MAC-Adressen Filterung mit Cisco IOS

Aus maxTechCorner

Auf einen Blick

Gilt fürCisco IOS (getestet auf C886VA)
BereichIT-Security
Dauerca. 20 Minuten
RechteAdministrator (IOS enable)
StandSeptember 2026

Wenn die interne Infrastruktur keine Layer-2-Filterung über 802.1X zulässt, bietet Cisco IOS die Möglichkeit, anhand von MAC-Adress-Listen zu filtern. Das schützt zwar nicht die Geräte im internen Netz, erlaubt aber zu steuern, welche internen MAC-Adressen ins Internet bzw. in einen VPN-Tunnel dürfen. Da im Beispiel eine Positivliste (nur erlaubte MAC-Adressen) verwendet wird, ist das bloße Ändern einer Adresse für Angreifer nicht zielführend.

Konfiguration

Getestet auf einer Cisco C886VA:

class-map match-any DROP
 match any

class-map match-any ALLOWED
 match source-address mac AC3A.E34E.240B
 match source-address mac AC3A.A34E.240B
 match source-address mac AC3A.B34E.240B
 match source-address mac AC3A.C34E.240B
 match source-address mac AC3B.E34E.240B
 match source-address mac AC3C.E34E.240B
 match source-address mac AC3A.E34E.240A
 match source-address mac AC3A.B34E.240C

policy-map IN-POLICY
 class ALLOWED
 class DROP
  drop
 class class-default

interface Vlan1
 ip address 192.168.1.1 255.255.255.0
 ip nat inside
 ip virtual-reassembly in
 service-policy input IN-POLICY

Nur Pakete von MAC-Adressen der Klasse ALLOWED werden weitergeleitet, alle übrigen (DROP) verworfen.

Unterstützung von m.a.x. it

Bei Netzwerksegmentierung, Zugangskontrolle und Firewall-Themen unterstützt Sie m.a.x. it mit Managed-Firewall- und Netzwerk-Services.

Siehe auch

Links und Quellen


Über m.a.x. it Die m.a.x. Informationstechnologie AG ist seit über 30 Jahren IT-Partner mittelständischer und großer Unternehmen in München und bietet maßgeschneiderte Lösungen und Services in den Bereichen Cloud, Cybersecurity, Netzwerk, Windows, Linux und Softwareentwicklung. Sie haben eine Frage zu diesem Artikel oder brauchen Unterstützung? Kontakt aufnehmen