Guest User!

You are not Sophos Staff.

This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

MAC Adressen basierten kabelgebundenen Zugriff verweigern bzw. erlauben

Guten Tag Forum, kann mir bitte jemand ein bisschen auf die Sprünge helfen. Ich möchte den Zugriff auf die Firewall bzw. auf Dienste anhand einer MAC Liste ermöglichen bzw. verweigern. Im Grunde so wie das Access Point / WLan Management bei dem man den Zugriff/Anmeldung anhand von MAC Listen erlauben bzw. verweigern kann (Siehe dazu dies: https://community.sophos.com/kb/en-us/119780) nur halt für die Clients die über die Ethernet Schnittstelle kommen. 

Mir würde es auch genügen, wenn die Firewall den anfragenden Host keinen DHCP Lease gewährt. Auch diese Lösung ist sehr gut und funktioniert auch nur möchte ich es umgekehrt haben, also eher als Whitelist und nicht als Blacklist: https://www.itr.com.sg/single-post/2018/03/08/DHCP-MAC-Address-Filtering-on-Sophos-SG-UTM-9

Das ganze soll so eine Art "einfache" (ja ich weiß, dass man MAC Adressen fälschen kann) NAC sein, dass ohne Radius, 802.1X, Layer2 Switching auskommt.

Kennt jemand einen Umweg um das zu lösen, denn anscheinend ist MAC basiertes DHCP Filterung nicht implementiert.

Mit besten Dank



This thread was automatically locked due to age.
  • Hallo,

     

    also ich weiss ja nicht, wo genau du bereits geschaut hast, aber unter dem DHCP Server war es scheinbar nicht (ausreichend):

     

    Dort kannst du "Clients with static mappings only" setzen und musst für eine DHCP IP Adressvergabe all deine Clients unter Hosts definiert habn; eine IP Adresse musst du dort (wahrscheinlich) nicht fest definieren, aber zur Identifikation des Clients natürlich die MAC-Adresse, anhand welcher dann auch gewährt oder verwehrt wird. ;)

     

    Zusätzlich kannst du dann natürlich noch all jene definierten Clients in einer Gruppe zusammenfassen und entsprechend Regeln und Profile für die Firewall und den Webfilter definieren, etc., sodass bei einer manuellen IP Adressvergabe trotzdem kein Zugriff ins web oder diverse Netze/Hosts/Dienste möglich ist.

     

     

    LG

  • Hallo Jonno,

    Herzlich willkommen hier in der Community !

    (Sorry, my German-speaking brain isn't creating thoughts at the moment. [:(])

    All connections from the Internet arrive from the MAC of your ISP's last-hop router, so there's nothing you can do to "see" the MAC of the originating device.

    Internally, traffic between MACs with IPs in the same subnet won't transit the UTM.

    MfG - Bob (Bitte auf Deutsch weiterhin.)

     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA