<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: DHCP + Catalyst пускать только известные маки</title>
    <link>https://ns.opennet.ru/openforum/vsluhforumID6/23669.html</link>
    <description>Братцы, Хелп!&lt;br&gt;Надо сделать такую конфигурацию.&lt;br&gt;Разрешать работать в сети конторы хостам, чьи маки известны и лежат в некой БД. Это БД или ДХЦП сервера или некая отдельная БД, куда будет обращаться ДХЦП. Чьего мака нет в БД тому работать никак нельзя.&lt;br&gt;Имеется куча каталистов и ДХЦП-сервер.&lt;br&gt;&lt;br&gt;Можно dhcp snooping на каталистах заставить делать то что мне надо?&lt;br&gt;Или таки с фрирадиус морочиться?&lt;br&gt;</description>

<item>
    <title>DHCP + Catalyst пускать только известные маки (Valery12)</title>
    <link>https://ns.opennet.ru/openforum/vsluhforumID6/23669.html#13</link>
    <pubDate>Fri, 06 Apr 2012 06:40:22 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt; Т.е. то что производитель эту технологию похоронил никого не смущает?&lt;br&gt;&lt;br&gt;то что ее похоронил производитель еще не значит что она не работает и нею нельзя воспользоваться, и 2950 и 2960 и более старшие модели могут работать в режиме клиента, а для сервера и шеститонник не нужен ибо есть OpenVMPS http://vmps.sourceforge.net/&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>DHCP + Catalyst пускать только известные маки (eek)</title>
    <link>https://ns.opennet.ru/openforum/vsluhforumID6/23669.html#12</link>
    <pubDate>Thu, 05 Apr 2012 07:00:41 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Остается IEEE 802.1X или еще есть варианты? Аля собрать свой ДХЦП со &lt;br&gt;&amp;gt;&amp;gt; скриптами захода на киски?&lt;br&gt;&amp;gt; еще один вариант забыли - VLAN Management Policy Server (VMPS)- мак адрес, &lt;br&gt;&amp;gt; отсутствующий в базе в рабочий вилан не попадет &lt;br&gt;&lt;br&gt;Т.е. то что производитель эту технологию похоронил никого не смущает?&lt;br&gt;</description>
</item>

<item>
    <title>DHCP + Catalyst пускать только известные маки (maxxic)</title>
    <link>https://ns.opennet.ru/openforum/vsluhforumID6/23669.html#11</link>
    <pubDate>Tue, 03 Apr 2012 12:40:16 GMT</pubDate>
    <description>&amp;gt; Вообще никак!&lt;br&gt;&amp;gt; MAC меняется 2-мя кликами мышки, &lt;br&gt;&lt;br&gt;В постановке задачи считаем что юзвери этого делать неумеют/небудутмамойклянуться :)&lt;br&gt;</description>
</item>

<item>
    <title>DHCP + Catalyst пускать только известные маки (fantom)</title>
    <link>https://ns.opennet.ru/openforum/vsluhforumID6/23669.html#10</link>
    <pubDate>Tue, 03 Apr 2012 10:43:32 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Опция 82 и привязка не к МАС-у а порту железки и пусть &lt;br&gt;&amp;gt;&amp;gt; меняют мас-и сколько влезет...&lt;br&gt;&amp;gt; т.е. привязка ип-адреса делается к порту?&lt;br&gt;&amp;gt; Если есть в ДХЦП-сервере правило описывающее этот порт, то комп работает, а &lt;br&gt;&amp;gt; нет правила, то не работает?&lt;br&gt;&amp;gt; Правильно я Вашу мысль понял?&lt;br&gt;&amp;gt; И не нужно резервирование мак ип, будет резервирование порт-ип - клёво!&lt;br&gt;&amp;gt; Сколько всего нового-то узнаешь &#037;) &lt;br&gt;&amp;gt; НО нужна аля защиться от возможного &quot;вторжения&quot; инсайдера - ноут принесенный из &lt;br&gt;&amp;gt; дома не должен работать! как быть? Я так понимаю, никак.&lt;br&gt;&lt;br&gt;Вообще никак!&lt;br&gt;MAC меняется 2-мя кликами мышки,&lt;br&gt;802.1x- юзеру известны авторизационные данные.&lt;br&gt;&lt;br&gt;Кроме как собирать ноуты при входе - больше никак.&lt;br&gt;</description>
</item>

<item>
    <title>DHCP + Catalyst пускать только известные маки (maxxic)</title>
    <link>https://ns.opennet.ru/openforum/vsluhforumID6/23669.html#9</link>
    <pubDate>Tue, 03 Apr 2012 09:44:23 GMT</pubDate>
    <description>&amp;gt; Опция 82 и привязка не к МАС-у а порту железки и пусть &lt;br&gt;&amp;gt; меняют мас-и сколько влезет...&lt;br&gt;&lt;br&gt;т.е. привязка ип-адреса делается к порту?&lt;br&gt;Если есть в ДХЦП-сервере правило описывающее этот порт, то комп работает, а нет правила, то не работает?&lt;br&gt;Правильно я Вашу мысль понял?&lt;br&gt;И не нужно резервирование мак ип, будет резервирование порт-ип - клёво!&lt;br&gt;Сколько всего нового-то узнаешь &#037;)&lt;br&gt;&lt;br&gt;НО нужна аля защиться от возможного &quot;вторжения&quot; инсайдера - ноут принесенный из дома не должен работать! как быть? Я так понимаю, никак.&lt;br&gt;</description>
</item>

<item>
    <title>DHCP + Catalyst пускать только известные маки (Valery12)</title>
    <link>https://ns.opennet.ru/openforum/vsluhforumID6/23669.html#8</link>
    <pubDate>Mon, 02 Apr 2012 05:13:56 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt; Остается IEEE 802.1X или еще есть варианты? Аля собрать свой ДХЦП со &lt;br&gt;&amp;gt; скриптами захода на киски?&lt;br&gt;&lt;br&gt;еще один вариант забыли - VLAN Management Policy Server (VMPS)- мак адрес, отсутствующий в базе в рабочий вилан не попадет&lt;br&gt;</description>
</item>

<item>
    <title>DHCP + Catalyst пускать только известные маки (fantom)</title>
    <link>https://ns.opennet.ru/openforum/vsluhforumID6/23669.html#7</link>
    <pubDate>Sat, 31 Mar 2012 08:28:02 GMT</pubDate>
    <description>&amp;gt; Да уж извращение &#037;) требования безопасности сейчас релизовано с помощью port security. &lt;br&gt;&amp;gt; Но я устал каждую замену раб.станции сопровождать руками, а еще они (замены) &lt;br&gt;&amp;gt; имеют лавинный характер. Нужна автоматизация процесса.&lt;br&gt;&amp;gt;&amp;gt; IP DHCP snooping + IP source guard + IP arp inspection &lt;br&gt;&amp;gt; Да, Красивое решение, ничего не скажешь! Спасибо.&lt;br&gt;&amp;gt; Но, блин, IP source guard не поддерживается 2950 и 2960 lanlite, а &lt;br&gt;&amp;gt; у меня их половина. Остальное 2960 &quot;нормальные&quot; и 3550. :( &lt;br&gt;&amp;gt; Остается IEEE 802.1X или еще есть варианты? Аля собрать свой ДХЦП со &lt;br&gt;&amp;gt; скриптами захода на киски?&lt;br&gt;&lt;br&gt;Опция 82 и привязка не к МАС-у а порту железки и пусть меняют мас-и сколько влезет...&lt;br&gt;</description>
</item>

<item>
    <title>DHCP + Catalyst пускать только известные маки (maxxic)</title>
    <link>https://ns.opennet.ru/openforum/vsluhforumID6/23669.html#6</link>
    <pubDate>Fri, 30 Mar 2012 18:23:35 GMT</pubDate>
    <description>Да уж извращение &#037;) требования безопасности сейчас релизовано с помощью port security.&lt;br&gt;Но я устал каждую замену раб.станции сопровождать руками, а еще они (замены) имеют лавинный характер. Нужна автоматизация процесса.&lt;br&gt;&lt;br&gt;&amp;gt; IP DHCP snooping + IP source guard + IP arp inspection&lt;br&gt;&lt;br&gt;Да, Красивое решение, ничего не скажешь! Спасибо.&lt;br&gt;&lt;br&gt;Но, блин, IP source guard не поддерживается 2950 и 2960 lanlite, а у меня их половина. Остальное 2960 &quot;нормальные&quot; и 3550. :(&lt;br&gt;&lt;br&gt;Остается IEEE 802.1X или еще есть варианты? Аля собрать свой ДХЦП со скриптами захода на киски?&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>DHCP + Catalyst пускать только известные маки (Pve1)</title>
    <link>https://ns.opennet.ru/openforum/vsluhforumID6/23669.html#5</link>
    <pubDate>Fri, 30 Mar 2012 11:57:11 GMT</pubDate>
    <description>&amp;gt; Кучка = 3000 хостов на двухсот площадках, читай почти 200 каталистов и &lt;br&gt;&amp;gt; почти 300 подсетей.&lt;br&gt;&lt;br&gt;Городить такое в подобной сети - Мисье знает толк в извращениях ))))&lt;br&gt;Без комментариев в общем...&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt; IP source guard &lt;br&gt;&amp;gt; Хм... А этот зачем?&lt;br&gt;&lt;br&gt;IP DHCP snooping - ведет базу полученных адресов по DHCP и фильтрует левые DHCP запросы/ответы&lt;br&gt;IP source guard - создает динамические IP ACL по этой базе &lt;br&gt;IP arp inspection - по этой же базе проверяет arp общение и дропает соответсвующие атаки&lt;br&gt;&lt;br&gt;&lt;br&gt;&amp;gt; dot1x замороченный какой то и клиентскую часть небось придется переделывать? а это не &lt;br&gt;&amp;gt; хотелось бы.&lt;br&gt;&lt;br&gt;В вариант без сертификатов - не такой уж и замороченный.&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
