[Win2003] Mac-adres filteren

Pagina: 1
Acties:

  • bekertje
  • Registratie: Februari 2002
  • Laatst online: 18-01 08:28
Ik ben het 1 en ander aan het uitzoeken als stage opdracht.
We hebben hier 2 gescheiden netwerken draaien. Tijdens de zomer worden de netwerken gekoppeld. Het belangrijkste (het hoofd) netwerk blijft. Het tweede netwerk wordt helemaal opnieuw geïnstalleerd. En dan ook meteen gekoppeld aan het nieuwe netwerk.
Maar ik moet ook iets uitzoeken. Is het binnen een bedrade netwerk mogelijk om op mac adres te filteren? Nu is het zo dat iedereen die z’n pc aansluit in principe een ip-adres krijgt en bijv. meteen kan internetten. Dus alleen als bij ‘ons’ het mac adres bekent is, mogen de pc’s een ip-adres krijgen.
Maar hoe krijg ik dit voor elkaar? Met IAS? Ik kan er weinig tot niks over vinden. Draadloos nog wel het 1 en ander, maar bedraad niks!
Ik heb iets gevonden op bijv. http://www.hansenonline.net/ Maar dat is niet echt duidelijk als het gaat om een bedraad netwerk. En op andere pagina’s kom ik ook niet verder.
En dan heb ik nog een vraagie. Ik wil dan een mac-adres filtering hebben op m’n hoofddomein. Dat die pc’s van het hoofdnetwerk via de dhcp een ip-adres krijgen. En het subnetwerk een ip-adres krijgen van de dhcp van het subnetwerk. Kan dat?
Voorkom ik daarmee dat pc op het subdomein een ipadres krijgen van het hoofddomein?

Verwijderd

En als ze dan het mac adres spoofen? dan hebben krijgen ze gewoon een ip adres. het is gewoon bijna onmogelijk om het te beveiligen

  • bekertje
  • Registratie: Februari 2002
  • Laatst online: 18-01 08:28
Ja, oke. Maar dan ben je al weer een stap verder. Het is gewoon de bedoeling dat het niet al te makkelijk is.

  • Rolfie
  • Registratie: Oktober 2003
  • Laatst online: 18:32
Je kan het eventueel via DHCP reserveringen doen. Is een hoop werk om dit met de hand te doen, maar kan wel.

  • WaSteiL
  • Registratie: Juli 2003
  • Laatst online: 13-02 08:21
Zoek anders een naar een mogelijkheid van VLAN Membership Policy Server (VMPS) / Dynamic VLANs.

Je kan het dan zo inrichten dat ze standaard op een VLAN terecht komen zonder enige mogelijkheid (misschien alleen internet) en als het MAC-adress bekend is dat ze op een ander VLAN terecht komen met meer mogelijkheden.

Je kan hiermee alleen niet voorkomen dat een machine met een gespoofed adres alsnog binnenkomt.

EDIT: overigens is dit geen windows gebasseerde oplossing, maar meer netwerk gerelateerd.

[ Voor 10% gewijzigd door WaSteiL op 29-03-2007 11:33 ]


  • PeterPan
  • Registratie: Oktober 2005
  • Laatst online: 13-02 20:30
Zoals hierboven al aangegeven zijn er een aantal oplossingen.
Je kunt het idd met DHCP regelen, de standaard Windows DHCP service met reserveringen of een alternatieve DHCP service (b.v. van hanewin.de) die een MAC lijst kan bijhouden (zonder reserveringen).

Je kunt het idd ook in hardware regelen met moderne switches. Als je ook nog MAC spoofing wilt voorkomen heb je een combinatie van hardware (switches) en client software nodig (Cisco secure access, HP heeft ook zoiets). Kijk ook eens op perfigo.com en bradford-sw.com. Die laaste zijn echter high end oplossingen voor universiteiten enz met patch en AV management erbij.
Pagina: 1