MAC-Adressen Filterung mit Cisco IOS
Auf einen Blick
| Gilt für | Cisco IOS (getestet auf C886VA) |
|---|---|
| Bereich | IT-Security |
| Dauer | ca. 20 Minuten |
| Rechte | Administrator (IOS enable) |
| Stand | September 2026 |
Wenn die interne Infrastruktur keine Layer-2-Filterung über 802.1X zulässt, bietet Cisco IOS die Möglichkeit, anhand von MAC-Adress-Listen zu filtern. Das schützt zwar nicht die Geräte im internen Netz, erlaubt aber zu steuern, welche internen MAC-Adressen ins Internet bzw. in einen VPN-Tunnel dürfen. Da im Beispiel eine Positivliste (nur erlaubte MAC-Adressen) verwendet wird, ist das bloße Ändern einer Adresse für Angreifer nicht zielführend.
Konfiguration
Getestet auf einer Cisco C886VA:
class-map match-any DROP
match any
class-map match-any ALLOWED
match source-address mac AC3A.E34E.240B
match source-address mac AC3A.A34E.240B
match source-address mac AC3A.B34E.240B
match source-address mac AC3A.C34E.240B
match source-address mac AC3B.E34E.240B
match source-address mac AC3C.E34E.240B
match source-address mac AC3A.E34E.240A
match source-address mac AC3A.B34E.240C
policy-map IN-POLICY
class ALLOWED
class DROP
drop
class class-default
interface Vlan1
ip address 192.168.1.1 255.255.255.0
ip nat inside
ip virtual-reassembly in
service-policy input IN-POLICY
Nur Pakete von MAC-Adressen der Klasse ALLOWED werden weitergeleitet, alle übrigen (DROP) verworfen.
Unterstützung von m.a.x. it
Bei Netzwerksegmentierung, Zugangskontrolle und Firewall-Themen unterstützt Sie m.a.x. it mit Managed-Firewall- und Netzwerk-Services.
Siehe auch
Links und Quellen
Über m.a.x. it Die m.a.x. Informationstechnologie AG ist seit über 30 Jahren IT-Partner mittelständischer und großer Unternehmen in München und bietet maßgeschneiderte Lösungen und Services in den Bereichen Cloud, Cybersecurity, Netzwerk, Windows, Linux und Softwareentwicklung. Sie haben eine Frage zu diesem Artikel oder brauchen Unterstützung?
