____ _ _ _ _
| _ \ ___ | |_ (_) _ __ ___ __| | (_) __ _
| |_) | / _ \ | __| | | | '_ \ / _ \ / _| | | | / _ |
| _ < | __/ | |_ | | | |_) | | __/ | (_| | | | | (_| |
|_| \_\ \___| \__| |_| | .__/ \___| \__,_| |_| \__,_|
|_|
- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b
Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―
Network Access Control
part 5/9 Β· 24.5 KB total
ββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
Die Identifizierung der GerΓ€te erfolgt dabei ΓΌber die MAC-Adresse, weshalb dieser Ansatz oft auch βMAC-based NACβ genannt wird. Durch die Pflege einer Whitelist kann definiert werden, welche GerΓ€te im Unternehmensnetzwerk zugelassen sind und welche nicht. Γber den gleichen Kommunikationsweg wie die Erkennung kann so auch ein Switch einen Befehl von dem NAC-System erhalten und einen Netzwerk-Port umkonfigurieren. Wird also ein fremdes oder unerwΓΌnschtes System angeschlossen und entsprechend erkannt, kann z. B. der Netzwerk-Port automatisch abgeschaltet werden β das GerΓ€t verliert sofort die Netzwerkverbindung β physikalisch!
Mit dem Reifen dieser Technologie wurden nach und nach mehr verschiedene MΓΆglichkeiten in den Switches geschaffen, die einige Vorteile bringen. Selbst in kleinsten Netzwerken werden heutzutage bereits VLANs eingesetzt. Die virtuellen Netzwerke bieten eine komfortable MΓΆglichkeit, das Netzwerk unabhΓ€ngig von der physikalischen Struktur zu segmentieren.
Da auch die Konfiguration der VLANs an den Switches vorgenommen wird, ist es eine naheliegende Erweiterung von Network Access Control, Netzwerkports nicht nur sperren, sondern auch umleiten zu kΓΆnnen. Fremde Systeme mΓΌssen damit nicht mehr vollstΓ€ndig vom Netzwerk getrennt werden, sondern kΓΆnnen in einen separaten GΓ€stebereich umgeschaltet werden, in dem z. B. nur Internet angeboten wird.
Problematisch bleibt, dass die MAC-Adresse sehr leicht fΓ€lschbar ist. Ein Eindringling kann sich jede beliebige Adresse aussuchen β sie beispielsweise vom Drucker abschreiben und eintippen um Netzwerkzugang zu erlangen.
Aus diesem Grund gehen einige professionelle LΓΆsungen noch einige Schritte weiter und vergleichen viele weitere Systemeigenschaften, wie die IP-Adresse, den Hostnamen, das Betriebssystem oder offene und geschlossene Ports. Im Resultat bedeutet das, dass ein Eindringling nicht nur die MAC-Adresse fΓ€lschen muss, um Zugang zu erlangen, sondern auch all die anderen Eigenschaften. Weichen Teile der Eigenschaften ab, so kann das NAC-System entsprechend Alarm auslΓΆsen.
Neben dem Sicherheitsaspekt kann auf diese Weise auch ein komfortables Management der VLANs etabliert werden, indem je Port immer automatisch das zum EndgerΓ€te gehΓΆrende VLAN konfiguriert wird. Jeder Mitarbeiter hat demzufolge, egal wo er sich anschlieΓt, immer seine gewohnte Umgebung und seine benΓΆtigten Ressourcen zur VerfΓΌgung.
ββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ