Posts mit dem Label Cisco werden angezeigt. Alle Posts anzeigen
Posts mit dem Label Cisco werden angezeigt. Alle Posts anzeigen

Sonntag, 17. Februar 2008

und das ganze mit Perl :)

Perl, das ultimative Werkzeug lässt sich auch wunderbar im Radius einbetten: Das ganze ist noch sehr rudimentär, aber ich kann nun die VLAN-Zuweisung und das Port-Accounting (inkl. zugewiesener DHCP-Adresse) via Perl machen. Wenn das ganze zusammengedrahtet ist, lässt sich auf einen Blick (Webseite) sehen, welche IP-Adresse an welchem physischen Switchport aktiv ist (ohne per SNMP "spazieren" gehen zu müssen) und so Spielchen wie: "Dieser Rechner darf nur an folgenden Switches betrieben werden" ist kein Problem.

Klar basiert das ganze auf der MAC-Adresse als Authentifikator, aber wir haben definiert, dass das gut genug ist. :)

Samstag, 16. Februar 2008

Die Switches sind schon ganz cool

Es klappt eigentlich schon alles, was ich haben wollte:
  • Zuweisung von VLANs via FreeRadius auf Basis der Mac-Adresse
  • Verhinderung von ARP-Poisioning
  • Verhinderung von "illegalen" Switches
Das ganze braucht noch etwas Feinschliff und die Config im Radius ist noch sehr simpel, aber das gefällt mir schon sehr gut. Jetzt muss das nur noch funktionieren, mit durchgeschleiften Telefonen, aber die sind noch nicht da. Nett könnte auch sein, dass die Switches Traps irgendwie als XML-Request via HTTP schicken können.

Mittwoch, 13. Februar 2008

Cisco port-based-Radius Security

Hab gestern Nacht mit nem Cisco 3650 "rumgespielt". Ziel ist es PoC-mässig MAC- und 802.1X- basiert LAN-Ports gegenüber einem FreeRadius zu authentifizieren. Erstmal die Devices direkt, dann chained hinter Cisco VoIP-PoE-Telefonen mit zwei Ports.

Das ganze soll aus Sicht Security/Netzwerk-Policy einigermassen DAU-User davon abhalten irgendwelche verwurmte Privat-Rechner in kritische VLANs reinzulassen und "illegale" Switches zu verhindern.

MAC-bypass funktioniert jetzt, aber mein IOS-KnowHow ist extrem eingerostet. Und der Warmduscher-Versuch schnell die Config übern Browser reinzuhacken, kann man bei den Kisten eh vergessen - viel mehr als den Ports Namen zuweisen kann man nicht.