herbrich19
Goto Top

Vlan1 absichern?

Hallo,

Ich habe mehrere vlans und jetzt stellt sich die Frage was ich am besten mit den vlan1 machen soll. Da hängen nämlich alle Geräte drinnen die nicht in ein anderes vlan verschoben werden können, also eigentlich vornämlich Switches und zwei Router.

Als Main Router der auch die Internet Verbindungen regelt kommt ein ISA / TMG zum einsatz. Meine Idee währe den vlan 1 auch ein eigenes IP-Subnetz zuzuwiesen und am ISA nur den zugriff von einer Bestimmten Gruppe von Computern zuzulassen.

Wie handhabt ihr bei euch das problem mit den vlan 1 dass sich z.B. switche nicht in ein andere managmand vlan legen lassen.

LG, Herbrich

Content-Key: 268915

Url: https://administrator.de/contentid/268915

Printed on: April 24, 2024 at 23:04 o'clock

Mitglied: 108012
108012 Apr 12, 2015 at 01:36:29 (UTC)
Goto Top
Hallo,

VLAN1 ist oftmals auf Switchen und Routern bzw. Firewalls das so genannte default VLAN
und in diesem sind in der Regel dann auch immer alle Geräte Mitglied!

Allerdings eignet es sich von daher auch immer gut dazu für den Admin das management VLAN
zu sein bzw. das man es dazu nutzt um die Geräte alle zu verwalten und zu administrieren.

- Ein eigenes Subnetz (CIDR)
- Zugang aus dem VLAN1 selber
- Zugang via KVM Switch an der Adminkonsole
- Zugang via SSH mittels Putty oder Kitty und einer Key Datei
- Firewallreglen oder Switch ACLs zum absichern dieser Maßnahmen
- Keyfile kann auch auf einem NitroKey gesichert werden

Gruß
Dobby
Member: Dani
Dani Apr 12, 2015 updated at 09:48:09 (UTC)
Goto Top
Moin,
dir geht's sicherlich um die Problematik VLAN1 als Native VLAN... Dazu gibt es einen schönen Artikel. Wir nutzen für Management und Co ein anderes VLAN.

Wie handhabt ihr bei euch das problem mit den vlan 1 dass sich z.B. switche nicht in ein andere managmand vlan legen lassen
Welche Hersteller bieten dieses Feature?


Gruß,
Dani
Member: aqui
aqui Apr 12, 2015 at 09:45:44 (UTC)
Goto Top
Bei so gut wie allen Herstellern auch den billigen Websmart Switches lässt sich das Management Interface immer auch in ein anderes VLAN legen !
Es wäre sehr ungewöhnlich wenn das bei deinem Switch nicht gehen sollte.
Die Frage oben vom Kollegen Dani ist also berechtigt.