iB-InformatikBoard.ch - Benutzer helfen Benutzern   IT-Lohnumfrage ¦ MS-CLIP ¦ Google  


    Diskussionen über Freizeit und Job: Diskussionen über Weiterbildung: Diskussionen über die Computerwelt:  
    Neu hier? Forum für Einsteiger
Wichtige F.A.Q.'s und Regeln
Off Topic
iB-Updates und News
Feedback und Vorschläge
Informatik Job-Forum
Ich suche eine Informatikstelle
Ich biete eine Informatikstelle
Microsoft MCSE Zertifikate
Microsoft Zertifikate Allgemein
CISCO Zertifikate
SIZ-Zertifikaten und Lernhilfen
Zertifikate und Diplome Allgemein
Weiterbildung mit E-Learning
Windows Workstation   Windows Server
Software Allgemein   Linux Software
Programmiersprachen   Webdesign
Security   Internet
Hardware/Netzwerk   Wireless
Pockets, Smartphones, PDA's   Games
Allgemeine Tipps, Bücher und Tools
HowTo    Online Schnäppchen
 
   

Willkommen auf informatikBoard.ch - Benutzer helfen Benutzern
Zurück   iB-Startseite > Informiere dich über die Computerwelt: Geräte, Hard- und Software > Security Allgemein
Willkommen bei InformatikBoard.ch:
Bevor du Schreiben oder Antworten kannst,
musst du dich hier kostenlos Registrieren!

Antwort
 
Themen-Optionen
Cisco Switch "port security" .... problem
Alt
  (#1)
Super Profi Benutzer
 
Benutzerbild von spacyfreak
 
Status: Offline
Beiträge: 1,823
Registriert seit: 10.01.2005
Ort: Germanien
Standard Cisco Switch "port security" .... problem - 09.11.2005, 17:50

Ich möchte bei einem Cisco Switch 2950 erreichen,
dass am Port 23 die Funktion "port-security" aktiviert ist.
Dabei soll folgendes passieren:
Eine bestimmte MAC Adresse, die ich konfiguriere, soll an diesem Port erlaubt sein. Der PC mit dieser MAC, der an den Switchport angeschlossen wird, soll also Zugriff aufs LAN bekommen.

Wenn sich nun aber ein ANDERER PC u. damit eine andere MAC an den Port anschliesst, soll ein SNMP Trap gesendet werden. Der Port selber soll aber weiter funktionieren u. NICHT shutdown sein.

Verstanden?

Also habe ich konfiguriert

interface fa0/23

switchport port-security
switchport port-security mac-address 00:e9:d2:ed:c8:fe
switchport port-security maximum 1
switchport port-security violation restrict

Das funktioniert soweit auch. Sobald eine "neue" MAC an den Switchport angeschlossen wird, bekomme ich einen schönen SNMP Trap der auch die neue MAC enthält. Das Problem ist - der Port wird ausgeschaltet.

Wenn ich "maximum 100" stelle, bleibt auch bei einer neuen MAC die an den Port kommt, der Port up. Aber es wird kein Trap gesendet.

Hat einer ne Idee, wie ich es hinkriege, dass der Trap gesendet wird, der Port aber nicht down geht?

Hehe.


CCNA, MCSE ...
640-801 / 642-551 / 642-502 / 70-292 / 70-215 / 70-270 / 70-216 / 70-217 / 70-218 / 70-219 / 70-224 / LPI 101 / LPI 102
  spacyfreak eine Nachricht über Yahoo! schicken  
Mit Zitat antworten
Cisco Switch "port security" .... problem
 
Links zum gleichem Thema:

GeschenkeNews die besondere Art zu schenken
Geschenke der besonderen Art.
Alt
  (#2)
Expert Benutzer
 
Benutzerbild von Xheon
 
Status: Offline
Beiträge: 3,164
Registriert seit: 21.08.2004
Ort: Zürich CH
Alter: 26
Standard 09.11.2005, 18:48

Es wäre ein Versuch mit dem Wert:

switchport port-security maximum 1
switchport port-security violation protect

hab leider kein Switch mit dem richtigen IOS zu Hand aber der unterschied ist zwischen protocet und restrict ist laut Cisco nur das er den inkementeller zähler nicht erhoht wird und somit das interface nicht shutdown geht.
Code:
•protect—Drops packets with unknown source addresses until you remove a sufficient number of secure MAC addresses to drop below the maximum value. 

•restrict—Drops packets with unknown source addresses until you remove a sufficient number of secure MAC addresses to drop below the maximum value and causes the SecurityViolation counter to increment.


Wenn man alles ausgeschaltet hat, was unmöglich ist, bleibt am Ende etwas übrig, das die Wahrheit enthalten muss
  Xheon eine Nachricht über AIM schicken  
Mit Zitat antworten
Alt
  (#3)
Super Profi Benutzer
 
Benutzerbild von spacyfreak
 
Status: Offline
Beiträge: 1,823
Registriert seit: 10.01.2005
Ort: Germanien
Standard 09.11.2005, 20:17

Also Xheon, das nenn ich mal ne klare Aussage!
Genau das wollte ich morgen mit frischem Kopf ausprobieren. "protect".
Im Cisco Buch steht halt ausdrücklich bei
"restrict" dass bei diesem Kommando ein SNMP Trap gesendet wird. Bei "protect" steht das leider nicht, daher hab ichs nicht probiert.
Aber morgen früh wissen wir mehr...

Das wäre geil wenns klappt. Ein Problem weniger.

Thanx.


CCNA, MCSE ...
640-801 / 642-551 / 642-502 / 70-292 / 70-215 / 70-270 / 70-216 / 70-217 / 70-218 / 70-219 / 70-224 / LPI 101 / LPI 102
  spacyfreak eine Nachricht über Yahoo! schicken  
Mit Zitat antworten
Alt
  (#4)
Super Profi Benutzer
 
Benutzerbild von spacyfreak
 
Status: Offline
Beiträge: 1,823
Registriert seit: 10.01.2005
Ort: Germanien
Standard 09.11.2005, 20:35

Jetzt schau dir das an

"Violation Restrict will not disable the switch port, but instead cause the switch to increment a security violation counter, and send an SNMP trap. These options are quite configurable, you can even specify how long to shut down the port when a violation occurs. An alternative, less dynamic method, is to program the MAC address binding as static. This stops any other MAC from working on a port, ever."


Quelle:
http://www.enterprisenetworkingplane...le.php/3462211

Eigentlich GENAU das, was ich will.
Ich denk mit "restrict" war ich schon auf dem richtigen Dampfer.

Ich glaube der Fehler war, dass ich eine bestimmte MAC statisch eingetragen habe.

switchport port-security mac-address xx:xx:xx:xx:xx:xx



CCNA, MCSE ...
640-801 / 642-551 / 642-502 / 70-292 / 70-215 / 70-270 / 70-216 / 70-217 / 70-218 / 70-219 / 70-224 / LPI 101 / LPI 102

Geändert von spacyfreak (09.11.2005 um 20:41 Uhr).
  spacyfreak eine Nachricht über Yahoo! schicken  
Mit Zitat antworten
Alt
  (#5)
Expert Benutzer
 
Benutzerbild von Xheon
 
Status: Offline
Beiträge: 3,164
Registriert seit: 21.08.2004
Ort: Zürich CH
Alter: 26
Standard 10.11.2005, 09:38

und hat es mit restrict ohne feste mac funktioniert?


Wenn man alles ausgeschaltet hat, was unmöglich ist, bleibt am Ende etwas übrig, das die Wahrheit enthalten muss

Geändert von Xheon (10.11.2005 um 09:42 Uhr).
  Xheon eine Nachricht über AIM schicken  
Mit Zitat antworten
Alt
  (#6)
Super Profi Benutzer
 
Benutzerbild von spacyfreak
 
Status: Offline
Beiträge: 1,823
Registriert seit: 10.01.2005
Ort: Germanien
Standard 10.11.2005, 11:22

Das "restrict" ohne statischen MAC Eintrag hab ich jetzt auch probiert.
Dann wird jede neue MAC auch erlaubt, u. kein Trap gesendet.
Wenn ich gleichzeitig das "maximum" auf 1 habe, ist dynamisch jede neue MAC erlaubt, ohne Trap.
Es ist jedoch immer nur EINE MAC erlaubt,
man kann also keinen HUB oder sowas an den Port anschliessen, da (dynamisch) nur eine MAC (egal welche) an dem Port erlaubt ist.

Wenn ich eine fixe MAC an den Port binde,
in Verbindung mit "violation restrict", wird zwar ein Trap gesendet, wenn eine neue MAC angeschlossen wird, aber gleichzeitig wird der Port abgeschaltet, was ich ja gerade nicht möchte.

Wenn ich restrict in Verbindung mit maximum 100 eingebe, incl. statischer MAC Eintrag, sind 100 MACs erlaubt, u. es wird weder ein Trap gesendeet noch der Port runtergefahren, wenn eine neue MAC angeschlossen wird (bis 100 MACs erreicht sind..).


Also, ich gebs auf. Ich glaub ich kann mit der Funktion mein Ziel nicht erreichen, dass bei Anschluss einer neuen MAC ein Trap gesendet wird, der Port aber up bleibt. Seufz.


CCNA, MCSE ...
640-801 / 642-551 / 642-502 / 70-292 / 70-215 / 70-270 / 70-216 / 70-217 / 70-218 / 70-219 / 70-224 / LPI 101 / LPI 102
  spacyfreak eine Nachricht über Yahoo! schicken  
Mit Zitat antworten
Alt
  (#7)
Super Profi Benutzer
 
Benutzerbild von spacyfreak
 
Status: Offline
Beiträge: 1,823
Registriert seit: 10.01.2005
Ort: Germanien
Standard 10.11.2005, 14:40

Hat vielleicht einer der Spezialisten noch ne Idee wie man das doch noch drehen kann?

Ich überlege schon mit dem Parameter "Aging" zu forschen ... aber die Sache erscheint mir jetzt doch aufwendiger als geplant....


CCNA, MCSE ...
640-801 / 642-551 / 642-502 / 70-292 / 70-215 / 70-270 / 70-216 / 70-217 / 70-218 / 70-219 / 70-224 / LPI 101 / LPI 102
  spacyfreak eine Nachricht über Yahoo! schicken  
Mit Zitat antworten
Antwort



Unsere iB-Sponsoren:
itrain.ch
klubschule.ch
iB-Sponsor: inside-it.ch
ARP DATACON - PC Onlineshop für Computer, Computerbedarf und Software


Sponsor-Links:



Bitte beachtet das Angebot unserer Sponsoren:
Clever-Schenken.ch Geschenke und Geschenkideen iB-Sponsor: itrain.ch iB-Sponsor: klubschule.ch iB-Sponsor: inside-it.ch
GeschenkeNews die besondere Art zu schenken
Geschenke der besonderen Art.



Lesezeichen
Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Netzwerkprobleme (WLAN + Switch + Router + 2 PCs + 1 Laptop Landi Hardware und Netzwerk Allgemein 4 18.09.2008 20:28
Cisco Switch catalyst 3500xl series salsaholico Online Schnäppchen und Einkauftipps 0 18.04.2008 11:30
Cisco Switch agiert als Hub wg. Arp Anfragen Ayline Security Allgemein 0 14.08.2007 09:06
CISCO Switch HAMSTER Hardware und Netzwerk Allgemein 0 16.12.2005 15:50
Cisco warnt vor "Cisco Global Exploiter" Trainer Security Allgemein 0 02.04.2004 14:15


« Vorheriges Thema | Nächstes Thema »
Themen-Optionen

Forumregeln
Es ist dir nicht erlaubt, neue Themen zu verfassen.
Es ist dir nicht erlaubt, auf Beiträge zu antworten.
Es ist dir nicht erlaubt, Anhänge hochzuladen.
Es ist dir nicht erlaubt, deine Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks are aus
Pingbacks are aus
Refbacks are aus


Partnerlinks:
www.Clever-Schenken.ch - Geschenke und Geschenkideen, persönlich uns speziell
www.GeschenkeNews.ch - Geschenke und Geschenkideen
www.BigBellyBank.ch - Die lustige Sparkasse mit AHA-Effekt
www.EcoSphere.ch - Das Mini-Aquarium aus der NASA-Forschung für Zuhause
www.Frauen-Geschenke.ch - Spezielle Geschenke nicht nur für Frauen

 

Copyright ©2008 InformatikBoard.ch
Powered by vBulletin® Version 3.7.2 (Deutsch)
Copyright ©2000 - 2008, Jelsoft Enterprises Ltd.
vB Skin by vBStyles.com
Search Engine Optimization by vBSEO 3.2.0



1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63