Perl, das ultimative Werkzeug lässt sich auch wunderbar im Radius einbetten: Das ganze ist noch sehr rudimentär, aber ich kann nun die VLAN-Zuweisung und das Port-Accounting (inkl. zugewiesener DHCP-Adresse) via Perl machen. Wenn das ganze zusammengedrahtet ist, lässt sich auf einen Blick (Webseite) sehen, welche IP-Adresse an welchem physischen Switchport aktiv ist (ohne per SNMP "spazieren" gehen zu müssen) und so Spielchen wie: "Dieser Rechner darf nur an folgenden Switches betrieben werden" ist kein Problem.
Klar basiert das ganze auf der MAC-Adresse als Authentifikator, aber wir haben definiert, dass das gut genug ist. :)
Posts mit dem Label Cisco werden angezeigt. Alle Posts anzeigen
Posts mit dem Label Cisco werden angezeigt. Alle Posts anzeigen
Sonntag, 17. Februar 2008
Samstag, 16. Februar 2008
Die Switches sind schon ganz cool
Es klappt eigentlich schon alles, was ich haben wollte:
- Zuweisung von VLANs via FreeRadius auf Basis der Mac-Adresse
- Verhinderung von ARP-Poisioning
- Verhinderung von "illegalen" Switches
Mittwoch, 13. Februar 2008
Cisco port-based-Radius Security
Hab gestern Nacht mit nem Cisco 3650 "rumgespielt". Ziel ist es PoC-mässig MAC- und 802.1X- basiert LAN-Ports gegenüber einem FreeRadius zu authentifizieren. Erstmal die Devices direkt, dann chained hinter Cisco VoIP-PoE-Telefonen mit zwei Ports.
Das ganze soll aus Sicht Security/Netzwerk-Policy einigermassen DAU-User davon abhalten irgendwelche verwurmte Privat-Rechner in kritische VLANs reinzulassen und "illegale" Switches zu verhindern.
MAC-bypass funktioniert jetzt, aber mein IOS-KnowHow ist extrem eingerostet. Und der Warmduscher-Versuch schnell die Config übern Browser reinzuhacken, kann man bei den Kisten eh vergessen - viel mehr als den Ports Namen zuweisen kann man nicht.
Das ganze soll aus Sicht Security/Netzwerk-Policy einigermassen DAU-User davon abhalten irgendwelche verwurmte Privat-Rechner in kritische VLANs reinzulassen und "illegale" Switches zu verhindern.
MAC-bypass funktioniert jetzt, aber mein IOS-KnowHow ist extrem eingerostet. Und der Warmduscher-Versuch schnell die Config übern Browser reinzuhacken, kann man bei den Kisten eh vergessen - viel mehr als den Ports Namen zuweisen kann man nicht.
Abonnieren
Posts (Atom)