Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Cisco Forum — Allgemein


Cisco Forum: Alles zum Thema CISCO Zertifizierungen CCNA, CCNP, CCSP, CCIE etc. — Q & A zum Thema CISCO Router, Switches und Firewalls


Antwort
     
Themen-Optionen
Alt 04.12.2006, 17:44   #1
Member
 
Offline
Registriert seit: 10-2005
Beiträge: 238
MAC-basierte 802.1x-Authentifizierung mit dynamischer VLAN-Zuordnung

Hi,

bei vielen Herstellern aktiver Netzwerkkomponenten wie z.B. Procurve, Extreme oder Foundry gibt es die Möglichkeit, eine MAC-basierte 802.1x-Authentifizierung durchzuführen mit dynamischer VLAN-Zuordnung. Bei Cisco scheint es diese Möglichkeit nicht zu geben, zumindest habe ich in der Dokumentation nichts dazu gefunden. Vermutlich verlässt sich Cisco dabei auf sein proprietäres VMPS-Protokoll, anstatt auf herstellerpezifische Radius-Attribute.

Weiß da jemand etwas drüber?

Danke und Gruß,
Martin
    Mit Zitat antworten
Alt 05.12.2006, 07:19   #2
Board Veteran
 
Benutzerbild von fu123
 
Offline
Registriert seit: 08-2002
Ort: Aachen
Beiträge: 618
Hier hier für einen 3560.

Configuring IEEE 802.1x Port-Based Authentication

...
•VLAN Membership Policy Server (VMPS)—IEEE802.1x and VMPS are mutually exclusive.
...

Fu
    Mit Zitat antworten
Alt 05.12.2006, 09:25   #3
Board Veteran
 
Offline
Registriert seit: 10-2005
Ort: Muenchen
Beiträge: 3.161
Zitat von mturba
Vermutlich verlässt sich Cisco dabei auf sein proprietäres VMPS-Protokoll, anstatt auf herstellerpezifische Radius-Attribute.
Einen VMPS Server kannst du aber auch unter Linux aufsetzen (OpenVMPS)
    Mit Zitat antworten
Alt 05.12.2006, 10:06   #4
Member
 
Offline
Registriert seit: 10-2005
Beiträge: 238
VLAN Membership Policy Server (VMPS)—IEEE802.1x and VMPS are mutually exclusive
Danke für den Hinweis, evtl. habe ich mich nicht richtig ausgedrückt. Mein Ziel ist nicht, die VLAN-Zuordnung per VMPS zu machen und gleichzeitig 802.1x port based authentication zu fahren. Ziel ist es, eine Möglichkeit zu finden, in einer heterogenen Umgebung (Cisco, Procurve, Foundry, ...) eine dynamische VLAN-Zuordnung anhand der MAC-Adresse zu erreichen.
Einziger Ansatz bisher ist, eine Datenbankanbindung für OpenVMPS zu schreiben, der die VLAN-Zuordnung per VMPS für die Cisco-Geräte übernimmt und parallel dazu einen FreeRADIUS, der auf der gleichen Datenbasis die VLAN-Zuordnung per 802.1x vornimmt. Schön wäre allerdings gewesen, wenn man sich den VMPS-Daemon hätte sparen können.
    Mit Zitat antworten
Alt 05.12.2006, 10:55   #5
Member
 
Offline
Registriert seit: 07-2003
Beiträge: 193
Ein Ansatz wäre bestimmt MAC-basierende 802.1x Authentifizierung damit solltest du über den RADIUS Server VLANs zuordnen können. Bei HP funktioniert das soweit ich weis indem man als Radius-User und als Radius-Passwort die MAC-Adresse des Clients nimmt.
    Mit Zitat antworten
Alt 05.12.2006, 11:53   #6
Member
 
Offline
Registriert seit: 10-2005
Beiträge: 238
Zitat von Weihnachtsmann
Ein Ansatz wäre bestimmt MAC-basierende 802.1x Authentifizierung damit solltest du über den RADIUS Server VLANs zuordnen können. Bei HP funktioniert das soweit ich weis indem man als Radius-User und als Radius-Passwort die MAC-Adresse des Clients nimmt.
Richtig, und das funktioniert auch für die meisten Hersteller. Mein Ziel ist, herauszufinden, ob das bei Cisco auf die gleiche Art möglich ist, oder ob Cisco diese Möglichkeit nicht vorsieht,
1. die Authentifizierung anhand der MAC-Adresse durchzuführen
2. die entsprechenden Radius-Attribute auszuwerten und anhand derer die VLAN-Zuordnung vorzunehmen, wie es andere Hersteller auch tun
    Mit Zitat antworten
Alt 05.12.2006, 20:55   #7
Board Veteran
 
Offline
Registriert seit: 12-2004
Ort: Munich
Beiträge: 595
Hola,

non supplicant authentication ist auch mit cisco möglich..

Catalyst 2960 Switch Software Configuration Guide, 12.2(25)SEE - Configuring IEEE 802.1x Port-Based Authentication* [Cisco Catalyst 2960 Series Switches] - Cisco Systems

Using IEEE 802.1x Authentication with MAC Authentication Bypass
==> Das Delay sollte jedoch relativ hoch sein (ca. 30s) ==> DHCP könnte da Probleme haben..

Automatische Vlan Zuweisung klappt auch.

Ciao
    Mit Zitat antworten
Alt 06.12.2006, 00:09   #8
Member
 
Offline
Registriert seit: 10-2005
Beiträge: 238
Zitat von foo
Hier hier für einen 3560.

Configuring IEEE 802.1x Port-Based Authentication
Zitat von daking
Hola,

non supplicant authentication ist auch mit cisco möglich..

Catalyst 2960 Switch Software Configuration Guide, 12.2(25)SEE - Configuring IEEE 802.1x Port-Based Authentication* [Cisco Catalyst 2960 Series Switches] - Cisco Systems
Hmm... danke :-) Wie konnt ich das nur überlesen... werde das morgen sofort testen!
    Mit Zitat antworten
Alt 06.12.2006, 11:10   #9
Senior Member
 
Offline
Registriert seit: 02-2004
Beiträge: 378
Mich würde hier folgendes interessieren:

Wenn ich mein Windows-PC am Switchport anschliesse und hochfahre, dann bin ich ja nicht an eine Domain angemeldet, sondern nur local. Danach würde mir ein VLAN zugeordnet und eine IP-Adresse zu geordnet. Schön, jetzt habe ich zwar eine IP-Adresse aus dem korrekten VLAN, aber wie geht es denn jetzt weiter? Wie "zwinge" ich denn Windows dazu sich an der Domain anzumelden bzw. wie kann ich jetzt dem PC bestimmte Scripte zuweisen?
    Mit Zitat antworten
Alt 06.12.2006, 11:13   #10
Board Veteran
 
Offline
Registriert seit: 07-2005
Beiträge: 2.924
Frank: Das sind nun wirklich zwei paar Stiefel!

Hier dreht es sich darum, dass ein Netzwerkgerät überhaupt ans Netzwerk darf.

Was du vorhast liesse sich über Richtlinien steuern.

Signatur
Gruss Götz
--------------------------------------------------------------------
englische Knowledgebase Artikel lassen sich rechts oben auch auf deutsch anzeigen: Article Translations - german

    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
SQL-basierte Anwendung - wie realisieren Bergvolk MS SQL Server Forum 8 07.06.2010 17:01
Cisco 876 Vlan can not be added. Maximum number of 4 vlan(s) in the database madbest Cisco Forum — Allgemein 5 06.03.2010 11:35
2K8 - Server basierte Profile RBurghart Windows Server Forum 5 10.09.2009 16:44
MAC-based VLAN Zuordnung rkelly_2 Cisco Forum — Allgemein 2 01.07.2008 15:16
Exchange: OU basierte Adressliste IT-Shrek MS Exchange Forum 0 22.09.2007 14:03


Alle Zeitangaben in MEZ/CET. Es ist jetzt 05:15 Uhr. Seite generiert in 0,042 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang