Stránka 1 z 1

"zabezpecena" LAN

Napsal: 31 May 2018 10:46
od LadaP
Ahoj,

jeden zakaznik po me chce, aby mel plnou kontrolu nad siti. Aby nebylo mozne prijit k zasuvce, zapojit kabel a tim se pripojit do LAN. Nejde tedy jen o to, zakazovat a povolovat porty na switchy. Ma predstavu, ze bude povolovat jednotliva zarizeni "MAC", nic jineho nez povolene v siti nechce.

Neresil to nekdo z Vas, nezna nekdo nejake ucelene reseni?

Jde o 50 PC zapojenych do cca. 10 switchu.

Děkuju
L

PS : samozrejme to musi byt co nejlevnejsi

Re: "zabezpecena" LAN

Napsal: 31 May 2018 10:55
od cerva
Resenim je povolovat pristup do site na ethernetu na switchi na zaklade 802.1x a pouzivat RADIUS s databazi povolenych MAC.

Re: "zabezpecena" LAN

Napsal: 31 May 2018 11:29
od ludvik
Některé switche umí využít dhcp-snooping. Edgecore tomu říká IP source guard. Ovládat DHCP by mohlo být jednodušší, než se párat s 802.1x.
Případně mají funkci Network Access, která sice vyžaduje radius, ale už ne 802.1x

Re: "zabezpecena" LAN

Napsal: 31 May 2018 12:05
od LadaP
dekuju obema. Chteji si to managovat sami, tak musim vymyslet neco "user friendly".
Dodam, ze tam neni zadny server. DHCP dela MK.

diky
L

Re: "zabezpecena" LAN

Napsal: 31 May 2018 12:09
od Standula
Jednoznačně RADIUS.

Re: "zabezpecena" LAN

Napsal: 31 May 2018 12:17
od LadaP
tak pokud bude postacovat freeradius s web managementem, tak to snad bude OK. Pak bych mel, ale vyresit i dostupnost radiusu.

Re: "zabezpecena" LAN

Napsal: 31 May 2018 13:15
od rsaf
Dobře funguje DHCP snooping s ARP inspection - alespoň takto se to jmenuje na Cisco switchích. Zjednodušeně - switcg zařízení nepovolí jinou komunikaci než poslání DHCP requestů a to až do chvíle než proběhne validní DHCP response... Tedy dokud zařízení nedostalo IP adresu od DHCP serveru, neškrtne si. Na DHCP serveru pak zajistíš, že přiděluje adresy jen známým zařízením podle mac adres.
Ve větších podnikových sítích se používá 802.1x integrované s Active Directory - počítače se identifikují svým účtem počítače v AD... takže do sítě nejde dostat PC, které není členem AD - ukradnout MAC nestačí...

Re: "zabezpecena" LAN

Napsal: 31 May 2018 18:01
od iTomB
ludvik píše:Některé switche umí využít dhcp-snooping. Edgecore tomu říká IP source guard. Ovládat DHCP by mohlo být jednodušší, než se párat s 802.1x.
Případně mají funkci Network Access, která sice vyžaduje radius, ale už ne 802.1x


Trosku si to pletes, DHCP snooping a ip source guard je neco jineho.

Ale ano, lze to takto resit. Staci nastaven snooping (nebude parazitni DHCP server), zapnuty IP Source guard a ten kdo neni v DHCP serveru nastaven dle MAC adresy, tak se nepripoji do site. Takze neni potreba radius.

Re: "zabezpecena" LAN

Napsal: 31 May 2018 19:08
od ludvik
Nepletu ... IP source guard využívá informace z dhcp snoopingu. Sám jsi to tak napsal ...
iTomB píše:
ludvik píše:Některé switche umí využít dhcp-snooping. Edgecore tomu říká IP source guard. Ovládat DHCP by mohlo být jednodušší, než se párat s 802.1x.
Případně mají funkci Network Access, která sice vyžaduje radius, ale už ne 802.1x


Trosku si to pletes, DHCP snooping a ip source guard je neco jineho.

Ale ano, lze to takto resit. Staci nastaven snooping (nebude parazitni DHCP server), zapnuty IP Source guard a ten kdo neni v DHCP serveru nastaven dle MAC adresy, tak se nepripoji do site. Takze neni potreba radius.

Re: "zabezpecena" LAN

Napsal: 01 Jun 2018 09:27
od LadaP
děkuji pánové, projdu si to.

EdgeCore mám po ruce tak i vyzkouším.

Re: "zabezpecena" LAN

Napsal: 03 Jun 2018 20:54
od iTomB
DHCP snooping a IP Source Guard pouzivaji stejna data, ale kazdy ma jinou funkci ...