Jump to content

Netzwerksicherheit


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo zusammen,

 

aus aktuellem Anlass hätte folgende Frage: gibt es eine Möglichkeit mittels eines Befehls einem Cisco Switch 2950/2960 zu sagen, dass er das betroffene Interface auf shutdown setzen soll wenn der Port mit einem anderen (Cisco-Switch)Port zusammengeschlossen wird?

Aktueller Anlass deshalb weil bei uns in der Firma so ein Schlaumeier ein Netzwerkkabel in zwei Ethernet-Bodendosen eingesteckt hat und ich fast 24 Stunden dran war den Fehler zu finden. (über 50 Switches) Die Ethernet-Bodendosen waren bei auf einen Switch gepatcht. Auf dem einen Port war das öffentliche Internet welches mit einem Layer 2 VLAN im lokalen LAN von den Access-Switches zum DSL Anschluß geht, und auf dem anderen Port war das Standard VLAN definiert wo alle Server, PC´s, Notebooks und Drucker drinnen hängen.

 

Gibt es irgendeine Konfigurationsmöglichkeit das sowas nicht mehr vorkommt bzw. das Interface auf shut gesetzt wird?

 

Danke & Gruß

Link zu diesem Kommentar

Hallo,

 

Der port security und BPDU Guard ist eine gute idee.

Du könntest zusätzlich überlegen ob du alle freien Ports sperrst und sie nur auf anforderung aktivierst.

 

Dann sollte sowas auch nicht mehr passieren.

 

Falls es wirklich 24 Stunden lang Probleme gab ist der erhöhte Aufwand vielleicht zu vertreten.

 

Falls das Trozdem nichts Hilft kannst du noch 802.1x verwenden.

Link zu diesem Kommentar

Hallo zusammen,

 

also das mit BPDUGuard und Port-Security hört sich nach einer tollen Kombination an. Damit kann ja auch verhindert werden das ein Hub oder billig Switch illegalerweise betrieben wird. Habe ich das richtig verstanden das ein Hub oder billig Switch keine BPDU Pakete weiter transportieren kann?

 

Der nächste Schritt in Richtung Sicherheit wäre dann wohl noch einen Cisco NAC Server einzusetzen. Hat sowas schon jemand im Einsatz?

Link zu diesem Kommentar

Hi,

 

also das mit BPDUGuard und Port-Security hört sich nach einer tollen Kombination an. Damit kann ja auch verhindert werden das ein Hub oder billig Switch illegalerweise betrieben wird. Habe ich das richtig verstanden das ein Hub oder billig Switch keine BPDU Pakete weiter transportieren kann?

 

...mit BPDUGuard kannst du verhindern, dass ein Switch betrieben wird, der Spanning Tree verwendet. Damit kannst du nicht verhindern, dass Hubs oder billige Switche betrieben werden, die kein Spanning Tree können. Ein Hub oder ein Billig-Switch können BPDUs weiterleiten (tun sie auch), sie senden aber selbst keine aus.

 

...mit Port-Security kannst du in gewissem Maß verhindern, dass irgendwo Switche betrieben werden, da du nur eine bestimmte Anzahl MAC-Adressen an einem Port zulässt.

 

Der nächste Schritt in Richtung Sicherheit wäre dann wohl noch einen Cisco NAC Server einzusetzen. Hat sowas schon jemand im Einsatz?

 

Ja, wir haben einen Cisco NAC-Server im Testbetrieb, ist aber zur Zeit noch nicht produktiv...

Link zu diesem Kommentar

Hallo,

 

ist es möglich bei einem NAC auch nur ein bestimmtes VLAN zu überprüfen? Wir hätten vor in manchen Bereichen der Firma Cisco Access-Points aufzubauen, mit denen die Kunden dann online gehen können. Damit aber nicht jeder, der an der Firma vorbeifährt und einen Laptop oder PDA dabei hat, über die Gäste-Leitung online gehen kann, würden wir das ganze gerne mit einem Ticketsystem in Verbindung bringen (wie in Hotels oder öffentlichen Pay-Hotspots). Den BBSM von Cisco gibt es ja leider nicht mehr, der diesen Service unterstützt hätte.

 

Danke & Gruß

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...