Toto je původní verze internetového fóra ISPforum.cz do února 2020 bez možnosti registrace nových uživatelů. Aktivní verzi fóra naleznete na adrese https://telekomunikace.cz

"zabezpecena" LAN

Místo, kde žádná otázka není hloupá.
LadaP
Příspěvky: 113
Registrován: 18 years ago

"zabezpecena" LAN

Příspěvekod LadaP » 5 years ago

Ahoj,

jeden zakaznik po me chce, aby mel plnou kontrolu nad siti. Aby nebylo mozne prijit k zasuvce, zapojit kabel a tim se pripojit do LAN. Nejde tedy jen o to, zakazovat a povolovat porty na switchy. Ma predstavu, ze bude povolovat jednotliva zarizeni "MAC", nic jineho nez povolene v siti nechce.

Neresil to nekdo z Vas, nezna nekdo nejake ucelene reseni?

Jde o 50 PC zapojenych do cca. 10 switchu.

Děkuju
L

PS : samozrejme to musi byt co nejlevnejsi
0 x

cerva
Příspěvky: 254
Registrován: 9 years ago

Příspěvekod cerva » 5 years ago

Resenim je povolovat pristup do site na ethernetu na switchi na zaklade 802.1x a pouzivat RADIUS s databazi povolenych MAC.
2 x

ludvik
Příspěvky: 4448
Registrován: 12 years ago

Příspěvekod ludvik » 5 years ago

Některé switche umí využít dhcp-snooping. Edgecore tomu říká IP source guard. Ovládat DHCP by mohlo být jednodušší, než se párat s 802.1x.
Případně mají funkci Network Access, která sice vyžaduje radius, ale už ne 802.1x
0 x
Jelikož je zde zakázáno se negativně vyjadřovat k provozním záležitostem, tak se holt musím vyjádřit takto: nové fórum tak jak je připravováno považuji za cestu do pekel. Nepřehledný maglajz z toho bude. Do podpisu se mi pozitiva již nevejdou.

LadaP
Příspěvky: 113
Registrován: 18 years ago

Příspěvekod LadaP » 5 years ago

dekuju obema. Chteji si to managovat sami, tak musim vymyslet neco "user friendly".
Dodam, ze tam neni zadny server. DHCP dela MK.

diky
L
0 x

Standula
Příspěvky: 158
Registrován: 15 years ago
Kontaktovat uživatele:

Příspěvekod Standula » 5 years ago

Jednoznačně RADIUS.
0 x

LadaP
Příspěvky: 113
Registrován: 18 years ago

Příspěvekod LadaP » 5 years ago

tak pokud bude postacovat freeradius s web managementem, tak to snad bude OK. Pak bych mel, ale vyresit i dostupnost radiusu.
0 x

rsaf
Příspěvky: 1669
Registrován: 17 years ago

Příspěvekod rsaf » 5 years ago

Dobře funguje DHCP snooping s ARP inspection - alespoň takto se to jmenuje na Cisco switchích. Zjednodušeně - switcg zařízení nepovolí jinou komunikaci než poslání DHCP requestů a to až do chvíle než proběhne validní DHCP response... Tedy dokud zařízení nedostalo IP adresu od DHCP serveru, neškrtne si. Na DHCP serveru pak zajistíš, že přiděluje adresy jen známým zařízením podle mac adres.
Ve větších podnikových sítích se používá 802.1x integrované s Active Directory - počítače se identifikují svým účtem počítače v AD... takže do sítě nejde dostat PC, které není členem AD - ukradnout MAC nestačí...
1 x

iTomB
Příspěvky: 875
Registrován: 17 years ago

Příspěvekod iTomB » 5 years ago

ludvik píše:Některé switche umí využít dhcp-snooping. Edgecore tomu říká IP source guard. Ovládat DHCP by mohlo být jednodušší, než se párat s 802.1x.
Případně mají funkci Network Access, která sice vyžaduje radius, ale už ne 802.1x


Trosku si to pletes, DHCP snooping a ip source guard je neco jineho.

Ale ano, lze to takto resit. Staci nastaven snooping (nebude parazitni DHCP server), zapnuty IP Source guard a ten kdo neni v DHCP serveru nastaven dle MAC adresy, tak se nepripoji do site. Takze neni potreba radius.
0 x

ludvik
Příspěvky: 4448
Registrován: 12 years ago

Příspěvekod ludvik » 5 years ago

Nepletu ... IP source guard využívá informace z dhcp snoopingu. Sám jsi to tak napsal ...
iTomB píše:
ludvik píše:Některé switche umí využít dhcp-snooping. Edgecore tomu říká IP source guard. Ovládat DHCP by mohlo být jednodušší, než se párat s 802.1x.
Případně mají funkci Network Access, která sice vyžaduje radius, ale už ne 802.1x


Trosku si to pletes, DHCP snooping a ip source guard je neco jineho.

Ale ano, lze to takto resit. Staci nastaven snooping (nebude parazitni DHCP server), zapnuty IP Source guard a ten kdo neni v DHCP serveru nastaven dle MAC adresy, tak se nepripoji do site. Takze neni potreba radius.
0 x
Jelikož je zde zakázáno se negativně vyjadřovat k provozním záležitostem, tak se holt musím vyjádřit takto: nové fórum tak jak je připravováno považuji za cestu do pekel. Nepřehledný maglajz z toho bude. Do podpisu se mi pozitiva již nevejdou.

LadaP
Příspěvky: 113
Registrován: 18 years ago

Příspěvekod LadaP » 5 years ago

děkuji pánové, projdu si to.

EdgeCore mám po ruce tak i vyzkouším.
0 x

iTomB
Příspěvky: 875
Registrován: 17 years ago

Příspěvekod iTomB » 5 years ago

DHCP snooping a IP Source Guard pouzivaji stejna data, ale kazdy ma jinou funkci ...
0 x