neuni88
Goto Top

Sicherheit der Clients untereinander im öffentlichen WLAN

Hallo,

ich plane im moment ein mehr oder weniger öffentliches WLAN, das durch eine m0n0wall mit Captive Portal betrieben wird.
Der Aufbau ist ja recht einfach:

9 APs --> Switch --> M0n0wall --> Internet

Die APs haben logischerweise kein WPA-Passwort oder ähnliches, da die Anmeldung ja die m0n0wall übernimmt. (Selbst mit wüsste es ja jeder innerhalb von einer Woche)
Damit ist sichergestellt, dass man sich erst anmelden muss, um das Internet zu nutzen.
Eine Sorge habe ich allerdings noch: Wie ist das mit den Client-Geräten untereinander? Verbinden zum WLAN kann sich ja erstmal jeder...kann man irgendwie verhindern, dass sich dann ein potentieller "Böser" verbindet und nach Freigaben oder Ähnlichem bei den anderen Clients sucht?
Klar, ich werde die Menschen darauf hinweisen, dass man in einem öffentlichen WLAN vorsichtig sein muss, und nicht gerade C:\ freigibt oder sein O-Banking betreibt, aber irgendwie sehe ich da eine unschöne Lücke im System die ich schließen möchte.
Ideal wäre so eine Art "Jeder muss erst durch die Firewall, wenn er sich zu nem anderen PC verbinden will"-Modus bei den APs. (Das sind übrigens alle Linksys WRT54GL)

Gruß
Tobias

Content-Key: 123642

Url: https://administrator.de/contentid/123642

Printed on: May 4, 2024 at 05:05 o'clock

Member: mrtux
mrtux Aug 27, 2009 at 13:14:48 (UTC)
Goto Top
Hi !

Das Zauberwort heisst "AP Client Isolation" und wird im APs eingestellt.

mrtux
.
Member: neuni88
neuni88 Aug 27, 2009 at 13:44:33 (UTC)
Goto Top
Bin soeben auch fündig geworden, als ich mit die DD-WRT Firmware anschaute, die ich einsetzen möchte.

Advanced Settings -> AP Isolation

...und schon gehts nur ins Internet. face-smile
Member: aqui
aqui Aug 27, 2009 at 13:48:48 (UTC)
Goto Top
Eine andere Möglichkeit das unabhängig von den APs zu lösen, wäre noch einen Switch mit dem Private VLAN" oder wie es auch oft genannt wirdisolated VLAN// Feature zu verwenden.
Dort werden Broadcast Pakete nur auf einen Uplink Port geforwardet und damit ist eine Kommunikation der Clients untereinander unmöglich.
Solche Switches sind aber immer managebar und dann meist teuerer als die "vom Blödmarkt vom Grabbeltisch" !

Mit der o.a. Lösung ist es eben einfacher wenns nur WLAN ist face-wink
Member: mrtux
mrtux Aug 27, 2009 at 14:24:29 (UTC)
Goto Top
Hi !

Zitat von @neuni88:
Bin soeben auch fündig geworden, als ich mit die DD-WRT Firmware
anschaute, die ich einsetzen möchte.

Advanced Settings -> AP Isolation

Diese Einstellung meinte ich!

Aber Aqui hat natürlich Recht! Diese Funktion ist nur hilfreich wenn alle Clients nur an einem AP hängen. Hängt ein Client an einem anderen AP so hilft die "AP Isolation" nicht, da die Firmware des AP die Clients an den anderen APs als "normale" LAN Clients "erkennt". Wenn Du also ALLE Clients (an allen APs) untereinander trennen willst, wirst Du wohl etwas Geld und Hirnschmalz in die Hand nehmen müssen, wie Aqui es vorschlägt!

Sorry, ich hatte an die anderen acht APs in Deiner Konfiguration nicht mehr gedacht aber Aqui passt ja auf und das ist auch gut so! face-smile

mrtux
Member: neuni88
neuni88 Aug 28, 2009 at 21:42:49 (UTC)
Goto Top
Schade schade...wär ja zu einfach gewesen, wenn man einfach sagt "Hey, alle Pakete nach DA"
Welchen Switch der nicht all zu gehobenen Preiskategorie würdet ihr da empfehlen?