mclion
Goto Top

Mikrotik CAPsMAN MAC-Filter nutzen

Hallo,
ich habe bei mir CAPsMAN eingerichtet, was auch wunderbar funktioniert. Habe darauf zwei WLAN-Netze laufen, "Normal-WLAN" und "GAST-WLAN".
Nun möchte ich die Clients im "Normal-WLAN" nur mit der erlaubten MAC-Adresse reinlassen, die Clients im "GAST-WLAN" können frei rein. Wie richte ich am besten die MAC-Filterung ein? Es gibt so viele Ansätze im Internet, das das eher verwirrt, als hilft. Was würdet ihr empfehlen?

Danke!

Content-Key: 355576

Url: https://administrator.de/contentid/355576

Printed on: April 23, 2024 at 14:04 o'clock

Mitglied: 134464
Solution 134464 Nov 21, 2017 updated at 12:05:54 (UTC)
Goto Top
/caps-man access-list ist dein Stichwort ...
Also die erlaubten Macs mit Einträgen dort anlegen und am Ende der Liste eine generelle "Reject-Regel" anlegen. First Match wins! Trifft keine Regel als die letzte zu wird der client nicht connecten können (white list).
/caps-man access-list add action=accept mac-address=11:22:33:44:55:66 interface=Normal-WLAN
/caps-man access-list add action=accept mac-address=11:22:33:44:55:77 interface=Normal-WLAN
/caps-man access-list add action=accept mac-address=11:22:33:44:55:88 interface=Normal-WLAN
/caps-man access-list add action=reject interface=Normal-WLAN


Du weist aber schon das ein MAC-Filter jeder Dummy umgehen kann?!
Member: McLion
McLion Nov 21, 2017 at 12:05:06 (UTC)
Goto Top
Zitat von @134464:
Du weist aber schon das ein MAC-Filter jeder Dummy umgehen kann?!

Ja weiß ich, aber was soll man machen? Wenigstens das. Oder gibt es was sichereres?
Mitglied: 134464
Solution 134464 Nov 21, 2017 updated at 12:07:02 (UTC)
Goto Top
Zitat von @McLion:
Ja weiß ich, aber was soll man machen? Wenigstens das. Oder gibt es was sichereres?
Klar 802.1x Radius Auth ... WPA-Enterprise
Member: McLion
McLion Nov 21, 2017 updated at 12:14:38 (UTC)
Goto Top
Wie mache ich aber

caps-man access-list add action=reject interface=Normal-WLAN

grafisch? Also nicht per Terminal?
Mitglied: 134464
Solution 134464 Nov 21, 2017 updated at 12:25:33 (UTC)
Goto Top
Wie üblich face-smile

screenshot

MAC leer lassen Interface angeben und Action auf Reject stellen.
Member: McLion
McLion Nov 21, 2017 at 12:20:02 (UTC)
Goto Top
Ja... ich meine, habe mein Notebook auf accept gesetzt, aber andere Geräte können sich trotzdem mit dem WLAN verbinden. Oder soll ich alle MACs der Welt in die Liste eintragen und auf reject setzen?
Mitglied: 134464
Solution 134464 Nov 21, 2017 updated at 12:23:58 (UTC)
Goto Top
Zitat von @McLion:

Ja... ich meine, habe mein Notebook auf accept gesetzt, aber andere Geräte können sich trotzdem mit dem WLAN verbinden.
Deswegen ist die generelle Reject Regel da! Diese hat keine MAC in der Angabe, wirkt also auf alle anderen die nicht von einer anderen Regel vor dieser Regel gematcht wurden, habe ich doch extra oben geschrieben!
Diese muss ganz am Ende stehen! First Match Wins!!!!

Wie bei den Firewall-Regeln auch.

Oder soll ich alle MACs der Welt in die Liste eintragen und auf reject setzen?
Quark face-big-smile.

Lerne die CLI, die Winbox zeigt manchmal nicht alles was geht.
Member: McLion
McLion Nov 21, 2017 at 12:23:46 (UTC)
Goto Top
Ah... jah... jetzt kapiere ich das, die MAC-Adresse soll in der grafischen Maske leer sein. Ok....

Danke Dir!
Mitglied: 134464
134464 Nov 21, 2017 updated at 12:26:06 (UTC)
Goto Top
So soll's sein face-smile. Bidde.