Uwierzytelnianie między switchami

Problemy związane ze switchingiem
Wiadomość
Autor
pawlo00
fresh
fresh
Posty: 3
Rejestracja: 01 paź 2013, 22:35

Uwierzytelnianie między switchami

#1

#1 Post autor: pawlo00 »

Zmagam się z takim dylematem - mam sieć kilku przełączników. Chciałbym założyć jakąś sensowną blokadę, aby nikt nie dołączył do mi do sieci nieautoryzowanych urządzeń - innych przełączników, ruterów. Nie bardzo wiem jak to zrobić.

W ruterach można to fajnie zrobić uwierzytelnianie pod konkretnymi protokołami rutingu.
Ale w switch'ach jedyne co przychodzi mi do głowy to portsecurity i filtracja po mac, ale trochę to niewygodne, bo wpisywać mac'i wszystkich urządzeń bez sensu, dawanie limitu na ilość też niedobre bo nawet jakbym dał jeden mac, to ktoś zamiast komputera może dopiąć ruter itp. więc praktycznie żadne to zabezpieczenie.
Idąc dalej Radius - to już trzeba mieć zewnętrzny serwer ale to przecież jest żeby uwierzytelniać użytkowników, a nie sprzęt typu przełączniki i rutery.

Czy ktoś może mi coś podpowiedzieć?

Awatar użytkownika
dzogurt
CCIE
CCIE
Posty: 412
Rejestracja: 07 maja 2008, 11:58
Lokalizacja: Ostrava CZ

#2

#2 Post autor: dzogurt »

daj sobie na nieużywanych portach

Kod: Zaznacz cały

shutdown
i po kłopocie. Inne rozwiązania to wspomniane przez ciebie port-security. Możesz na portach access domyślnie ustawić bpduguard. Jeśli ktoś podepnie switch do portu port automatycznie przestanie dzialać..

Pozatym 802.1x ale to wymaga więcej nakładów pracy i finansów.
All men by nature desire knowledge
http://www.linkedin.com/in/marcinduma

pawlo00
fresh
fresh
Posty: 3
Rejestracja: 01 paź 2013, 22:35

#3

#3 Post autor: pawlo00 »

Porty muszą być aktywne bo będą wystawione na ściany w budynku.
Przełączniki obsługują 802.1x, tylko pytanie czy da się to jakoś uruchomić bez zewnętrznego serwera, tak żeby uwierzytelniało np lokalnie podłączone przełączniki i rutery.
Czy ma ktoś taki przykład implementacji? Bo nigdzie się z tym nie spotkałem.

eljot
wannabe
wannabe
Posty: 67
Rejestracja: 27 sty 2012, 12:37

#4

#4 Post autor: eljot »

O ile mi wiadomo da się uwierzytelnić switcha lub router przez radiusa MABem (chyba że jest inny sposób??) - to tyle, co filtracja po MAC, ale z centralnej bazy. Jeżeli porty mają być aktywne, można zamiast bpduguard dać rootguard. I pamiętać o vtp...

Seba
CCIE/CCDE Site Admin
CCIE/CCDE Site Admin
Posty: 6223
Rejestracja: 15 lip 2004, 20:35
Lokalizacja: Warsaw, PL

#5

#5 Post autor: Seba »

A jakby to wszystko przyNEATować?
Rzuć okiem TUTAJ
"Two things are infinite: the universe and human stupidity; and I'm not sure about the universe."
A. Einstein

pawlo00
fresh
fresh
Posty: 3
Rejestracja: 01 paź 2013, 22:35

#6

#6 Post autor: pawlo00 »

Bpduguard wydaje się być dobrym pomysłem. Co do rootguard to chyba nie ma tu sensu bo dotyczy tylko zabezpieczenia przed wybraniem przypadkowego rootbridge.

VTP zrobię z hasłem. Wszystkie łącza gdzie będą trunki będą na sztywno, bez negocjacji, pozostałe porty będą access.

Z NEAT nie miałem styczności ale tam piszą że na switchu musi być Radius i łączność z jakimś ACS, to już za dużo kombinacji.

Nie ma jakiejś w miarę prostej opcji na uwierzytelnianie punkt-punkt?

psles
wannabe
wannabe
Posty: 143
Rejestracja: 04 sie 2011, 06:09
Lokalizacja: Gdynia

#7

#7 Post autor: psles »

pawlo00 pisze: Z NEAT nie miałem styczności ale tam piszą że na switchu musi być Radius i łączność z jakimś ACS, to już za dużo kombinacji.

Nie ma jakiejś w miarę prostej opcji na uwierzytelnianie punkt-punkt?
802.1x i tak na switchu powinien być, a w sieci jakiś AD lub LDAP pewnie też jest. W windows server jest Network Access Server (Radius do którego 802.1x może się autoryzować), a linux'ach postawić RADIUSa też można w miarę szybko. Wtedy, jak user podłączy sprzęt (np niezarządzalny switch), to będzie miał port nieautoryzowany i tym samym blokowany.

Chyba nie ma lepszego rozwiązania. Koszty: uruchomienie usługi na Windows Server lub kilka godzin, żeby postawić np. wirtualnego linuxa z freeradiusem + konfiguracja switchy.

Powodzenia :)

ODPOWIEDZ