Archief - De topics van lang geleden

Alternatief 802.1x

30-08-2006, 08:33 door Anoniem, 9 reacties
Welke alternatieven zijn er voor 802.1x.?????
Ik ben bezig met een project voor port security en zoek alternatieven voor
802.1x. Heeft iemand suggesties?

MVG Bart
Reacties (9)
30-08-2006, 10:33 door SirDice
port security is geen 802.1x en 802.1x is geen port security. Het zijn verschillende oplossingen..

Niet geheel onbelangrijk: Wat wil je bereiken? En met welk(e) OS('en)?
31-08-2006, 07:47 door Anoniem
Op het moment wordt een statische port security toegepast. Aangezien er
veel verhuizingen zijn (binnen de +/- 1500 pc's) is dit onhandig. Er is een
oplossing aangedragen in de vorm van 802.1x, maar ik wil natuurlijk
meerdere oplossing hebben/testen. OS XP. Het doel is om een pc's te
kunnen verplaatsen en dan automatisch in het goede vlan te zetten.

MVG Bart
31-08-2006, 10:09 door SirDice
Verhuizingen zijn altijd lastig.. Om die reden hadden we, bij m'n vorige werkgever, geen port security. Te veel verschuivingen (binnen +/- 6000 werkstations).

Maar kijk eens naar Network Admission Control van Cisco (andere bedrijven hebben ook zoiets). Dat gaat nog een stapje verder.. Daarmee kun je ook nog eens bepalen dat een systeem aan bepaalde voorwaarden moet voldoen, zoals een up2date virusscanner, de laatste windows update patches etc., voordat je een machine toe laat op je netwerk.

Het doel is om een pc's te kunnen verplaatsen en dan automatisch in het goede vlan te zetten.
Hoe is de VLAN verdeling geregeld dan? Is dat per PC anders? Waarom is daar voor gekozen? Persoonlijk zou ik per afdeling of per verdieping VLANs maken. Al die VLANs zitten dan in een apart client netwerk. Zo ook de servers (eigen VLANs, eigen netwerk). Dan maakt het verder niet zo heel veel meer uit waar een PC staat.
31-08-2006, 15:03 door Anoniem
NAC is een leuke oplossing. Ik ga me er zeker meer in verdiepen.

De VLANs zijn per afdeling ingedeelt,
maar het is de bedoeling dat bepaalde mensen straks geen vast kantoor
meer hebben maar kunnen gaan zitten waar ze willen, hiervoor is gekozen
om meer flexibel te zijn.

MVG Bart
01-09-2006, 08:58 door Anoniem
Bedoel je statische port security op MAC-address of op VLAN?

Als het op VAN is, zou ik idd adviseren om VLAN's per
verdieping te maken. Als het op mac address is (port
security op cisco). Zou ik dit aan laten staan. Het is dan
wel handig dat je op de hoogte bent van alle verhuizingen,
zodat je de poorten die rijkomen ook vrij kan geven.

Je kunt ervoor kiezen om beveiliging ipv op VLAN op IP-adres
in te richten. Dit kan bijviirbeeld door statische
IP-adressen obv MAC adres uit te delen. Echter verschuif je
het probleem dan van de switches naar de DHCP server bij
verhuizingen an het ene naar het andere VLAN.

Misschien handig om een externe netwerk/security consultant
te raadplegen? (Ik ben er zelf geen :-)
01-09-2006, 11:44 door SirDice
maar het is de bedoeling dat bepaalde mensen straks geen vast kantoor meer hebben maar kunnen gaan zitten waar ze willen,
Betekent dit dan ook dat er laptops gebruikt worden of zijn het vaste PC's waar men naar believe achter kan gaan zitten?
25-09-2006, 15:39 door Anoniem
Door SirDice
maar het is de bedoeling dat bepaalde mensen straks geen vast
kantoor meer hebben maar kunnen gaan zitten waar ze willen,
Betekent dit dan ook dat er laptops gebruikt worden of zijn het vaste PC's
waar men naar believe achter kan gaan zitten?

sorry dat het een tijdje heeft geduurt druk bezich geweest met andere
dingen....

ja der komen ook laptops op het netwerk en PDA's...

op dit moment hebben we toch gekozen voor 802.1x met PEAP,
zo kunnen we strax verder met het eventueel implementeren van NAC

groeten Bart
25-10-2006, 16:27 door Anoniem
Portsecurity hebben wij vervangen door dynamic poorten te gebruiken.
Met een Opensource VMPS database, waarbij vmps zorgt voor het plaatsen
van de switchpoort in de juiste vlan a.h.v. het mac-adres, wordt geregeld
dat uitsluitend bekende mac-adressen toegang krijgen tot de juiste
omgeving. 802.1x met NAC gaat uiteraard veel verder.
25-10-2006, 16:37 door SirDice
Was deze thread een beetje vergeten...

Ondertussen ben ik wel http://www.netreg.org/ tegen gekomen
wat wellicht een goed(koop) alternatief is..
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.