Jump to content

Recommended Posts

Posted

Использование PPPoE для подключений физ. лиц в настоящее время стало одним из стандартов дефакто для сетей доступа Ethernet.

Я намерен внедрить в распределительной сети решение на базе netup utm: PPPoE+RADIUS с выдачей IP-адреса через radius-атрибут, снятие статистики по нетфлову и управление доступом к сети на основе dynamic ACL (NAS, конечно, Cisco). Покрутил так и сяк и не увидел очевидных способов несанкционированного доступа.

Поэтому такая просьба к тем, кто с таким решением работает/работал, подскажите, как злоумышленник может получить несакционированный доступ к ресурсам подобной сети?

Готовые механизмы меня не интересуют, достаточно пары слов об алгоритме такого рода атаки.

Posted

Самый главный недостаток при авторизации только логин/паролем то что у абонента он может уйти на сторону. Решается проблема пппое релеем на железке уровня доступа(если умеет) которая отдает BRASу информацию с какого порта пришел запрос.

Posted

В таком случае пользователь, получается, нарушил договор о предоставлении услуг. Потому как разгласил сведения. Ведь просто заснифить аутентификационные данные не получится?

 

Отдавал бы радиусу данные порта, да на доступ встанут мыльницы :(

Posted (edited)

этот атрибут при pppoe не отсылается биллингу сейчас

как я понимаю, мак привязывается к порту и логину одновременно, чтобы запретить выход под логином пользователя с другого порта?

Edited by Buxpb
Posted

К макам лучше сразу не привязываться. Когда абонентов перевалит за тысячу это превратится в настоящий кошмар(двойные маки, подмена их абонентами и пр.). Или PPPoE, PPtP или DHCP(opt82) + NAT (здесь опять умная железка нужна).

Posted

Зато с точки зрения стоимости активного оборудования, вариант PPPoE + MAC самый недорогой, можно использовать неуправляемые коммутаторы. В качестве конкурентной фишки можно, конечно, разрешить аутентификацию с любого порта на сети любым логином, но это не очень интересно.

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

×
×
  • Create New...
На сайте используются файлы cookie и сервисы аналитики для корректной работы форума и улучшения качества обслуживания. Продолжая использовать сайт, вы соглашаетесь с использованием файлов cookie и с Политикой конфиденциальности.