Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Cisco Forum — Allgemein


Cisco Forum: Alles zum Thema CISCO Zertifizierungen CCNA, CCNP, CCSP, CCIE etc. — Q & A zum Thema CISCO Router, Switches und Firewalls


Antwort
     
Themen-Optionen
Alt 14.02.2006, 22:03   #1
Member
 
Offline
Registriert seit: 12-2004
Beiträge: 239
Sicherheit in Schulungsräumen (Switchports)

Hallo,

mich würde interessieren, was für Lösungen es gibt bzw. wie das andere handhaben.

Wir haben in einige Räumlichkeiten, wo Schulungen und Meetings statt finden. Es sollen sowohl eingeschränkte Netzwerkports vorhanden sein, als auch "SE-Ports", also das netz, das alles darf :-). D.h., ich habe in der Bodendose Ports für das SE-LAN und für eingeschränkte Netze.
Den DHCP-Server haben wir schon so eingestellt, dass unbekannte MAC-Adressen keine IP-Adresse zugewiesen bekommen. Das verhindert allerdings nicht, dass man sich manuell eine IP-Adresse vergibt und sich dann trotzdem im SE-Netz befindet :-(

Leider können unsere Switches kein VPMS. Das wäre sonst eine tolle Sache.

Ansonsten überlege ich, intern einen VPN-Concentrator einzusetzen und das Feature WEBVPN mit Cisco SSL VPN Client. Hier kann ich Gruppen mit IP-Pools definieren in Verbindung mit Authentifizierung. So muss sich in diesen Räumlichkeiten JEDER zunächst authentifizieren und ich kann sauber und einfach auf dem Concentrator bzw. Radius-Server die Gruppen und User verwalten.

Bin schon auf Eure Ideen gespannt...

Viele Grüße, Maho
    Mit Zitat antworten
Alt 15.02.2006, 08:27   #2
Senior Member
 
Offline
Registriert seit: 02-2004
Beiträge: 378
Ich würde es wie in Deinem anderen Bespiel lösen. Ein Schulungsvlan erstellen und entsprechend mit Access Listen beschränken. Der "Lehrer" erhält ein anderes unbeschränktes VLAN.
    Mit Zitat antworten
Alt 15.02.2006, 09:29   #3
Member
 
Offline
Registriert seit: 12-2004
Beiträge: 239
Das Problem ist, dass die Ports ja nebeneinander in der Bodendose sind. Da braucht der Schüler nur das andere Port zu nehmen sich fest eine IP-Adresse aus dem "Lehrer-VLAN" zu vergeben und schon ist online.
    Mit Zitat antworten
Alt 15.02.2006, 09:46   #4
Board Veteran
 
Offline
Registriert seit: 12-2004
Ort: Munich
Beiträge: 595
Hola,

mit 802.1X sollte das Problem lösbar sein.
    Mit Zitat antworten
Alt 15.02.2006, 09:56   #5
Expert Member
 
Benutzerbild von lefg
 
Online
Registriert seit: 12-2003
Ort: Lübeck
Beiträge: 14.539
Zitat von maho
mich würde interessieren, was für Lösungen es gibt bzw. wie das andere handhaben.
Ich betreibe für das Seminarnetz eine normale Domäne 2k3. Zugang zur Dom erhält nur ein Benutzer mit Konto. Falls jemand einen Laptop anschliesst, na und?

Ich treibe keinen hohen Aufwand, sowas zu verhindern. Extra teure konfigurierbare Switches anschaffen? Deren Ports dann auch noch konfigurieren auf die MAC-Adressen? Bei Rechnertausch umkonfigurieren, umstecken, wo soll das Geld für einen solchen Aufwand herkommen, im harten Bildungsgeschäft?

Falls also ein Student oder Dozent seinen Laptop anschliesst und unseren Internetzugang benutzt, na und? Auf den Rechnern der Domäne sind Firewalls und Virenscanner.

Es gibt bei uns im Seminarnetz keine Trennung zwischen Dozenten und Studenten, wozu? Die Dozenten unterrichten, dürfen kaum mehr als die Studierenden. Sie dürfen denen das Drucken erlauben und verbieten, das war es aber auch schon im Wesentlichen.

Die Sicherheit des Verwaltungsnetzes ist durch konsequente Trennung vom Seminarnetz gewährleistet. In Seminarräumen gibt es keine Anschlüsse für das Verwaltungsnetz und umgekehrt. Auch die Internetzugänge sind getrennt. Wünschen von Dozenten und auch Leitenden in dieser Hinsicht bin ich entgegengetreten, das wurde auch akzeptiert.

Geändert von lefg (15.02.2006 um 10:58 Uhr).

Signatur
Das Messbare messen, das Nichtmessbare messbar machen. Galilei.

    Mit Zitat antworten
Alt 15.02.2006, 09:58   #6
Expert Member
 
Benutzerbild von lefg
 
Online
Registriert seit: 12-2003
Ort: Lübeck
Beiträge: 14.539
Zitat von maho
Den DHCP-Server haben wir schon so eingestellt, dass unbekannte MAC-Adressen keine IP-Adresse zugewiesen bekommen. Das verhindert allerdings nicht, dass man sich manuell eine IP-Adresse vergibt und sich dann trotzdem im SE-Netz befindet :-(
So ist keine Sicherheit (wovor, vor wem?) erreichbar.

Signatur
Das Messbare messen, das Nichtmessbare messbar machen. Galilei.

    Mit Zitat antworten
Alt 15.02.2006, 10:01   #7
Expert Member
 
Benutzerbild von lefg
 
Online
Registriert seit: 12-2003
Ort: Lübeck
Beiträge: 14.539
Zitat von maho
Wir haben in einige Räumlichkeiten, wo Schulungen und Meetings statt finden. Es sollen sowohl eingeschränkte Netzwerkports vorhanden sein, als auch "SE-Ports", also das netz, das alles darf :-). D.h., ich habe in der Bodendose Ports für das SE-LAN und für eingeschränkte Netze.
Auch da gibt es keine Sicherheit.

Signatur
Das Messbare messen, das Nichtmessbare messbar machen. Galilei.

    Mit Zitat antworten
Alt 15.02.2006, 10:11   #8
Expert Member
 
Benutzerbild von lefg
 
Online
Registriert seit: 12-2003
Ort: Lübeck
Beiträge: 14.539
Zitat von daking
mit 802.1X sollte das Problem lösbar sein.
Was ist damit erreichbar?

Signatur
Das Messbare messen, das Nichtmessbare messbar machen. Galilei.

    Mit Zitat antworten
Alt 15.02.2006, 10:20   #9
Member
 
Benutzerbild von s21it21
 
Offline
Registriert seit: 02-2005
Ort: Wien
Beiträge: 166
hello,

wir hatten das so gelöst:

alle ports im schulungslan bekommen eine dhcp-adresse, können aber ausschließlich nur ins internet raus und sonst nirgends hin. will man ins verwaltungslan (trainer, etc.), dann braucht man einen vpn-client am laptop + token von uns. mit dem baut man dann ein vpn auf (so als ob man eben von irgendwo aus dem i-net kommt). und selbst der zugriff innerhalb im vpn ist auf userebene stark eingeschränkt.


lg

martin

Signatur
-----------------------------
IT-Security-Consultant
Checkpoint, CiscoPIX,IDS/IPS (ISS),Radware
Penetration-Tests,etc.
Checkpoint-Zertifiziert

    Mit Zitat antworten
Alt 15.02.2006, 11:52   #10
Senior Member
 
Offline
Registriert seit: 02-2004
Beiträge: 378
Andere Möglichkeit wäre vielleicht noch, dass man Lehrerport halt Mac-Security läuft, sprich es darf nur eine bestimmt mac-adresse an dem Port arbeiten.
    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
MACFLAP an Switchports onedread Cisco Forum — Allgemein 4 27.08.2008 15:40
OWA und Sicherheit winhar01 MS Exchange Forum 14 07.07.2006 13:54
VLAN + DHCP an Switchports binden xymos Cisco Forum — Allgemein 3 10.03.2006 20:44
Sicherheit im IE 6.0 Rex_Swissly Windows Forum — Allgemein 3 22.03.2005 08:39
2K - Sicherheit SmartyShark Windows Forum — LAN & WAN 3 11.03.2004 09:49


Alle Zeitangaben in MEZ/CET. Es ist jetzt 12:02 Uhr. Seite generiert in 0,039 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang