logo elektroda
logo elektroda
X
logo elektroda
REKLAMA
REKLAMA
Adblock/uBlockOrigin/AdGuard mogą powodować znikanie niektórych postów z powodu nowej reguły.

Ochrona gniazd RJ45 przed nieautoryzowanym dostępem

wojtek915 12 Paź 2017 11:36 1095 10
REKLAMA
  • #1 16752456
    wojtek915
    Poziom 7  
    Posty: 11
    Witam,
    mam problem odnośnie ochrony mojej sieci LAN.

    Problem odnosi się do zabezpieczenia sieci przed komputerami z zewnątrz, które można podpiąć do gniazd RJ45 w budynku.
    Myślałem o użyciu filtrowania adresów MAC na serwerze DHCP, ale pojawił się problem, ponieważ sieć WiFi udostępniona dla gości zaciąga adresy z tego samego serwera DHCP. Gdy ustawie filtrację MAC to będę musiał ręcznie wklepywać adresy gości, żeby otrzymali oni adres IP.

    Myślałem o blokadzie na switchu ale mam koło 100 komputerów, 20 drukarek i przypasować który MAC do którego portu do dużo zabawy, a problem pojawia się kolejny, bo w niektórych miejscach użyte są małe pośredniczące switche i wtedy na porcie w switchu głownym jest z 10 MACów.

    Serwer DHCP mam zainstalowany na Windows Serwer 2008 R2.
    Switche mam Cisco WS-C2960X-48TS-L-RF
  • REKLAMA
  • #2 16752602
    spinacz
    Poziom 42  
    Posty: 8587
    Pomógł: 1206
    Ocena: 2658
    Jeżeli problemem przy filtracji mac jest tylko WiFi to może na WiFi wrzuć jakiś router i adresy dla gości on da a LAN będzie filtrowany na mac.
  • #3 16752610
    wojtek915
    Poziom 7  
    Posty: 11
    Mam WLC zamontowanego do kontroli 3 AP-ków.
    Na WLC mam ustawione 3 profile sieciowe:
    gości
    urządzenia PDA
    komputery

    Wszystkie profile zaciągają adresy z DHCP na WIN 2008. Czy mogę jakoś zmienić, żeby tylko ta jedna podsieć miała adresy z serwera DHCP wbudowanego w WLC(zasłużmy)?
  • REKLAMA
  • #4 16752636
    kkknc
    Poziom 43  
    Posty: 23790
    Pomógł: 1916
    Ocena: 6724
    Są routery z oddzielną filtracją adresów po LAN i WiFi.
  • REKLAMA
  • #5 16752648
    wojtek915
    Poziom 7  
    Posty: 11
    Ale ja mam serwer DHCP na windowsie i tam jest tylko filtracja ogolnie MAC mających dostęp do serwera.

    Dodano po 18 [godziny] 59 [minuty]:

    Ok, pierwszą cześć zrobiłem. Dla gości serwer DHCP jest na WLC.
    Ale teraz pozostał jeden mały problem, chyba który można rozwiązać chyba tylko przez filtrację MAC na switchu.
    Jak wpisze sobie statyczny adres to bez problemu podłączy się do sieci.
  • #6 16754241
    przeqpiciel
    Specjalista Sieci, Internet
    Posty: 2499
    Pomógł: 285
    Ocena: 238
    A nie możesz tego ogarnąc VLANami? Vlan dla firmy i gosci na switchach odpalasz port security i uczysz switche, że na danych portach mają być dostępne konkretne MAC, jak pojawi się na porcie coś świeżego to port się kładzie i wymaga interwencji administratora. WiFi rozdaje gościom sieć z innej adresacji i innego VLANu przez co separujesz gości od firmy
  • #7 16754254
    wojtek915
    Poziom 7  
    Posty: 11
    Myślałem o tym, tylko się zastanawiam, ile może być przypisanych maxymalnie MAC na jednym porcie?
  • REKLAMA
  • #8 16754274
    przeqpiciel
    Specjalista Sieci, Internet
    Posty: 2499
    Pomógł: 285
    Ocena: 238
    Szybki google
    Dokumentacja Cisco

    
    Switch(config-if)# switchport port-security  maximum [b]value[/b]
    (Optional) Sets the maximum number of secure MAC addresses for the interface. The range is 1 to 3072; the default is 1.
    
  • #9 16772665
    adamz74
    Poziom 33  
    Posty: 1287
    Pomógł: 269
    Ocena: 194
    Filtrowanie MAC jest dość prymitywne i nie za bardzo podnosi bezpieczeństwo, ale lepsze niż nic. Lepszym rozwiązaniem byłoby wdrożenie 802.1X.

    Pozdr!
  • #10 16772689
    marqqv
    Poziom 32  
    Posty: 1758
    Pomógł: 162
    Ocena: 610
    wojtek915 napisał:
    które można podpiąć do gniazd RJ45 w budynku.

    Czy tych zbędnych gniazd ( do których się wpinają ) nie można po prostu odciąć lub zdemontować ? Czy są jednak używane w firmie lecz sporadycznie .
  • #11 16782096
    wojtek915
    Poziom 7  
    Posty: 11
    Sporadycznie są, np w sali konferencyjnej

Podsumowanie tematu

LABEL_AI_GENERATED
Użytkownik poszukuje sposobów na zabezpieczenie sieci LAN przed nieautoryzowanym dostępem przez gniazda RJ45. Rozważał filtrację adresów MAC na serwerze DHCP, jednak napotkał trudności związane z siecią WiFi dla gości, która korzysta z tego samego serwera. Zasugerowano użycie routera do oddzielnej filtracji dla gości oraz VLAN-ów z port security na switchach, co pozwoliłoby na ograniczenie dostępu do określonych MAC adresów. Użytkownik zainstalował serwer DHCP na Windows Server 2008 R2 oraz korzysta z przełączników Cisco WS-C2960X-48TS-L-RF. Wskazano również, że filtracja MAC jest mało efektywna i lepszym rozwiązaniem byłoby wdrożenie 802.1X.
Podsumowanie AI na podstawie dyskusji. Może zawierać błędy.
REKLAMA