Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Windows Forum — LAN & WAN


Alles zum Thema Windows im Netzwerk — Architektur, Aufbau, Konfiguration und Troubleshooting eines LAN, WAN, VLAN, VPN


Antwort
     
Themen-Optionen
Alt 21.12.2009, 17:48   #1
Gast
 
Offline
Registriert seit: 08-2004
Ort: Frankfurt am Main
Beiträge: 883
WLAN Access Point

Hallo Kollegen,
ich habe folgende Anforderungen an einen Access-Point:

Er sollte 2-3 verschiedene WLAN-Schlüssel haben, damit ich auf der einen Seite Firmen-Laptops damit verbinden kann, auf denen der Schlüssel längere Zeit gleich bleiben kann und nur von Hand ändert. Und der als zweites einen zweiten Schlüssel hat, der sich oft automatisch ändert, den ich aber dann z.B. per Webseite über ein nur mir bekanntes Passwort ansehen kann.

Gibt es so etwas?

Oder wie löst ihr das, wenn ihr einen Access Point habt an dem sich Domänen-Benutzer und Besucher anmelden sollen?

Gruß
Thomas
    Mit Zitat antworten
Alt 25.12.2009, 10:05   #2
Senior Member
 
Benutzerbild von s.k.
 
Offline
Registriert seit: 08-2004
Beiträge: 372
Hallo Thomas,

Zitat von TruckerTom Beitrag anzeigen
wie löst ihr das, wenn ihr einen Access Point habt an dem sich Domänen-Benutzer und Besucher anmelden sollen?
Wir verwenden Accesspoints mit Multi-SSID-Unterstützung. Die Gäste buchen sich halt in ein separates (logisches) WLAN ein. Je nachdem, aus welchem WLAN man kommt, taggt der Accesspoint die Frames zum kabelgebundenen Netzwerk hin mit unterschiedlichen VLAN-IDs, so dass die Switching-Infrastruktur Freund und Feind unterscheiden kann. Das Gäste-VLAN wird bis zur Firewall geführt. Diese gestattet den (Internet-)Zugriff aber erst nach vorheriger Authentifizierung des Benutzers (Captive Portal). Die entsprechenden User-Infos werden momentan noch auf der Firewall gepflegt - kann man aber auch per Radius oder LDAP aus einer externen Quelle holen. So könnte man das Ganze auch mit OTP-Token kombinieren.

Gruß
Steffen

Geändert von s.k. (25.12.2009 um 15:10 Uhr).
    Mit Zitat antworten
Alt 26.12.2009, 16:13   #3
Gast
 
Offline
Registriert seit: 08-2004
Ort: Frankfurt am Main
Beiträge: 883
Hallo Steffen,
was isnd denn das fr Access-Points (Hersteller, ArtNr.?) und mssen die irgendwie mit speziellen Switchen bzw. Routern zusammen spielen?
Gruß
Thomas

P.S.: fröhliche Weihnachten noch!
    Mit Zitat antworten
Alt 27.12.2009, 00:05   #4
Senior Member
 
Benutzerbild von s.k.
 
Offline
Registriert seit: 08-2004
Beiträge: 372
Hallo Thomas,

Dir auch frohe Weihnachten!

Zitat von TruckerTom Beitrag anzeigen
was isnd denn das fr Access-Points (Hersteller, ArtNr.?)
MultiSSID- und VLAN-Unterstützung sollte heutzutage eigentlich jeder halbwegs brauchbare Accesspoint können.
Das von mir dargestellte Szenario haben wir an unseren städtischen Schulen realisiert. Dort sind die Kosten natürlich ein dominierendes Kriterium. Wobei ich hierunter nicht nur die Anschaffungs-, sondern vorallem auch die Implementierungs- und Folgekosten subsummiere. Um die Gebäude und den Campus jeweils weitgehend komplett auszuleuchten, benötigen wir zwischen 5 und 20 APs pro Schule. Für einfaches Roullout und zentrale Administration suchten wir deshalb von Anfang an nach einer Controller-Lösung. Nach einigen Teststellungen und auch zwei Produktivinstallationen mit Aruba/Netgear und Lancom haben wir uns letztendlich wieder für Zyxel entschieden (NWA-3160/3166/3500). Diese Geräte bieten zwar nicht die Funktions- und Debugtiefe professionellerer Geräte, sind dafür aber sehr einfach zu administrieren, sehr preiswert und erfüllen dennoch unsere funktionalen Anforderungen. Ich schrieb "wieder", weil wir bereits seit Jahren an den Schulen die Firewalls von Zyxel ("ZyWALL") einsetzen.

Zitat von TruckerTom Beitrag anzeigen
mssen die irgendwie mit speziellen Switchen bzw. Routern zusammen spielen?
Die Switches müssen natürlich VLAN nach dot1q unterstützen.
Firewallseitig gibt es normalerweise keine besonderen Anforderungen, weil die meisten WLAN-Controller-Lösungen die vorgeschlagene webbasierte Authentifizierung bereits integriert haben. Wir machen es halt an der Firewall, weil die genannten Zyxel-APs dies leider nicht können. Stattdessen routen wir den Traffic der Gäste-WLANs komplett über VPN ins Rathaus und dort über eine Zywall USG, welche Captive Portal und Contentfilter bereitstellt, ins Internet.
Wenn Du eine Lösung ohne Controller wählst, wirst Du die webbasierte Authentifizierung vermutlich ebenfalls auf andere Weise realisieren müssen. Sofern die vorhandene Firewall dies nicht bereits bietet, lohnt ein Blick auf die kostenfreien Firewall-Distries M0n0wall und pfSense. Nett ist auch die Lösung "G-4100" von Zyxel: Da ist ein kleiner Bondrucker dabei, mit dem man einfach auf Knopfdruck einen Ausdruck mit (zeitlich eingeschränkten) Zugangsdaten erzeugt und dem Gast aushändigt.

Gruß
Steffen

Geändert von s.k. (27.12.2009 um 00:27 Uhr).
    Mit Zitat antworten
Alt 27.12.2009, 08:31   #5
Expert Member
 
Offline
Registriert seit: 07-2005
Beiträge: 11.339
Für sowas gibt es doch Radius:

Hier mal ein Treffer von Google:

WLAN Radius configuration


-Zahni

Signatur
Wen du nicht mit Können beeindrucken kannst, den verwirre mit Schwachsinn!

    Mit Zitat antworten
Alt 27.12.2009, 14:53   #6
Senior Member
 
Benutzerbild von s.k.
 
Offline
Registriert seit: 08-2004
Beiträge: 372
Zitat von zahni Beitrag anzeigen
Für sowas gibt es doch Radius
Hallo Zahni,

Radius allein ist keine Lösung, sondern stets nur ein Element dessen - auch in Deinem Link. Dort geht es - wenn ich das richtig überflogen habe - um 802.1X mit (P)EAP. Beim Einsatz von verwalteten Notebooks ist das klasse, jedoch für Notebooks von Dritten aufgrund der clientseitig erforderlichen Einstellungen m.E. nur bedingt zu gebrauchen. Siehe diese Diskussion: http://www.mcseboard.de/government-5...tz-155880.html
Um Gästen einen zeitlich befristeten (Internet-)Zugang zu verschaffen, ist ein nicht oder nur mäßig gesichertes WLAN mit zusätzlicher webbasierter Authentifizierung sowohl für den Admin als auch den Gast der einfachste und zweckmäßigste Weg. Nicht umsonst funktionieren alle Hotspots auf diese Weise. Auch hier kann fürs AAA natürlich Radius verwendet werden. An unserem Gymnasium docken wir die Webauthentifizierung beispielsweise über einen IAS ans AD des pädagogischen Netzes an, damit der dortige Informatiklehrer die Accounts fürs WLAN verwalten kann.

Gruß
Steffen
    Mit Zitat antworten
Alt 27.12.2009, 17:05   #7
Expert Member
 
Offline
Registriert seit: 07-2005
Beiträge: 11.339
Er hat aber von Firmen-Laptops geredet...


-Zahni

Signatur
Wen du nicht mit Können beeindrucken kannst, den verwirre mit Schwachsinn!

    Mit Zitat antworten
Alt 27.12.2009, 18:22   #8
Senior Member
 
Benutzerbild von s.k.
 
Offline
Registriert seit: 08-2004
Beiträge: 372
Zitat von zahni Beitrag anzeigen
Er hat aber von Firmen-Laptops geredet...
Naja, die eigentliche Kernfrage war m.E.:
Zitat von TruckerTom Beitrag anzeigen
wie löst ihr das, wenn ihr einen Access Point habt an dem sich Domänen-Benutzer und Besucher anmelden sollen?
Daraus habe ich implizit herausgelesen, dass die Besucher ihre eigenen mobilen Geräte verwenden. Des Weiteren nahm ich an, dass die Gäste nach Möglichkeit nicht nur zeitlich eingeschänkten Zugang, sondern auch keinen oder zumindest reglementierten Zugriff auf interne Ressorcen haben sollten.

Vielleicht kann ja Thomas seine Anforderungen nochmal genauer darlegen...

Gruß
Steffen
    Mit Zitat antworten
Alt 28.12.2009, 06:54   #9
Gast
 
Offline
Registriert seit: 08-2004
Ort: Frankfurt am Main
Beiträge: 883
Zitat von s.k. Beitrag anzeigen
Besucher ihre eigenen mobilen Geräte verwenden.
Zitat von s.k. Beitrag anzeigen
die Gäste nach Möglichkeit nicht nur zeitlich eingeschänkten Zugang, sondern auch keinen oder zumindest reglementierten Zugriff auf interne Ressorcen haben sollten.
Mmmmhhhh.... Steffen.
Vielleicht solltest Du den Job wechseln und Wahrsager werden, beides absolut richtig.
Genau das sind die Anforderungen und ich werde mir deshalb auch mal den Access Point mit dem angeschlossenen Bondrucker ansehen.
Um endlich unser Netz von unseren Gästen zu 100% trennen zu können.

Sobald ich da weiter gekommen bin (werde mal ein Angebot bei dem Systemhaus unseres Vertrauens) einholen.

Danke für Eure Hilfe und Ideen!
Falls man sich nicht mehr liest:
guten Ruuuuuuuuutsch!
Thomas
    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Cisco Wlan Access-Point 1231 mullethunter Cisco Forum — Allgemein 3 09.11.2008 17:25
Cisco WLAN Access Point- Passwort weg Jay_Fisi Cisco Forum — Allgemein 1 14.07.2006 13:27
WLAN Access Point raisu_de Windows Forum — LAN & WAN 2 04.04.2005 10:51
XP - WLan Access Point und DSL carsten70 Windows Forum — LAN & WAN 3 07.02.2005 10:59
3com WLAN Access Point konfigurieren HJHartmann Windows Forum — Allgemein 3 14.01.2005 08:22


Alle Zeitangaben in MEZ/CET. Es ist jetzt 14:17 Uhr. Seite generiert in 0,042 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang