Layer2 Filterung ohne 802.1X

Wenn die interne Infrastruktur keine Layer2 Filterung über 802.1X zulässt, besteht bei Cisco
IOS die Möglichkeit auch anhand von MAC-Adress-Listen zu filtern. Das schützt zwar nicht die
Geräte intern, erlaubt aber die Steuerung welche internen MAC Adressen auch ins Internet bzw.
in einen VPN Tunnel dürfen.

Da wir hier im Beispiel eine Liste nur erlaubter MAC Adresse verwenden, ist das reine Ändern
einer Ad-resse für einen Angreifer nicht zielführend.

Die Konfiguration wurde auf einer Cisco C886VA getestet:

class-map match-any DROP
match any

class-map match-any ALLOWED
match source-address mac AC3A.E34E.240B
match source-address mac AC3A.A34E.240B
match source-address mac AC3A.B34E.240B
match source-address mac AC3A.C34E.240B
match source-address mac AC3B.E34E.240B
match source-address mac AC3C.E34E.240B
match source-address mac AC3A.E34E.240A
match source-address mac AC3A.B34E.240C

policy-map IN-POLICY
class ALLOWED
class DROP
drop
class class-default

interface Vlan1
ip address 192.168.1.1 255.255.255.0
ip nat inside
ip virtual-reassembly in
service-policy input IN-POLICY

Tags

Cisco IOS 802.1X MAC Filter

Kontakt

Wenn Sie Fragen oder Anmerkungen zu diesem Artikel haben,
melden Sie sich bitte bei uns unter TechCorner@max-it.de.