Guest User!

You are not Sophos Staff.

This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

innerhalb vom LAN kein Zugriff

Hallo Zusammen,

Ich supporte ein kleines Unternehmen. Die Firewall ist nicht im Serverraum sondern im Grossraumbüro. Jeder könnte ein Kabel einstecken und so ins LAN zugreifen.

Ziel: 
- Beim einstecken soll keine IP vergeben werden und der interne Verkehr soll (im LAN) nicht möglich sein. Diese Anpassung soll auf der Firewall gemacht werden

Bemerkung:
- Die Deaktivierung vom DHCP löst das Problem nur zum Teil, denn der MA kann ohne weiteres im LAN zugreifen, wenn er eine fixe IP Adresse verteilt
- Firewallregeln greifen innerhalb vom LAN zu LAN nicht - es kann ohne weiteres im LAN auf Geräte zugegriffen werden

Frage:
- Gibt es eine Möglichkeit zu verhindern, dass von LAN zu LAN (zwischen den Geräten) kein Zugriff möglich ist? (ohne zusätzlichen Switch Layer 3) 

Vielen Dank für die Antwort.

Gruss


This thread was automatically locked due to age.
Parents
  • Hallo zeus1976,
    da ich die Größe & Konfiguration deines Kunden-Netzwerks nicht kenne, einfach mal so ein paar Gedanken:
    - Solange jemand physikalisch an der Firewall etwas verändern kann, wird es schwierig. Jeder könnte sich am LAN Interface einstecken. Aber somit wären alle anderen abgehängt und würden das schnell merken.
    - Wenn es daneben einen Switch gibt, kann sich natürlich jeder dazu hängen.
    - Die Firewall gehört inkl. einem Layer3-Switch mindestens in einen kleinen (z.B. 10HE), abschließbaren Rack. Kostenfaktor ca. 100,- EUR
    - Auf dem Switch gehört Port-basierte-Authentifizierung (IEEE 802.1X) mit z.B. Radius aktiviert.  Liest sich erstmal super kompliziert. Ist aber gar nicht so schwer. Im Ergebnis kannst Du erreichen, dass jeder Port erstmal in einem Gastnetz ist. Kommt ein Rechner aus der Domäne an den Port, wird er dynamisch ins lokale LAN umgestellt. Feine Sache!
    Grüße, Karsten
Reply
  • Hallo zeus1976,
    da ich die Größe & Konfiguration deines Kunden-Netzwerks nicht kenne, einfach mal so ein paar Gedanken:
    - Solange jemand physikalisch an der Firewall etwas verändern kann, wird es schwierig. Jeder könnte sich am LAN Interface einstecken. Aber somit wären alle anderen abgehängt und würden das schnell merken.
    - Wenn es daneben einen Switch gibt, kann sich natürlich jeder dazu hängen.
    - Die Firewall gehört inkl. einem Layer3-Switch mindestens in einen kleinen (z.B. 10HE), abschließbaren Rack. Kostenfaktor ca. 100,- EUR
    - Auf dem Switch gehört Port-basierte-Authentifizierung (IEEE 802.1X) mit z.B. Radius aktiviert.  Liest sich erstmal super kompliziert. Ist aber gar nicht so schwer. Im Ergebnis kannst Du erreichen, dass jeder Port erstmal in einem Gastnetz ist. Kommt ein Rechner aus der Domäne an den Port, wird er dynamisch ins lokale LAN umgestellt. Feine Sache!
    Grüße, Karsten
Children
  • Hallo zeus1976,
    da ich die Größe & Konfiguration deines Kunden-Netzwerks nicht kenne, einfach mal so ein paar Gedanken:
    - Solange jemand physikalisch an der Firewall etwas verändern kann, wird es schwierig. Jeder könnte sich am LAN Interface einstecken. Aber somit wären alle anderen abgehängt und würden das schnell merken.
    - Wenn es daneben einen Switch gibt, kann sich natürlich jeder dazu hängen.
    - Die Firewall gehört inkl. einem Layer3-Switch mindestens in einen kleinen (z.B. 10HE), abschließbaren Rack. Kostenfaktor ca. 100,- EUR
    - Auf dem Switch gehört Port-basierte-Authentifizierung (IEEE 802.1X) mit z.B. Radius aktiviert.  Liest sich erstmal super kompliziert. Ist aber gar nicht so schwer. Im Ergebnis kannst Du erreichen, dass jeder Port erstmal in einem Gastnetz ist. Kommt ein Rechner aus der Domäne an den Port, wird er dynamisch ins lokale LAN umgestellt. Feine Sache!
    Grüße, Karsten


    Cool, danke für Dein Feedback.

    Hast du eine Anleitung, wie man den Switch und den Radius Server konfiguieren muss? (mit Switch)

    Danke für Dein Feedback.

    Gruss
Share Feedback
×

Submitted a Tech Support Case lately from the Support Portal?