/ Forside / Teknologi / Netværk / TCP/IP / Nyhedsindlæg
Login
Glemt dit kodeord?
Brugernavn

Kodeord


Reklame
Top 10 brugere
TCP/IP
#NavnPoint
Per.Frede.. 4668
BjarneD 4017
severino 2804
pallebhan.. 1680
EXTERMINA.. 1525
xou 1455
strarup 1430
Manse9933 1419
o.v.n. 1400
10  Fijala 1204
IEEE 802.?? efterlysning
Fra : Morten Koch


Dato : 13-12-04 11:04

Hej NG'er.

Hvad er det nu lige den standard hedder, som foretager sikkerheds-check på
switchport niveau ??
802.??

Switchen får link, og spørger herefter en central placeret enhed (Domain
Contr. eller RADIUS-server ??) om authendication, samt placere vedkommende i
rette VLAN.
Jeg leder efter Nortel og Cisco switche der kan dette trick, men ved ikke
(kan ikke huske) hvilke stikord jeg skal kigge efter.

Pfht. Morten



 
 
Asbjorn Hojmark (13-12-2004)
Kommentar
Fra : Asbjorn Hojmark


Dato : 13-12-04 11:07

On Mon, 13 Dec 2004 11:04:01 +0100, "Morten Koch"
<mkoch[@ntispam]mail.dk> wrote:

> Hvad er det nu lige den standard hedder, som foretager sikkerheds-check på
> switchport niveau ??
> 802.??

802.1x

-A

Morten Koch (13-12-2004)
Kommentar
Fra : Morten Koch


Dato : 13-12-04 12:01

>
> 802.1x
>
> -A

Er den ikke kun brugt ved wireless løsninger ??
Authendikerer den mod DC eller RADIUS eller begge ??
Kan jeg også få mine brugere smidt i tilknyttede VLAN, uden at porten er
statisk medlem af det pågældende VLAN ??

Mvh Morten



Asbjorn Hojmark (13-12-2004)
Kommentar
Fra : Asbjorn Hojmark


Dato : 13-12-04 12:16

On Mon, 13 Dec 2004 12:01:28 +0100, "Morten Koch"
<mkoch[@ntispam]mail.dk> wrote:

>> 802.1x

> Er den ikke kun brugt ved wireless løsninger ??

Nej.

> Authendikerer den mod DC eller RADIUS eller begge ??

Det er mod RADIUS, men RADIUS-serveren kan jo slå op i DC.

> Kan jeg også få mine brugere smidt i tilknyttede VLAN, uden at
> porten er statisk medlem af det pågældende VLAN ??

Ja, men med visse forbehold. (Bl.a. kan Windows ikke finde ud af, at
man skifter VLAN og IP-adresse midt i det hele, og det kan få roaming
profiles, login-scripts eller GPO'er til at holde op med at virke).

Typisk er det en bedre idé at tildele VLAN ud fra maskinens identitet
end brugerens.

-A

Morten Koch (13-12-2004)
Kommentar
Fra : Morten Koch


Dato : 13-12-04 13:18

>
> > Kan jeg også få mine brugere smidt i tilknyttede VLAN, uden at
> > porten er statisk medlem af det pågældende VLAN ??
>
> Ja, men med visse forbehold. (Bl.a. kan Windows ikke finde ud af, at
> man skifter VLAN og IP-adresse midt i det hele, og det kan få roaming
> profiles, login-scripts eller GPO'er til at holde op med at virke).
>
> Typisk er det en bedre idé at tildele VLAN ud fra maskinens identitet
> end brugerens.
>

Altså VLAN tilknytning ud fra MAC-adressen ??
Men så har jeg jo et problem hvis maskinen ændre "ejer", - altså hvis en
given maskinen bliver genbrugt andet steds i huset ?? (Det er jo
selvfølgelig noget man hurtigt finder ud af )

Mine intentioner var, at kunne differentiere sikkerheden på VLAN niveau. Og
hvis nu "user_begrænset" logger på "user_mindre_begrænset"s maskine, så
kompromiterer jeg vel disse intentioner ??
Kan jeg kombinerer de 2 ting: .........
nåhhhh,, jamen det er jo det du mener: Differentiere sikkerhed/adgang på
bruger niveau og tildele VLAN på MAC-niveau, - eller hva ??

Morten



Asbjorn Hojmark (13-12-2004)
Kommentar
Fra : Asbjorn Hojmark


Dato : 13-12-04 15:19

On Mon, 13 Dec 2004 13:18:02 +0100, "Morten Koch"
<mkoch[@ntispam]mail.dk> wrote:

> Altså VLAN tilknytning ud fra MAC-adressen ??

Det kunne også være ud fra et certifikat. Det er nok at foretrække,
men kræver selvfølgelig, at man har en PKI.

> Men så har jeg jo et problem hvis maskinen ændre "ejer"

Ja, hvis man ønsker at give foskellige VLAN til sine egne brugere, så
dur den model ikke. (Problemet er bare, at det er der så heller ikke
rigtig andet der gør, hvis man kører Windows).


Idéen er, at man sørger for at ens egne maskiner er opsat sådan, at
man kan være rimeligt sikker på, de ikke er kompromitteret. Så kan de
få lov at komme på nettet.

Derefter bruger man standard brugerrettigheder til at styre, hvad de
kan, når de er på.

-A

Søg
Reklame
Statistik
Spørgsmål : 177560
Tips : 31968
Nyheder : 719565
Indlæg : 6408942
Brugere : 218888

Månedens bedste
Årets bedste
Sidste års bedste