faq обучение настройка
Текущее время: Вс июл 27, 2025 14:08

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 5 ] 
Автор Сообщение
 Заголовок сообщения: dlink 3526/3028 802.1x mac-based
СообщениеДобавлено: Ср июл 06, 2011 19:13 
Не в сети

Зарегистрирован: Ср июл 06, 2011 18:57
Сообщений: 19
Доброго дня!
Имею сеть построенную на des-3526/3028 коммутаторах на уровне доступа. Встал вопрос о контроле доступа к сети.
После множества перечитанных мануалов решено аутентифицировать абонентов на уровне коммутаторов L2 через 802.1x MAC-Based с использованием radius'a (FreeRadius).
Почему Mac-based ? Потому, что есть порты в которые подключены обычные "мыльницы".
Понятно, что в базе радиуса хранятся mac-адреса абонентов, но есть-ли возможность у вендора указать такой атрибут, который проверял не только МАК, но и ПОРТ и КОММУТАТОР.

Что думаете по-поводу 802.1x, уважаемые гуру? Может у кого есть опыт в развертывании такого доступа. В принципе меня устроило бы и функция IP-MAC-PORT Binding, но опять же это костыли (писать скрипты, которые будут мониторить таблицу коммутаторов и бла-бла), необходимо нечтоо централизованное, как 802.1x.
Спасибо!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: dlink 3526/3028 802.1x mac-based
СообщениеДобавлено: Ср июл 06, 2011 20:09 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
morfius86 писал(а):
Что думаете по-поводу 802.1x, уважаемые гуру? Может у кого есть опыт в развертывании такого доступа. В принципе меня устроило бы и функция IP-MAC-PORT Binding, но опять же это костыли (писать скрипты, которые будут мониторить таблицу коммутаторов и бла-бла), необходимо нечтоо централизованное, как 802.1x.
Спасибо!

Ничего хорошего.
Попробуйте найти дешёвый, качественный и широкораспространённый SOHO-роутер, который это умеет.
Напишите мануалы, как это делается на платформах Win 2000, Win XP, Win Vista, Win 7, а так-же Apple и Debian.
Если всё получится, попробуйте перевести ВСЕХ абонентов на эту авторизацию.
на 2-м пункте вы наверно уже откажитесь от этой идеи.

morfius86 писал(а):
В принципе меня устроило бы и функция IP-MAC-PORT Binding, но опять же это костыли (писать скрипты, которые будут мониторить таблицу коммутаторов и бла-бла), необходимо нечтоо централизованное, как 802.1x.
Спасибо!

У нас эти костыли прекрасно работают не первый год. Вы просто не умеете их готовить.

morfius86 писал(а):
необходимо нечтоо централизованное, как 802.1x.

Правильно-написанные костыли и есть нечто централизованное.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: dlink 3526/3028 802.1x mac-based
СообщениеДобавлено: Ср июл 06, 2011 20:22 
Не в сети

Зарегистрирован: Ср июл 06, 2011 18:57
Сообщений: 19
Зачем SOHO-роутер?
Я писал про 802.1x Mac-based авторизацию. Со стороны клиентов не обязательна поддержка 802.1х
Если бы вкурить получше, то достаточно только radius-сервера, без скриптов пробегающим через telnet или snmp по коммутаторам и снимающим с них таблицу ARP. И потом у коммутаторов есть ограничение на перезапись сохранения, 100 тыс циклов вроде.

Есть люди, у которых есть опыт работы с 802.1x?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: dlink 3526/3028 802.1x mac-based
СообщениеДобавлено: Чт июл 07, 2011 10:44 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср май 10, 2006 16:40
Сообщений: 12251
Откуда: D-Link, Moscow
MAC-based 802.1x в этих моделях спрашивает у пользователя пароль по 802.1x, сверяется с радиусом и если доступ есть, то добавляет MAC адрес клиента в список разрешенных. Клиент должен иметь поддержку 802.1x


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: dlink 3526/3028 802.1x mac-based
СообщениеДобавлено: Чт июл 07, 2011 21:39 
Не в сети

Зарегистрирован: Ср июл 06, 2011 18:57
Сообщений: 19
Спасибо за ответы ув. саппорт!
В таком случае у меня к Вам просьба. Не могли бы Вы или кто-нибудь из гуру порекомендовать мне, как лучше контролировать доступ/несанкционированные подключения/подмену, имея текущую схему построения:
- на уровне доступа 3526/3028
- не везде port-абонент, в большинстве портов могут находится несколько маков.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 5 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 29


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB