Jump to content

MAC-Filter via ACL


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hi Jungs,

 

ich habe ein kleines Problem (eigentlich nicht ich sondern der Kunde aber egal) und komme mit Google und ähnlichem nicht ganz weiter.

 

Folgendes Szenario:

Firmenumgebung soll nur die Notebooks der Mitarbeiter ins hausinterne Netz lassen. Dafür ist vorgesehen:

1. Filtering an den Switches

2. Filtering an der Linux-Firewall (das können wir hier einfach im Raum stehen stehen lassen).

 

So. Fragt mich nicht warum, aber es war meine Vorgabe dass der MAC-Filter lokal in die Switches eingetragen wird; ein Radius-Server ist anscheinend... ach keine Ahnung ob zu aufwendig oder wasweißich.

Ich soll das Reglement eben in die Switchkonfig eintragen und damit muss ich leben.

 

Der Abteilungsleiter will jedoch, falls ich mal gegen nen Baum fahre oder so, dass jeder der eine Tastatur bedienen kann diesen MAC-Filter erweitern bzw Einträge daraus löschen kann...

(Können Schimpansen nicht auch Tastaturen bedienen...? *grübel*)

 

Ich habe also drei Möglichkeiten:

a) Ihr kennt ein Tool, meinetwegen auf Java-basis, das mit einem aktiven Account auf dem Switch neue MAC-ACL-Einträge erstellen, editieren oder löschen kann.

b) Man versucht das in einer Klartext-Batch unterzubringen mit einem MAC-Abfrage-Feld - das bekomme ich aber komischerweise nicht hin, weil ich die Abfrage der Batch anscheinend nciht richtig konfigurieren kann. Zudem hab ich ein kleines Problem mit Klartext-PW's...

c) Ich fahre nie wieder Auto ;-)

 

Vielleicht könnt ihr mir da weiterhelfen...

 

Grüße

Wolf

Link zu diesem Kommentar

Äh sorry,

aber wer lesen kann is klar im Vorteil.

 

So. Fragt mich nicht warum, aber es war meine Vorgabe dass der MAC-Filter lokal in die Switches eingetragen wird; ein Radius-Server ist anscheinend... ach keine Ahnung ob zu aufwendig oder wasweißich.

Ich soll das Reglement eben in die Switchkonfig eintragen und damit muss ich leben.

 

Wie ich schon sagte, ich hätte es mit einem Radiusserver gemacht - aber der Abteilungsleiter will das eben so - Kunde ist König...

 

Wenn Dir also nix konstruktives zu diesem Fall dazu einfällt, dann lass doch bitte Postings in diesem Thread.

 

Grüße,

Wolf

Link zu diesem Kommentar

Zahni,

ich glaube das mit den DAU's aussperren weiß er, er hätte sonst nicht auf ein zweistufiges Konzept gesetzt.

Der MAC-Filter dient ja eigentlich nur dazu, dass bei einer Veranstaltung nicht einfach mal jemand ein Cat5e in den Bodentank steckt und dann munter DHCP-Lease und Zugriff auf die Rechner im Subnetz bekommt (die Server sind sowieso geschützt).

 

Der Cisco Network Assistant ist ihm ja leider schon wieder zu kompliziert...

 

Es geht nicht darum dass ich oder ein vergleichbar Ausgebildeter das nicht einfach manuell via SSH-Konsole oder CNA einbinden könnten - er will quasi dass DAU's DAU's aussperren können... *seufz*

 

Grüße, Wolf

Link zu diesem Kommentar

Oh, mir fällt gerade was ein: Ein Programm soll nix zusätzlich kosten... -.-

Hatte ich noch nicht geschrieben, tut mir sorry...

 

Mmmh, ich überlege gerade, konnte man das im Cisco-Webinterface einstellen? hab hier gerade nur die IOS-Version ohne html... Wenn dann musser wohl in den sauren Apfel beißen und Lizenzgebühren für ne andere IPBASE zahlen... Is je ein Bestandteil seiner hardware, davon werd ich Ihn wars***einlich eher überzeugen können... Was müssen die Leute auch immer so stur sein, wir meinens doch nur gut mit Ihnen...

 

Gruß Wolf

Link zu diesem Kommentar

Hab mich jetzt mit dem Firewall-Admin zusammengetan, der meint auch dass n Radius-Server zumindest als Plugin für den DC einfacher wäre...

 

Inzwischen dreht sichs um gut 250 Adressen... Ich muß glaube ich nicht anmerken, dass die Switches beim Abarbeiten *geringfügig* langsamer werden *Sarkasmus*...

 

Heute sprechen wir das mal beim Vorstand an.

THX auf jeden Fall für die Hilfestellungen :-)

 

Gruß Wolf

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...