lukasj
Goto Top

HP Procurve dynamische MAC-basierte VLAN-Zuordnung ohne 802.1X möglich?

Hallo zusammen,

wir möchten bei uns in der Firma eine dynamische VLAN-Zuordnung anhand der MAC-Adresse des jeweiligen Gerätes einführen. Das Gerät soll unabhängig auf welchem Switchport es eingesteckt wird dem zugehörigen VLAN zugeordnet werden. Ich dachte eigentlich es gäbe da ne Möglichkeit das über so Art Zuordnungstabellen auf den Switches zu machen, also im Prinzip ne Table wo drinsteht, welche MAC-Adresse zu welchem VLAN gehört. Allerdings habe ich da für unsere Switches (Procurve 5406, 5308, 8212 und 6108) nichts gefunden. Einzige Möglichkeit, die ich in diese Richtung gefunden habe wäre über 802.1X und Radiusserver. Allerdings müssen dann die Endgeräte ja zwingend 802.1X unterstützen oder sehe ich das falsch? Wir haben halt einige alte Geräte oder Spezialnetzwerkgeräte die kein 802.1X können.
Ich hätte am liebsten eine Lösung die rein an der MAC-Adresse das Gerät dem entsprechenden VLAN zuordnet und das dynamisch unabhängig vom Port. Das Sicherheitsrisiko, dass jemand mit ner gefakten MAC-Adresse ins Netz kommt wäre vertretbar. Wichtig ist für uns halt, dass man umstecken kann ohne irgendetwas anschließend umkonfigurieren zu müssen. Da wir zudem ein größeres Netzwerk (> 30 Switches) haben sollte die Verwaltung zentral erfolgen können. Also wenn ich nachher eine Zuordnung MAC-Adresse <-> VLAN auf jedem Switch einzeln konfigurieren muss wäre das auch ein No-Go.

Wollte gerne eure Meinung einholen, was es da für Möglichkeiten gäbe bzw. ob 802.1X die einzig gangbare Lösung ist.

Grüße
Lukas

Content-Key: 244205

Url: https://administrator.de/contentid/244205

Ausgedruckt am: 28.03.2024 um 19:03 Uhr

Mitglied: lukasj
lukasj 22.07.2014 um 21:55:15 Uhr
Goto Top
Ok habs selbst rausgefunden. Habs in Verbidnung mit nem Windows Radius-Server hinbekommen, dass Geräte dynamisch anhand der MAC-Adresse dem entsprechenden VLAN zugeordnet werden, auch wenn das Endgerät kein 802.1X kann.
Mitglied: aqui
aqui 27.07.2014 um 17:00:38 Uhr
Goto Top
Diese Funktion nutzt auch nie den .1x Client sondern ist allein von der Mac Adresse abhängig. Man nennt aus nur (fälschlicherweise) so weil es teilweise wie .1x funktioniert (Radius).
Siehe Details und Grundlagen dazu auch hier:
Netzwerk Zugangskontrolle mit 802.1x und FreeRadius am LAN Switch