Top-Themen

Aktuelle Themen (A bis Z)

Administrator.de FeedbackApache ServerAppleAssemblerAudioAusbildungAuslandBackupBasicBatch & ShellBenchmarksBibliotheken & ToolkitsBlogsCloud-DiensteClusterCMSCPU, RAM, MainboardsCSSC und C++DatenbankenDatenschutzDebianDigitiales FernsehenDNSDrucker und ScannerDSL, VDSLE-BooksE-BusinessE-MailEntwicklungErkennung und -AbwehrExchange ServerFestplatten, SSD, RaidFirewallFlatratesGoogle AndroidGrafikGrafikkarten & MonitoreGroupwareHardwareHosting & HousingHTMLHumor (lol)Hyper-VIconsIDE & EditorenInformationsdiensteInstallationInstant MessagingInternetInternet DomäneniOSISDN & AnaloganschlüsseiTunesJavaJavaScriptKiXtartKVMLAN, WAN, WirelessLinuxLinux DesktopLinux NetzwerkLinux ToolsLinux UserverwaltungLizenzierungMac OS XMicrosoftMicrosoft OfficeMikroTik RouterOSMonitoringMultimediaMultimedia & ZubehörNetzwerkeNetzwerkgrundlagenNetzwerkmanagementNetzwerkprotokolleNotebook & ZubehörNovell NetwareOff TopicOpenOffice, LibreOfficeOutlook & MailPapierkorbPascal und DelphiPeripheriegerätePerlPHPPythonRechtliche FragenRedHat, CentOS, FedoraRouter & RoutingSambaSAN, NAS, DASSchriftartenSchulung & TrainingSEOServerServer-HardwareSicherheitSicherheits-ToolsSicherheitsgrundlagenSolarisSonstige SystemeSoziale NetzwerkeSpeicherkartenStudentenjobs & PraktikumSuche ProjektpartnerSuseSwitche und HubsTipps & TricksTK-Netze & GeräteUbuntuUMTS, EDGE & GPRSUtilitiesVB for ApplicationsVerschlüsselung & ZertifikateVideo & StreamingViren und TrojanerVirtualisierungVisual StudioVmwareVoice over IPWebbrowserWebentwicklungWeiterbildungWindows 7Windows 8Windows 10Windows InstallationWindows MobileWindows NetzwerkWindows ServerWindows SystemdateienWindows ToolsWindows UpdateWindows UserverwaltungWindows VistaWindows XPXenserverXMLZusammenarbeit

gelöst Cisco SG300: ACLs einrichten

Mitglied: caspi-pirna

caspi-pirna (Level 1) - Jetzt verbinden

10.02.2015, aktualisiert 11.02.2015, 1002 Aufrufe, 3 Kommentare

Hallo,

ich habe einen Cisco SG300-10- Switch, welchen ich im L3-Routing-Modus betreibe und div. VLANs angelegt. Aktuell plane ich die Beschränkung d. Routings zwischen den VLANs mittels ACLs. Folgender Ausschnitt beschreibt meine Frage.

Die Switches befinden sich im VLAN_1 (192.168.100.0:24), genau wie mein Router zum Netz (IP: 192.168.100.100). Nun habe ich u.a. ein Gäste-WLAN als VLAN_220 im Adressbereich 192.168.32.0:24 eingerichtet. Soweit, so gut.
Mein Domain-Controller steht im VLAN_10 (IP: 192.168.1.0:24 und ist für die Verteilung d. IP-Adressen im Netzwerk zuständig.
Nun möchte ich den Gästen im WLAN nur den Zugriff auf das Internet (IP: 192.168.100.100) gestatten und notgedrungen auch noch den DC freigeben (zum Bezug einer IP-Adresse). Sonst soll das Gäste-WLAN keinen Zugriff auf Netzwerk-Ressourcen haben.

Jetzt meine eigentlich Frage. Als erste Regel würde ich den kompletten Verkehr zw. den VLANs verbieten (deny all) und nur den Verkehr vom VLAN_220 (Gäste-VLAN) zur IP 192.168.100.100 zulassen.
Zusätzlich muss ich doch aber auch den "Rückkanal" von der IP 192.168.100.100 ins VLAN_220 freigeben, oder nicht? Ansonsten würde eine Antwort, welche aus dem Internet kommt, nicht zum entsprechenden Clienten durchdringen. Oder sehe ich diesen Grundsatz falsch?

Danke für eure Hinweise.

Caspi
Mitglied: aqui
10.02.2015 um 21:01 Uhr
Du hast schon einen generellen Fehler im Design gemacht, denn ein Gast VLAN sollte niemals ein L3 Interface auf dem Switch bekommen, denn damit besteht potentiell die Gefahr das Gast User über eine Backdoor Route in andere lokale VLANs kommen.
Zudem musst du erhöhten Aufwand treiben was die Sicherheit mit ACLs anbetrifft.
Ein sehr unglückliches Design aus Netzwerksicht und nicht wirklich gut aus Sicherheitssicht.
Gast WLAN trennt man sinnigerweise immer mit einer Firewall und / oder einem isolierten Captive Portal wie hier beschrieben:
https://www.administrator.de/wissen/wlan-lan-gastnetz-einrichten-captive ...
bzw. hier in der VLAN Variante im Kapitel Praxisbeispiel
https://www.administrator.de/wissen/vlan-installation-routing-m0n0wall-p ...
Du solltest also dringenst dein Design nochmal überdenken.

Wenn du dennoch es mit ACLs machen willst findest du hier Beispiele:
https://www.administrator.de/forum/cisco-sg300-acls-einrichten-207807.ht ...
https://supportforums.cisco.com/discussion/11084051/sg-300-series-acl
http://sbkb.cisco.com/CiscoSB/GetArticle.aspx?docid=865924b7d74b4a178d6 ...
Bitte warten ..
Mitglied: caspi-pirna
11.02.2015 um 06:01 Uhr
Vielleicht hab ich mich ein wenig falsch ausgedrückt.
Bei mir läuft das ganze unter der Bezeichnung "Gäste-WLAN", jedoch ist auch dieses per Passwort zugangsgeschützt und nur für einen bestimmten (befreundeten) Personenkreis offen.Weiterhin ist mir bewusst, dass diese / meine Lösung für ein öffentliches WLAN nicht sinnvoll bzw. sicher ist, für meine o. beschriebenen Umfang jedoch in Ordnung.

Ich habe mir die angehängten Anleitungen bzw. Beschreibungen durchgelesen - leider ohne eine Antwort auf meine anfangs gestellte Frage zu bekommen.
Mir ging es nur darum, ob ich auch den "Rückkanal" per ACL freigeben muss (wovon ich aktuell ausgehe).
Bitte warten ..
Mitglied: aqui
LÖSUNG 11.02.2015, aktualisiert um 10:16 Uhr
jedoch ist auch dieses per Passwort zugangsgeschützt und nur für einen bestimmten (befreundeten) Personenkreis offen
Na ja mit einem Gast WLAN oder Zugang in dem Sinne hat das dann rein gar nichts zu tun.
Du solltest dir aber sehr gut überlegen sowas zu machen. Auf die Weitergabe dieses Passworts an Dritte hast du keinerlei Einfluss und Kontrolle. Generell mit in D geltender Störerhaftung ist das Russisches Roulette, aber du weisst vermutlich was du tust und bist dir über mögliche rechtliche Konsequenzen im Klaren !

Was deine Frage zum "Rückkanal" angeht lautet die natürlich JA. ACLs auf Switches sind statisch und gelten nicht bidirektional wie z.B. bei Firewalls.
Es reicht ja aber immer nur eine Seite zu sperren, denn das unterbindet ja dann jegliche Kommunikation.
Wenn du z.B. inbound am Gast VLAN einfach ein deny privates VLAN konfigurierst reicht das ja vollends.
Damit kommt keinerlei Pakete ins Private Segment aus dem Gast Segment.
VOM Privaten Segment ins Gast Segment dann schon aber Antwortpakete dann vom Gast bleiben wieder an dieser Inbound Regel hängen und damit stirbt diese Kommunikation ebenso.
Es reicht also eine einzige ACL.
Bitte warten ..
Ähnliche Inhalte
Netzwerkgrundlagen
ACL auf Cisco SG300 L3 Switch einrichten
gelöst Frage von JejeSwissNetzwerkgrundlagen10 Kommentare

Hallo Zusammen Ich habe das mit den ACL noch nicht ganz drauf. Die Konfiguration funktioniert noch nicht wie ich ...

Router & Routing

CISCO SG300 - Einrichten von VLANs - Routing

gelöst Frage von hobbymieterRouter & Routing18 Kommentare

Hallo, haben im 1. OG (wohnen die Eltern) eine Fritzbox 7580 stehen. Diese stellt eine Verbindung mit dem Internet ...

Router & Routing

Cisco SG300-10: ACE einrichten

Frage von caspi-pirnaRouter & Routing23 Kommentare

Hallo, ich habe beim o.g. Switch ein Problem mit den einrerichteten ACEs für meine VLANs.In der angehängten Grafik sind ...

Switche und Hubs

VLAN einrichten auf Cisco Small Business SG300 Serie

gelöst Frage von Amboss77Switche und Hubs4 Kommentare

Moin Leute, Ich habe die ehrenvolle Aufgabe in unserm Betrieb ein VLAN einzurichten. Hört sich erst mal einfach an ...

Neue Wissensbeiträge
Windows 10

Microcode-Updates KB4090007, KB4091663, KB4091664, KB4091666 für Windows 10

Information von kgborn vor 6 StundenWindows 101 Kommentar

Kurze Information für Administratoren von Windows 10-Systemen, die mit neueren Intel CPUs laufen. Microsoft hat zum 23. April 2018 ...

iOS
Updates für Iphone und Co
Information von sabines vor 9 StundeniOS

Gestern abend ist iOS 11.3.1 erschienen, ein kleineres Update, dass einige Lücken schließt und "Lahmlegen" nach einem Display Tausch ...

Windows 7

Windows 7 - Server 2008 R2: Exploit für Total Meltdown verfügbar

Information von kgborn vor 1 TagWindows 7

Kleine Information für Administratoren, die für die Updates von Windows 7 SP1 und Windows Server 2008 R2 SP1 verantwortlich ...

Sicherheit

Zero Day-Schwachstelle im Internet Explorer - wird von APT bereits ausgenutzt

Information von kgborn vor 2 TagenSicherheit

Im Kernel des Internet Explorer scheint es eine Zero Day-Lücke zu geben, die von staatlichen Akteuren (APT) im Rahmen ...

Heiß diskutierte Inhalte
Batch & Shell
Powershell: Im AD nach Rechnern mit bestimmten IP-Adressen suchen
gelöst Frage von Raven42Batch & Shell34 Kommentare

Hallo zusammen, ich suche nach einer Möglichkeit nach Computern im AD zu suchen , deren IP-Adresse mit 10.11.12. beginnt. ...

C und C++
Frage1 C Programmierung-Makefile Frage2 PHP-Programmierung HTTP-Fehler 404
Frage von KatalinaC und C++34 Kommentare

Hallo, ich habe 2 Fragen, die nichts miteinander zu tun haben aber mit denen ich mich gerade beschäftige: 1. ...

LAN, WAN, Wireless
Watchguard T15 VPN Einrichtung
gelöst Frage von thomasjayLAN, WAN, Wireless25 Kommentare

Hallo zusammen, wir möchten gerne über unsere Watchguard T15 einen VPN-Tunnel (Mobile VPN with IPSec) einrichten! Als Client nutzen ...

Batch & Shell
Mit Powershell den Inhalt einer Excel mit einer Text Datei abgleichen
gelöst Frage von Bommi1961Batch & Shell21 Kommentare

Hallo zusammen, ich muss den Inhalt einer Excel Datei (Mappe1) mit dem Daten einer Text Datei abgleichen. Die Daten ...