Cisco Network Admission Control

Problemy z zakresu security (VPN, firewall, IDS/IPS itp.)
Wiadomość
Autor
maroslaf
fresh
fresh
Posty: 7
Rejestracja: 07 mar 2014, 22:03

Cisco Network Admission Control

#1

#1 Post autor: maroslaf »

Witam

Chciałbym Panów dopytać o kilka rzeczy dotyczących funkcjonalności NACa od cisco.
W mojej firmie jest wdrożony NAC Enterasysa /Extreeme networks.
Problem polega na tym że środowisko opiera się w połowie na switchach cisco od 2960 po 6500, a w połowie o na switchach enterasysa c5 i s3 oraz Wireless V2110, a chodzi o to by iść sprzętowo w 1 stronę, albo cisco albo enterasys.

Ze wzgledu na to że osobiście posiadam wiedzę na poziomie ccna (niskim) :) i zasadniczo wolę cisco ze względu na intuicyjny CLI, pomoc na różnych forach przez popularność tego vendora, itd, to nie jestem obiektywny. Dodatkowo istnieje prawdopodobieństwo że będę musiał zarządzać przez jakiś okres (6msc-1rok) samemu infrastrukturą opierającą się o ok 50 switchy dostępowych 4 corowe, firewall, wireless, etc. (ogólnie duża inf.)

Prosiłbym Panów o podpowiedź w którą stronę iść, a potrzebuję mieć w sieci:
- antykadencję (802.1x/NAC) użytkowników per sesja (czyli pod port cisco mogą być podpięte małe switche - mydełka)
- przydzielanie polityk per sesja (vlan, dodatkowo helth policy)
- Captive Portal dla wireless-a i lanu najlepiej zintegrowany obsługujący 1 portalem administracyjnym obie rzeczy
- ujednoliconą infrastrukturę L2 pod względem vendora switchy
- w miarę pełna możliwość integracji z wirelesem Enterasysa

Jakie moga być trudności z wdrożeniem NACa od cisco dla switchy enterasysa?


pozdr.
Marek

Seba
CCIE/CCDE Site Admin
CCIE/CCDE Site Admin
Posty: 6223
Rejestracja: 15 lip 2004, 20:35
Lokalizacja: Warsaw, PL

#2

#2 Post autor: Seba »

Cześć,

Kiedy piszesz o NAC, masz na myśli rozwiązanie bazujące na 802.1X, czy też bazujące na dedykowanych urządzeniach (ang. appliance)?

Jeśli to pierwsze, to tak długo jak wspierany jest Radius i stosowne atrybuty, to jakaś część funkcjonalności powinna być działająca, natomiast nie wdrażałem tego osobiście.
Jeśi to drugie, to trochę zależy od modelu wdrożeniowego.
"Two things are infinite: the universe and human stupidity; and I'm not sure about the universe."
A. Einstein

maroslaf
fresh
fresh
Posty: 7
Rejestracja: 07 mar 2014, 22:03

#3

#3 Post autor: maroslaf »

Ogólnie nie ja wdrażałem owego NACa, więc nie wiem czy się wypowiem dobrze, ale na urządzeniach cisco autentykacja opiera się o 802.1x a serwer radius dla cisco jest zlokalizowany na NACu enterasysa. urządzenia enterasysa są zarządzane przez cały appliance, nac managera, nac policy i inne.

ODPOWIEDZ