Layer2 Filterung ohne 802.1X

Version vom 26. Oktober 2020, 07:56 Uhr von Deko (Diskussion | Beiträge) (Die Seite wurde neu angelegt: „Wenn die interne Infrastruktur keine Layer2 Filterung über 802.1X zulässt, besteht bei Cisco<br> IOS die Möglichkeit auch anhand von MAC-Adress-Listen zu fi…“)
(Unterschied) ← Nächstältere Version | Aktuelle Version (Unterschied) | Nächstjüngere Version → (Unterschied)

Wenn die interne Infrastruktur keine Layer2 Filterung über 802.1X zulässt, besteht bei Cisco
IOS die Möglichkeit auch anhand von MAC-Adress-Listen zu filtern. Das schützt zwar nicht die
Geräte intern, erlaubt aber die Steuerung welche internen MAC Adressen auch ins Internet bzw.
in einen VPN Tunnel dürfen.

Da wir hier im Beispiel eine Liste nur erlaubter MAC Adresse verwenden, ist das reine Ändern
einer Ad-resse für einen Angreifer nicht zielführend.

Die Konfiguration wurde auf einer Cisco C886VA getestet:

class-map match-any DROP

match any

class-map match-any ALLOWED

match source-address mac AC3A.E34E.240B
match source-address mac AC3A.A34E.240B
match source-address mac AC3A.B34E.240B
match source-address mac AC3A.C34E.240B
match source-address mac AC3B.E34E.240B
match source-address mac AC3C.E34E.240B
match source-address mac AC3A.E34E.240A
match source-address mac AC3A.B34E.240C

policy-map IN-POLICY

class ALLOWED
class DROP
drop
class class-default

interface Vlan1

ip address 192.168.1.1 255.255.255.0
ip nat inside
ip virtual-reassembly in
service-policy input IN-POLICY

Tags

Cisco IOS 802.1X MAC Filter

Kontakt

Wenn Sie Fragen oder Anmerkungen zu diesem Artikel haben,
melden Sie sich bitte bei uns unter TechCorner@max-it.de.