instellen van `dynamisch'- of `mac based vlan'

Pagina: 1
Acties:

Vraag


Acties:
  • 0 Henk 'm!

  • mafl
  • Registratie: Juni 2021
  • Laatst online: 24-04 20:47
Hallo,

Ik zou graag hebben dat mijn switch op basis van het mac adres van een client een poort bij een vlan voegt of er uit haalt, zgn. `dynamic vlan' of `mac based vlan'. Echter, als het mac adres niet in de tabel voorkomt moet de betreffende client bij een standaard vlan gevoegd worden, de zgn. `pub' vlan.

De toepassing is een middelgroot bedrijf. De meeste medewerkers zitten op het `priv' vlan met tag=3, bezoekers prikken ook wel eens een computer in, maar dan wil ik ze in het `pub' vlan hebben met tag=1. De mac adressen van de apparaten van de medewerkers zijn bekend en staan al in een tabel.

De switch heeft wel allerlei instellingen die er op lijken, maar tot nu toe is het me nog niet gelukt om de juiste combinatie instellingen te vinden. De handleiding van de switch is ook heel erg slecht, en geeft maar weinig inzicht. Ik wil het eigenlijk volledig op de switch instellen, als gebruikers extra instellingen moeten specificeren of speciale software moeten installeren dan schiet het zijn doel voorbij.

Netgear GS752TPv2: https://tweakers.net/pric...ar-gs752tp/specificaties/
Documentatie: http://www.downloads.netg...52TPv2_GS752TPP_UM_EN.pdf

Alle reacties


Acties:
  • +1 Henk 'm!

  • g1n0
  • Registratie: Maart 2016
  • Niet online
Je weet dat mac-adressen te spoofen zijn? Natuurlijk moet de bezoeker dan een whitelisted mac-adres "raden", maar ik zou zelf niet vertrouwen op dergelijke "authenticatie".

Zou zelf in dit geval eens kijken naar wired 802.1X, gewoon poortjes vast in een vlan zetten, of nog beter: de klanten lekker op het gast wifi netwerk laten verbinden.

[ Voor 33% gewijzigd door g1n0 op 22-06-2021 21:43 ]


Acties:
  • 0 Henk 'm!

  • mafl
  • Registratie: Juni 2021
  • Laatst online: 24-04 20:47
g1n0 schreef op dinsdag 22 juni 2021 @ 21:39:
Je weet dat mac-adressen te spoofen zijn? Natuurlijk moet de bezoeker dan een whitelisted mac-adres "raden", maar ik zou zelf niet vertrouwen op dergelijke "authenticatie".
Tuurlijk, tuurlijk. Het is niet dat de hele beveiliging van het bedrijf hier aan opgehangen is. Ik wil alleen voorkomen dat een kwaadaardige gast het wel erg makkelijk wordt gemaakt door vlak bij de balie een laptop in te steken en meteen op het `priv' vlan te zitten.

Acties:
  • +2 Henk 'm!

  • dion_b
  • Registratie: September 2000
  • Laatst online: 10:41

dion_b

Moderator Harde Waren

say Baah

802.1X en dan liefst authentication met certificates (EAP-TLS). De aanvaller kan (tenzij je ze laat slingeren) geen geldige certificate tonen.

Oslik blyat! Oslik!


Acties:
  • 0 Henk 'm!

  • To_Tall
  • Registratie: September 2004
  • Laatst online: 12-05 21:31
mafl schreef op dinsdag 22 juni 2021 @ 21:51:
[...]


Tuurlijk, tuurlijk. Het is niet dat de hele beveiliging van het bedrijf hier aan opgehangen is. Ik wil alleen voorkomen dat een kwaadaardige gast het wel erg makkelijk wordt gemaakt door vlak bij de balie een laptop in te steken en meteen op het `priv' vlan te zitten.
Je kan ook portjes blokken die niet gebruikt worden en daar bv ook weer Mac filtering opzetten. Haal je portje los, wordt deze geblokt als er een ander apparaat aan gehangen wordt.

Ik zou of dedicated gasten portjes aan wijzen of only WiFi. Zijn genoeg laptops die niet eens meer een ethernet adapter hebben

A Soldiers manual and a pair of boots.


Acties:
  • 0 Henk 'm!

  • Lawwie
  • Registratie: Maart 2010
  • Laatst online: 10:21

Lawwie

Het beste bier, brouw je zelf!

mafl schreef op dinsdag 22 juni 2021 @ 21:51:
[...]


Tuurlijk, tuurlijk. Het is niet dat de hele beveiliging van het bedrijf hier aan opgehangen is. Ik wil alleen voorkomen dat een kwaadaardige gast het wel erg makkelijk wordt gemaakt door vlak bij de balie een laptop in te steken en meteen op het `priv' vlan te zitten.
Sticky mac address? Heb je wel andere apparatuur nodig zo te zien.

[ Voor 5% gewijzigd door Lawwie op 22-06-2021 22:21 ]


Acties:
  • 0 Henk 'm!

  • Frogmen
  • Registratie: Januari 2004
  • Niet online
Bedenk wel dat je het ook moet beheren, veel bedrijven zijn er bewust vanaf gestapt ik zou mij richten op wifi voor bezoek en het eigen netwerk monitoren op wijzigingen/ toevoegingen daar is software voor. In het geheel zal dat stukken goedkoper zijn in het beheer. Voordat je het weet geef je 2 euro uit om 1 euro bewaken.

Voor een Tweaker is de weg naar het resultaat net zo belangrijk als het resultaat.


Acties:
  • 0 Henk 'm!

  • Plopeye
  • Registratie: Maart 2002
  • Laatst online: 30-04 21:25
Kijk hier eens naar: https://www.packetfence.org/

Unix is user friendly, it's only selective about his friends.....

Pagina: 1