Top-Themen

AppleEntwicklungHardwareInternetLinuxMicrosoftMultimediaNetzwerkeOff TopicSicherheitSonstige SystemeVirtualisierungWeiterbildungZusammenarbeit

Aktuelle Themen (A bis Z)

Administrator.de FeedbackApache ServerAppleAssemblerAudioAusbildungAuslandBackupBasicBatch & ShellBenchmarksBibliotheken & ToolkitsBlogsCloud-DiensteClusterCMSCPU, RAM, MainboardsCSSC und C++DatenbankenDatenschutzDebianDigitiales FernsehenDNSDrucker und ScannerDSL, VDSLE-BooksE-BusinessE-MailEntwicklungErkennung und -AbwehrExchange ServerFestplatten, SSD, RaidFirewallFlatratesGoogle AndroidGrafikGrafikkarten & MonitoreGroupwareHardwareHosting & HousingHTMLHumor (lol)Hyper-VIconsIDE & EditorenInformationsdiensteInstallationInstant MessagingInternetInternet DomäneniOSISDN & AnaloganschlüsseiTunesJavaJavaScriptKiXtartKVMLAN, WAN, WirelessLinuxLinux DesktopLinux NetzwerkLinux ToolsLinux UserverwaltungLizenzierungMac OS XMicrosoftMicrosoft OfficeMikroTik RouterOSMonitoringMultimediaMultimedia & ZubehörNetzwerkeNetzwerkgrundlagenNetzwerkmanagementNetzwerkprotokolleNotebook & ZubehörNovell NetwareOff TopicOpenOffice, LibreOfficeOutlook & MailPapierkorbPascal und DelphiPeripheriegerätePerlPHPPythonRechtliche FragenRedHat, CentOS, FedoraRouter & RoutingSambaSAN, NAS, DASSchriftartenSchulung & TrainingSEOServerServer-HardwareSicherheitSicherheits-ToolsSicherheitsgrundlagenSolarisSonstige SystemeSoziale NetzwerkeSpeicherkartenStudentenjobs & PraktikumSuche ProjektpartnerSuseSwitche und HubsTipps & TricksTK-Netze & GeräteUbuntuUMTS, EDGE & GPRSUtilitiesVB for ApplicationsVerschlüsselung & ZertifikateVideo & StreamingViren und TrojanerVirtualisierungVisual StudioVmwareVoice over IPWebbrowserWebentwicklungWeiterbildungWindows 7Windows 8Windows 10Windows InstallationWindows MobileWindows NetzwerkWindows ServerWindows SystemdateienWindows ToolsWindows UpdateWindows UserverwaltungWindows VistaWindows XPXenserverXMLZusammenarbeit
GELÖST

SBS 2003 und ISA 2004 - Zugriff auf DC nur für bestimmte MAC-Adressen

Frage Microsoft Windows Server

Mitglied: MastereyeFFM

MastereyeFFM (Level 1) - Jetzt verbinden

29.12.2006, aktualisiert 11:48 Uhr, 5665 Aufrufe, 2 Kommentare

Hallo und guen Morgen, ich habe einen SBS 2003 Premium und einen ISA auf einem IBM Server laufen.

Nun habe ich von einem entfernten Bekannten gehört, dass es unter W2003 möglich sei, den Zugriff auf die Domäne bzw. Freigaben in der Art zu spezifizieren, dass nur bestimmte MAC-Adressen erlaubt sein sollen. Nach längeren Recherchen, war mein Ergebnis: Wo soll das denn gehen?! Wenn überhaupt, könnte man das eher im ISA 2004 einstellen, jedoch gibt es dort nach meiner Erfahrung nach nur die Möglichkeit, Workstations anhand der IP festzulegen. Eine Option MAC-Adressen als Clientsatz zu nutzen gibt es nicht. Wie kann man ein solches Szenario realisieren?

Problem ist ja, dass die bisherige Festlegung den Zugriff erlauben oder zu verbieten, nur anhand der IP-Adresse möglich ist. Diese kann man aber schnell herausfinden und was dann?

Ich spreche dieses Thema an, da ich es sehr interessant finde. Man hätte die Möglichkeit, das gesamte Netzwerk insofern zu schützen, dass nur berechtigte Clients Zugriff haben. Das Thema Laptops ist eben sehr gefährlich! Klaro, man kann MAC-Adressen auch emulieren, jedoch glaube ich nicht an eine solche hohe Energie und Willenskraft der User. Und wenn doch... dann sag ich nur: Kriminelle Energie!

Danke und einen guten Rutsch
wünscht Euch

MastereyeFFM
Mitglied: Dani
29.12.2006 um 11:06 Uhr
Hi,
also wie haben das Problem so gelöst. Wir haben kurz vor unserem Server einen "managed" Switch stehen (Cicso). Dort haben wir einen MAC-Filter drauf.

Andere Lösung: Ihr vergebt bestimmt die Adressen, usw... per DHCP. Nun könntest du schaun, dass du den bisherigen Bereich auffüllst, z.B. Fakeadressen. Dann legst du einen 2 Bereich an. Dieser liegt in einem ganz anderen IP-Bereich. Somit kann der Fremde gar nichts anstellen.

Klar: Wenn er Gateway, DNS und freie IP-Adressen kennt, dan hilft bloß die obige Variante.


Gruß
Dani
Bitte warten ..
Mitglied: DerSchorsch
29.12.2006 um 11:48 Uhr
Hallo,

Wenn überhaupt, müssten die Switches schon blocken. Da kann man bei einigen auch einstellen, dass die bei einem zentralen Radius-Server hinterlegt sind, damit man die Liste nicht in jedem Switch speichern muss. Diesen Radius kann 2003 (aber auch schon 2000).

Aber was sollte es bringen? Ein MAC-Filter bringt bei WLAN kaum Sicherheit, wieso sollte er es dann im LAN auf einmal tun? Gut, gültige MAC-Adressen schwirren nicht so durch die Luft wie bei WLAN, aber ich habe auch schon Computer gesehen, wo sie auf einem Aufkleber am Gerät stehen. Und wenn man Zugriff auf eine erlaubte Maschine hat, ist es kein Problem eine auszulesen.
Also wenn jemand vorhat, auch noch sein privates Laptop ins Netz zu hängen: einfach die MAC vom Arbeitsplatz-Rechner nehmen, sie im Treiber vom Laptop eintragen, umstöbseln und fertig.


Um "unberechtigte" Clients aus einem LAN auszuschliessen gibt es auch andere Möglichkeiten:

802.1x
http://www.microsoft.com/technet/prodtechnol/winxppro/evaluate/eap.mspx

IPSec
http://www.microsoft.com/germany/technet/sicherheit/newsletter/ipsec.ms ...

Grüße und guten Rutsch
Schorsch
Bitte warten ..
Ähnliche Inhalte
Netzwerke
OpenVPN bestimmte Mac Adressen zulasssen (2)

Frage von 133124 zum Thema Netzwerke ...

Netzwerkmanagement
gelöst MAC Adresse verändert sich? (35)

Frage von voidcount zum Thema Netzwerkmanagement ...

Netzwerkgrundlagen
gelöst Doppelte MAC Adresse (3)

Frage von Marius.Follert zum Thema Netzwerkgrundlagen ...

Netzwerkgrundlagen
IPv6 - Autokonfiguration Mac Adresse (2)

Frage von Waishon zum Thema Netzwerkgrundlagen ...

Neue Wissensbeiträge
Multimedia

Raspberry Pi als Digital-Signage-Computer

(1)

Information von BassFishFox zum Thema Multimedia ...

Windows Update

Novemberpatches und Nadeldrucker bereiten Kopfschmerzen

(15)

Tipp von MettGurke zum Thema Windows Update ...

Windows 10

Abhilfe für Abstürze von CDPUsersvc auf Win10 1607 und 2016 1607

(7)

Tipp von DerWoWusste zum Thema Windows 10 ...

Heiß diskutierte Inhalte
Router & Routing
Freigabe aus anderem Netz nicht erreichbar (31)

Frage von McLion zum Thema Router & Routing ...

Visual Studio
Vb.net-Tool zum Erzeugen einer Outlook-E-Mail (24)

Frage von ahstax zum Thema Visual Studio ...

Batch & Shell
Batch Programm verhalten bei shoutdown -p (19)

Frage von Michael-ITler zum Thema Batch & Shell ...

Windows Netzwerk
Netzwerk Neustrukturierung (15)

Frage von IT-Dreamer zum Thema Windows Netzwerk ...