LAN/Switch Port exklusiv nur für AccessPoint

  • Hallo Zusammen,

    mein Vorhaben:

    Ich möchte dass an einem LAN/Switch Anschluss lediglich der AccesPoint akzeptiert wird.

    Es soll keinem anderen Gerät möglich sein, sich einfach per Kabel an diesen Port zu klemmen.

    Aber:

    Alle WLAN Geräte, welche sich am AP Anmelden, sollen Zugang zum Netzwerk erhalten.

    Wenn ich den Switch Port auf die MAC Adresse des AccessPoint einschränke, können sich alle an dem AP angemeldeten Clients nicht anmelden.

    Wie kann ich mein Vorhaben realisieren?

    LG
    portboy

  • Wie kann ich mein Vorhaben realisieren?

    Grob die 10 fache Menge an Geld ausgeben und Aruba / Cisco Switche/AP/Controller/Lizenzen verwenden.

    Die AP können sich dann über Radius als Port Authentifizieren.

    Das freischalten anhand der MAC ist und bleibt nur ein Fallback (schon alleine weil das die Sicherheitsstufe einer

    Papiertür hat) für Geräte die es nicht besser können.

    Die Unifi AP müssen Richtges 802.1 unterstützen Vielleicht bekommt das Ubiquiti ja mal hin und reicht die Funktion nach...

  • Wenn ich den Switch Port auf die MAC Adresse des AccessPoint einschränke, können sich alle an dem AP angemeldeten Clients nicht anmelden.


    Wie kann ich mein Vorhaben realisieren?

    Sowas habe ich auch mal probiert, du müsstest zusätzlich zur AP-MAC-Adresse auch die MAC-Adressen der WLAN-Clients auf dem Port eintragen, damit diese eine Verbindung aufbauen können.

    Mein Netzwerk

    Content embedded from external sources will not be displayed without your consent.

    Router / LTE

    • 1 x UDM-Pro | 1 x U-LTE-Pro

    Content embedded from external sources will not be displayed without your consent.

    Switche

    • 1 x US-48-500W | 1 x US-24-500W | 7 x US-8-60W
    • 2 x EdgeSwitch 5XP

    Content embedded from external sources will not be displayed without your consent.

    Access Points

    • 2 x UAP-AC-HD | 2 x UAP-AC-Pro | 1 x UAP-FlexHD | 3 x UAP-AC-M | 1 x UAP-AC-LR |

    Content embedded from external sources will not be displayed without your consent.

    Kameras

    • 8 x G3 Bullet | 1 x G3 Dome | 3 x Flex | 3 x Micro

    Content embedded from external sources will not be displayed without your consent.

    Richtfunk

    • 4 x Nanostation 5AC


  • Gäbe es irgendeine alternative Methode, die Fremdverwendung des LAN Ports zu unterbinden?

    Du könntest das Entfernen des Kabels physikalisch erschweren, von unterbinden möchte ich nicht sprechen. Habe ich mal bei einem Kunden gesehen.

    Nennt sich dann RJ45-Schloss, zu bekommen z.B. bei Reichelt Elektronik.

  • Die LAN Dose ist nah dem AP geplant. Und damit irgendwie immer in Reichweite natürlicher Personen (Gästen) da das Gebäude meist offen steht.

    Wenn du noch planst, dann ist solltest du die Planung überdenken wie die AP angebunden werden. Alle die ich kenne

    setzen da eher auf Pysische Massnamen so das da nicht einfach jeder Schlumpf ein Kabel in die „offne“ Dosen stecken kann

    oder der AP abbaut und sich das Kabel schnappt. Wird halt doch schwierig wenn der AP unter der Decke Hängt oder das Kabel in der Wand nur 3 cm Lang ist..

    Netzechnisch kannst du trotzdem eine Erschwerung einbauen. Lege das Management Network in ein VLAN, sorge dafür das

    das Native VLAN nichts darf, oder garnicht erst an dem Port anliegt.

  • Wenn du noch planst, dann ist solltest du die Planung überdenken wie die AP angebunden werden. Alle die ich kenne

    setzen da eher auf Pysische Massnamen so das da nicht einfach jeder Schlumpf ein Kabel in die „offne“ Dosen stecken kann

    oder der AP abbaut und sich das Kabel schnappt. Wird halt doch schwierig wenn der AP unter der Decke Hängt oder das Kabel in der Wand nur 3 cm Lang ist..

    Netzechnisch kannst du trotzdem eine Erschwerung einbauen. Lege das Management Network in ein VLAN, sorge dafür das

    das Native VLAN nichts darf, oder garnicht erst an dem Port anliegt.

    Danke für die Tipps.

    Steigert noch mal die Komplexität des VLAN .... und könnte mich überfordern.

    Ich habe mal meine aktuelle Planung beigefügt.

    Über das Admin LAN könnte der Angreifer ja zugriff auf die Unifi Einheiten erhalten. Ok, die sind PW geschützt. Du meinst nun, dass das Admin VLAN nicht auf die weiteren VLAN zugriefen darf?

Participate now!

Don’t have an account yet? Register yourself now and be a part of our community!