TruthSeeker Posted July 26, 2004 Posted July 26, 2004 Привет всем! Кто может подсказать по поводу 802.1x в беспроводных сетях? Как я понял 802.1х обеспечивает авторизацию клиентов, то есть неавторизованный клиент в сеть не "проскочит". А защищает ли это от "злого" юзера изнутри сети? То есть, сменить себе IP и/или МАС и прошедши авторизацию работать под чужими реквизитами? То есть, другими словами, обеспечивает ли авторизация по 802.1х защиту от подмены IP и/или МАС или с этим надо бороться бругими способами? Вставить ник Quote
repa Posted July 26, 2004 Posted July 26, 2004 После авторизации, через порт может работать тока один MAC. При появлении второго, порт блокируется и по умолчанию разблокируется тока руками. Во всяком случае, так у Nortel-а. Если пользователь отключился от сети, поменял MAC, подключился, успешно авторизовался, порт откроется для работы. И если конфликта по MAC адресам не будет (легальная машина выключена), то хацкер работать сможет и счужим MAC и IP адресом. Что будет, если произойдет конфликт по MAC адресу, не знаю не проверял. Теи не мене, у тебя всегда в логах RADIUS сервера будет записано, какой юзер в какой коммутатор и на какой порт подключался. От подмены адресов не спачает и радио эфир. Для этого служит статическая MAC таблица коммутатора. Вставить ник Quote
TruthSeeker Posted July 26, 2004 Author Posted July 26, 2004 В том то и дело, что на точке доступа как таковой статической таблицы я не нашел. Так что придется как обычно статическую АRP-таблицу вкупе с авторизацией городить... Вставить ник Quote
Денис Креминский Posted July 26, 2004 Posted July 26, 2004 Привет всем!Кто может подсказать по поводу 802.1x в беспроводных сетях? Как я понял 802.1х обеспечивает авторизацию клиентов, то есть неавторизованный клиент в сеть не "проскочит". А защищает ли это от "злого" юзера изнутри сети? То есть, сменить себе IP и/или МАС и прошедши авторизацию работать под чужими реквизитами? То есть, другими словами, обеспечивает ли авторизация по 802.1х защиту от подмены IP и/или МАС или с этим надо бороться бругими способами? Имхо все зависит от топологии сети и функционала беспроводного железа. Если оно умеет делать более сложные схемы авторизации (микронетовские мосты, например, кроме MAC ничего толком не умеют), то в идеале вообще нужно ставить VPN/PPPoE с выдачей IP-адреса только после авторизации. Вставить ник Quote
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.