Micron Document
____ _ _ _ _
| _ \ ___ | |_ (_) _ __ ___ __| | (_) __ _
| |_) | / _ \ | __| | | | '_ \ / _ \ / _| | | | / _ |
| _ < | __/ | |_ | | | |_) | | __/ | (_| | | | | (_| |
|_| \_\ \___| \__| |_| | .__/ \___| \__,_| |_| \__,_|
|_|


The NomadNet German Wikipedia | Archives | Info
- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b

🔍 Search

¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯

Network Access Control
part 4/9 · 24.5 KB total
──────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────
Hier wird auf allen Endgeräten ein Agent installiert der dafür sorgt, dass die Endgeräte sich im Netzwerk gegen einen zentralen Dienst authentifizieren können und damit nur die entsprechend gemanagten Endgeräte (verschlüsselt) miteinander kommunizieren können. Fremde Systeme können sich also nicht direkt mit firmeneigenen Geräten verbinden. Die große Herausforderung bei diesem Ansatz ist es jedoch, Agenten für die vielen verschiedenen Betriebssysteme bereitzustellen und so das ganze Netzwerk abzudecken.

Neben proprietären Ansätzen zählt in diese Kategorie aber auch der Standard IEEE 802.1X, der unter anderem darauf baut, bereits vom Betriebssystem mitgelieferte Agenten (Supplikanten) zu verwenden. Dennoch ist auch hier die vollständige Abdeckung aller Netzwerkteilnehmer in der Regel nicht gewährleistet – vor allem ältere Endgeräte und Switches unterstützen diese Funktion häufig nicht.

802.1X ist in einem eigenen Artikel umfänglich beschrieben – der Vollständigkeit halber soll an dieser Stelle jedoch erwähnt werden, dass es sich um einen proaktiven Ansatz handelt. Wird ein Gerät mit einem Switch oder Access-Point verbunden, muss es sich mit einem geeigneten Ausweis (z. B. Benutzername & Passwort oder ein Zertifikat) authentifizieren. Der Switch oder Access-Point wiederum lässt die Gültigkeit des Ausweises durch einen RADIUS-Server überprüfen, der neben einem „Accept“ oder „Deny“ auch diverse andere Regeln als Antwort übermitteln kann, wie zugeordnete VLANs oder ACLs. Die Komplexität besteht hier vor allem in der Administration des RADIUS-Servers sowie der Identitäten.

Switchbasiert

In der Regel wird dafür das Protokoll SNMP verwendet, welches die Möglichkeit bietet, mit nahezu allen Switches zu kommunizieren, da fast jeder Hersteller von Business Switches dieses Protokoll unterstützt. Je nach Bedarf können aber z. B. auch SSH oder andere (möglichst verschlüsselte) Protokolle zum Einsatz kommen.

Über diese Kommunikation kann als erstes ein vollständiger Netzwerküberblick ermittelt werden, unabhängig von der Netzwerkgröße. Jedes Gerät, das an einem Switch Port angeschlossen ist und kommuniziert, wird erkannt. Sobald ein neues Gerät verbunden wird, informiert entweder der Switch das NAC-System aktiv über einen Trap oder das NAC-System fragt regelmäßig den Switch nach den aktuell angeschlossenen Geräten.

──────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────