Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Cisco Forum — Allgemein


Cisco Forum: Alles zum Thema CISCO Zertifizierungen CCNA, CCNP, CCSP, CCIE etc. — Q & A zum Thema CISCO Router, Switches und Firewalls


Antwort
     
Themen-Optionen
Alt 05.08.2008, 10:28   #1
Newbie
 
Offline
Registriert seit: 11-2007
Ort: Hannover
Beiträge: 19
Weiterleitung MAC-Filter via ACL

Hi Jungs,

ich habe ein kleines Problem (eigentlich nicht ich sondern der Kunde aber egal) und komme mit Google und ähnlichem nicht ganz weiter.

Folgendes Szenario:
Firmenumgebung soll nur die Notebooks der Mitarbeiter ins hausinterne Netz lassen. Dafür ist vorgesehen:
1. Filtering an den Switches
2. Filtering an der Linux-Firewall (das können wir hier einfach im Raum stehen stehen lassen).

So. Fragt mich nicht warum, aber es war meine Vorgabe dass der MAC-Filter lokal in die Switches eingetragen wird; ein Radius-Server ist anscheinend... ach keine Ahnung ob zu aufwendig oder wasweißich.
Ich soll das Reglement eben in die Switchkonfig eintragen und damit muss ich leben.

Der Abteilungsleiter will jedoch, falls ich mal gegen nen Baum fahre oder so, dass jeder der eine Tastatur bedienen kann diesen MAC-Filter erweitern bzw Einträge daraus löschen kann...
(Können Schimpansen nicht auch Tastaturen bedienen...? *grübel*)

Ich habe also drei Möglichkeiten:
a) Ihr kennt ein Tool, meinetwegen auf Java-basis, das mit einem aktiven Account auf dem Switch neue MAC-ACL-Einträge erstellen, editieren oder löschen kann.
b) Man versucht das in einer Klartext-Batch unterzubringen mit einem MAC-Abfrage-Feld - das bekomme ich aber komischerweise nicht hin, weil ich die Abfrage der Batch anscheinend nciht richtig konfigurieren kann. Zudem hab ich ein kleines Problem mit Klartext-PW's...
c) Ich fahre nie wieder Auto ;-)

Vielleicht könnt ihr mir da weiterhelfen...

Grüße
Wolf
    Mit Zitat antworten
Alt 05.08.2008, 10:44   #2
Board Veteran
 
Offline
Registriert seit: 10-2005
Ort: Muenchen
Beiträge: 3.161
Sorry, aber ein Radiusserver haette ein Webinterface zum Hinzufuegen der MACs, du machst es dir nur unnoetig schwer oder bist einfach zu faul dich in Radius einzuarbeiten
    Mit Zitat antworten
Alt 05.08.2008, 11:03   #3
Newbie
 
Offline
Registriert seit: 11-2007
Ort: Hannover
Beiträge: 19
Äh sorry,
aber wer lesen kann is klar im Vorteil.

Zitat von Nightwolf81 Beitrag anzeigen
So. Fragt mich nicht warum, aber es war meine Vorgabe dass der MAC-Filter lokal in die Switches eingetragen wird; ein Radius-Server ist anscheinend... ach keine Ahnung ob zu aufwendig oder wasweißich.
Ich soll das Reglement eben in die Switchkonfig eintragen und damit muss ich leben.
Wie ich schon sagte, ich hätte es mit einem Radiusserver gemacht - aber der Abteilungsleiter will das eben so - Kunde ist König...

Wenn Dir also nix konstruktives zu diesem Fall dazu einfällt, dann lass doch bitte Postings in diesem Thread.

Grüße,
Wolf
    Mit Zitat antworten
Alt 05.08.2008, 11:11   #4
Expert Member
 
Offline
Registriert seit: 07-2005
Beiträge: 11.337
Dann muss sich der Kund halt mit Telnet auseinandersetzen. Es gibt auch (z.B. Nortel) gute Windowstools, mit dem sich die Switche des jeweiligen Herstellers konfigurieren lassen. Trotzdem sollte man dem Kunden sagen, dass MAC-Filter nur DAU's aussperren.

-Zahni

Signatur
Wen du nicht mit Können beeindrucken kannst, den verwirre mit Schwachsinn!

    Mit Zitat antworten
Alt 05.08.2008, 11:15   #5
Board Veteran
 
Offline
Registriert seit: 10-2005
Ort: Muenchen
Beiträge: 3.161
Zitat von Nightwolf81 Beitrag anzeigen
So. Fragt mich nicht warum, aber es war meine Vorgabe dass der MAC-Filter lokal in die Switches eingetragen wird; ein Radius-Server ist anscheinend... ach keine Ahnung ob zu aufwendig oder wasweißich.
Ich will dir ja nicht zu nahe treten, aber ich kann lesen ...
    Mit Zitat antworten
Alt 05.08.2008, 11:37   #6
Moderator
 
Benutzerbild von Lian
 
Offline
Registriert seit: 11-2000
Beiträge: 16.067
Cool down, Leute.

Bitte bleibt beim Topic.

Signatur
MVP [Data & Storage - Cluster]

Two hours of trial and error can save ten minutes of manual reading.

    Mit Zitat antworten
Alt 05.08.2008, 11:56   #7
Newbie
 
Offline
Registriert seit: 11-2007
Ort: Hannover
Beiträge: 19
Zahni,
ich glaube das mit den DAU's aussperren weiß er, er hätte sonst nicht auf ein zweistufiges Konzept gesetzt.
Der MAC-Filter dient ja eigentlich nur dazu, dass bei einer Veranstaltung nicht einfach mal jemand ein Cat5e in den Bodentank steckt und dann munter DHCP-Lease und Zugriff auf die Rechner im Subnetz bekommt (die Server sind sowieso geschützt).

Der Cisco Network Assistant ist ihm ja leider schon wieder zu kompliziert...

Es geht nicht darum dass ich oder ein vergleichbar Ausgebildeter das nicht einfach manuell via SSH-Konsole oder CNA einbinden könnten - er will quasi dass DAU's DAU's aussperren können... *seufz*

Grüße, Wolf

Geändert von Nightwolf81 (05.08.2008 um 13:29 Uhr). Grund: –––– Doppelpost – Automerge –––
    Mit Zitat antworten
Alt 05.08.2008, 14:22   #8
Member
 
Offline
Registriert seit: 11-2006
Beiträge: 158
cisco SDM ... soller jenes Probieren
    Mit Zitat antworten
Alt 05.08.2008, 15:10   #9
Newbie
 
Offline
Registriert seit: 11-2007
Ort: Hannover
Beiträge: 19
Oh, mir fällt gerade was ein: Ein Programm soll nix zusätzlich kosten... -.-
Hatte ich noch nicht geschrieben, tut mir sorry...

Mmmh, ich überlege gerade, konnte man das im Cisco-Webinterface einstellen? hab hier gerade nur die IOS-Version ohne html... Wenn dann musser wohl in den sauren Apfel beißen und Lizenzgebühren für ne andere IPBASE zahlen... Is je ein Bestandteil seiner hardware, davon werd ich Ihn warscheinlich eher überzeugen können... Was müssen die Leute auch immer so stur sein, wir meinens doch nur gut mit Ihnen...

Gruß Wolf
    Mit Zitat antworten
Alt 05.08.2008, 15:44   #10
Board Veteran
 
Benutzerbild von Otaku19
 
Offline
Registriert seit: 05-2006
Ort: Wien
Beiträge: 1.699
wie sollte dieser MAC Filter lokal am Switch denn eigentlich aussehen ? Port security ? Und dann auf jedem Port alle möglichen Adressen binden ?

Wenn am Switch selbst kein SDM drauf ist kannst auch den SDM vom PC aus nutzen.
    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
web filter bb-blue Windows Forum — LAN & WAN 4 14.07.2008 08:36
WMI-Filter SilverDrag0n Windows Forum — Allgemein 3 30.07.2007 13:10
ISA '04 mit URL-Filter Giesbert Windows Forum — Security 1 20.09.2006 21:24
XP - TCP/IP-Filter Kossner Windows Forum — LAN & WAN 2 10.02.2004 13:43
URL Filter usw. eltir Windows Server Forum 0 06.02.2004 10:03


Alle Zeitangaben in MEZ/CET. Es ist jetzt 05:16 Uhr. Seite generiert in 0,039 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang