Layer2 Filterung ohne 802.1X
Layer2 Filterung ohne 802.1X
Wenn die interne Infrastruktur keine Layer2 Filterung über 802.1X zulässt, besteht bei Cisco
IOS die Möglichkeit auch anhand von MAC-Adress-Listen zu filtern. Das schützt zwar nicht die
Geräte intern, erlaubt aber die Steuerung welche internen MAC Adressen auch ins Internet bzw.
in einen VPN Tunnel dürfen.
Da wir hier im Beispiel eine Liste nur erlaubter MAC Adresse verwenden, ist das reine Ändern
einer Ad-resse für einen Angreifer nicht zielführend.
Die Konfiguration wurde auf einer Cisco C886VA getestet:
class-map match-any DROP
match any
class-map match-any ALLOWED
match source-address mac AC3A.E34E.240B
match source-address mac AC3A.A34E.240B
match source-address mac AC3A.B34E.240B
match source-address mac AC3A.C34E.240B
match source-address mac AC3B.E34E.240B
match source-address mac AC3C.E34E.240B
match source-address mac AC3A.E34E.240A
match source-address mac AC3A.B34E.240C
policy-map IN-POLICY
class ALLOWED
class DROP
drop
class class-default
interface Vlan1
ip address 192.168.1.1 255.255.255.0
ip nat inside
ip virtual-reassembly in
service-policy input IN-POLICY
Tags
Cisco IOS 802.1X MAC Filter
Kontakt
Wenn Sie Fragen oder Anmerkungen zu diesem Artikel haben,
melden Sie sich bitte bei uns unter TechCorner@max-it.de.