אבטחת רשתות על ידי MAC

ttlsysop

New member
אבטחת רשתות על ידי MAC

שלומות, אני מחפש מוצר (אני זוכר שפעם היה אחד כזה לסיסקו) אשר בודק את הMAC של כרטיס הרשת לפני שהוא נותן לו גישה לשרתים ו/או כתובת IP וכו'. היה מוצר שכזה על בסיס אפליינס. תודה מראש.
 

antidot

New member
802.1x ?

למה ללכת על MAC-ים ? עם אין לך התקנים פרה היסטוריים ברשת, אתה יכול להשתמש ב802.1x ולבצע אוטנטיקציה לפי certificates או user/password בשכבה 2.
 

ttlsysop

New member
זו

הדרישה, לא רוצים שימוש בשם/סיסמה וכו', אלא ברמה הכי נמוכה שאפשר לבקש - MAC . אפילו רשימת המדפסות עם ה-MAC שלהן ברשת.
 

ttlsysop

New member
אין

אפשרות לבצע זאת, אם מחליפים SW מחליפים את כולם, כמה מאות אלפי דולרים.
 

ariev

New member
ברוב המתגים ניתן לבצע קיבוע של

ה-MAC ADDRESS ברמת הפורט. כלומר לבטל את ה-learning ואת ה-flooding ולהגדיר את ה-MAC ידנית. כל MAC אחר לא יעבוד
 

ttlsysop

New member
יש

דרישה לא לגעת ב-SW, אלא למצוא מוצר מקדים לפני ה-SW .
 

ttlsysop

New member
יש

הבדל בין חצי מליון דולר למתגים לבין 50 אלף דולר למספר קופסאות כאלו הוא עצום, מי יאשר לקנות עוד שכבה של מתגים ? ואופטיים ?
 

antidot

New member
עוד כיוון

בסביבת AD, במידה ושרת ולקוח הם תוצרת MS, אתה יכול לשלוט על התעבורה ע"י IPSec policies
 

marvin2

New member
אני לא איש לינוקס

אבל אני בטוח שאתה יכול לבנות קופסא כזו שתוכל לסנן את כל הכתובות MAC שאתה לא רוצה. מה שכן זו חייבת להיות קופסא רצינית כי כל התעבורה תעבור דרכה. זרוק את השאלה בפורום 236, אני בטוח שמישהוא יתן לך רעיון.
 

antidot

New member
בא נחשוב...

נניח ויש קופסא שיודעת לאיזה התקן מותר לגשת למה. איך בדיוק הקופסא תאכוף את המדיניות ? האפשרויות הקיימות: - שליטה ברמת המתגים - יש מוצרים שעושים את זה ובין היתר לסיסקו יש את ACS, רק שאני בספק שהוא יודע לבצע אוטנטיקציה ברמת MAC - הכיוון שלו הוא 802.1x. מצד שני, אם מספיקה לך שכבת IP, לACS יש יכולת פריסת ACL-ים מרכזית למרות שזה יחייב בטח מתגים L3 - שליטה ברמת מערכת הפעלה וכפיית מדיניות על שרתים/תחנות - ע"ע IPSec policies זאת לא בעיית נפח התעבורה או מערכת הפעלה עליה מריצים אפליקציה שעושה את המבוקש.
 

ttlsysop

New member
המערכת

הראשית עובדת על מתגי סיסקו ונורטל, אין אפשרות לגעת בהם - לא קונפיגורציה וכו' . אני מחפש משהו כמו ה-ACS , אבל ברמת MAC . IPSEC אומר שאני כבר העלתי את המחשב וקיבלתי IP , לא ?
 

ariev

New member
אתה צריך יישום של 802.1x

שזה משהו שמתגים עושים. אם מדובר בפורטים בודדים, תרכוש מתגים קטנים (כגון 2950 12 פורטים) ותחבר אליהם את התחנות שזקוקות לשרות הזה... זה בזבוז כסף, כי כבר יש לך מתגים גם ככה
 

antidot

New member
------>

IPSec אומר שאתה נמצא ברשת IP עם כתובת. המדיניות תבוא לידי ביטוי כאשר תפנה לשרת(או כל מחשב עם W2K ומעלה שמקבל GPO): לפי המדיניות הוא יכול לסרב לדבר איתך או לאפשר רק דברים מסויימים. אתה גם יכול לחייב הצפנה בין התחנות (אם זה SSL או per session keys מחוללים על בסיס Kerberos TGT - מקווה שאני זוכר את זה נכון)
 
למעלה