Jump to content

Recommended Posts

Posted

Привет всем!

Кто может подсказать по поводу 802.1x в беспроводных сетях?

Как я понял 802.1х обеспечивает авторизацию клиентов, то есть

неавторизованный клиент в сеть не "проскочит". А защищает ли это от "злого"

юзера изнутри сети?

То есть, сменить себе IP и/или МАС и прошедши авторизацию работать под

чужими реквизитами? То есть, другими словами, обеспечивает ли авторизация по

802.1х защиту от подмены IP и/или МАС или с этим надо бороться бругими

способами?

Posted

После авторизации, через порт может работать тока один MAC. При появлении второго, порт блокируется и по умолчанию разблокируется тока руками. Во всяком случае, так у Nortel-а.

 

Если пользователь отключился от сети, поменял MAC, подключился, успешно авторизовался, порт откроется для работы. И если конфликта по MAC адресам не будет (легальная машина выключена), то хацкер работать сможет и счужим MAC и IP адресом. Что будет, если произойдет конфликт по MAC адресу, не знаю не проверял.

 

Теи не мене, у тебя всегда в логах RADIUS сервера будет записано, какой юзер в какой коммутатор и на какой порт подключался.

 

От подмены адресов не спачает и радио эфир. Для этого служит статическая MAC таблица коммутатора.

Posted

В том то и дело, что на точке доступа как таковой статической таблицы я не нашел. Так что придется как обычно статическую АRP-таблицу вкупе с авторизацией городить...

Posted
Привет всем!

Кто может подсказать по поводу 802.1x в беспроводных сетях?

Как я понял 802.1х обеспечивает авторизацию клиентов, то есть

неавторизованный клиент в сеть не "проскочит". А защищает ли это от "злого"

юзера изнутри сети?

То есть, сменить себе IP и/или МАС и прошедши авторизацию работать под

чужими реквизитами? То есть, другими словами, обеспечивает ли авторизация по

802.1х защиту от подмены IP и/или МАС или с этим надо бороться бругими

способами?

 

Имхо все зависит от топологии сети и функционала беспроводного железа. Если оно умеет делать более сложные схемы авторизации (микронетовские мосты, например, кроме MAC ничего толком не умеют), то в идеале вообще нужно ставить VPN/PPPoE с выдачей IP-адреса только после авторизации.

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

×
×
  • Create New...