�Ограничение доступа �к сети
Управление ограничением доступа к сети
�Port Security
Безопасность на уровне портов� (Port Security)
Функция Port Security в коммутаторах D-Link позволяет регулировать количество компьютеров, которым разрешено подключаться к каждому порту. Более того, она позволяет предоставлять доступ к сети только зарегистрированным компьютерам
1
2
3
4
5
Превышено количество допустимых компьютеров. Поэтому не может получить доступ к сети !
Всё ещё не может получить доступ к сети по причине отсутствия регистрации !!
Настройка Port Security
Command | Parameters |
config port_security | [<portlist>| all ] {admin_state [enable| disable] |max_learning_addr <max_lock_no 0-10> | lock_address_mode [Permanent |DeleteOnTimeout | DeleteOnReset]} |
delete port_security entry | vlan_name <vlan_name 32> mac_address <macaddr> port <port> |
clear port_security_entry | port <portlist> |
show port_security | {ports <portlist>} |
Настройка параметров Port Security
DES-3526:4#config port_security ports 1-5 admin_state enable
max_learning_addr 5 lock_address_mode DeleteOnReset
Command: config port_security ports 1-5 admin_state enable
max_learning_addr 5 lock_address_mode DeleteOnReset
Success.
Команда config port_security имеет следующие параметры:
Удаление записей Port Security
DES-3526:4#delete port_security_entry vlan_name default
mac_address 00-01-30-10-2C-C7 port 6
Command: delete port_security_entry vlan_name default
mac_address 00-01-30-10-2C-C7 port 6
Success.
DES-3526:4#clear port_security_entry port 6
Command: clear port_security_entry port 6
Success.
Просмотр конфигурации Port Security
DES-3526:4#show port_security ports 1-5
Command: show port_security ports 1-5
Port# Admin State Max. Learning Addr. Lock Address Mode
---- ----------- ------------------- -----------------
1 Disabled 1 DeleteOnReset
2 Disabled 1 DeleteOnReset
3 Disabled 1 DeleteOnReset
4 Disabled 1 DeleteOnReset
5 Disabled 1 DeleteOnReset
CTRL+C ESC q Quit SPACE n Next Page p Previous Page r Refresh
Задание. Настройка Port Security.
Фильтрация трафика на основе списков контроля доступа� (Access Control List – ACL)
ACL (списки контроля доступа)
ACL в коммутаторах D-Link могут фильтровать пакеты, основываясь на информации разных уровней:
Сетевой трафик
Коммутаторы D-Link предоставляют наиболее полный набор ACL, помогающих сетевому администратору осуществлять контроль над приложениями. При этом не будет потерь производительности, поскольку проверка осуществляется на аппаратном уровне.
L2/3/4 ACL ( Access Control List )
Online-игры
Неразрешённые приложения
Вирусы
ICMP
MSBLAST
SQL
SQL Slammer
Типы профиля доступа
1. Ethernet:
2. IP:
3. Фильтрация по содержимому пакета (первые 80 байт пакета). Доступно в моделях DES-35XX, DES-3828, DGS-34XX и серии xStack
Указания к конфигурированию профилей доступа (Access Profile)
Настройка фильтрации трафика на основе списков контроля доступа (ACL)
Command | Parameters |
create access_profile | [ ethernet{ vlan | source_mac <macmask> | destination_mac <macmask> | 802.1p | ethernet_type}| ip { vlan | source_ip_mask <netmask> | destination_ip_mask <netmask> | dscp | [ icmp {type | code } | igmp {type } | tcp {src_port_mask <hex 0x0-0xffff> | dst_port_mask <hex 0x0-0xffff>| flag_mask [all | {urg | ack | psh | rst | syn | fin}]} | udp {src_port_mask <hex 0x0-0xffff> | dst_port_mask <hex 0x0-xffff>} | protocol_id_mask <hex0x0 - 0xFF> {user_define_mask <hex 0x0-0xffffffff><hex 0x0-0xffffffff><hex 0x0-0xffffffff><hex 0x0-0xffffffff><hex 0x0-0xffffffff>} ]}|packet_content_mask{offset_0-15<hex 0x0-0xffffffff><hex 0x0-0xffffffff><hex 0x0-0xffffffff><hex 0x0-0xffffffff> | offset_16-31 <hex 0x0-0xffffffff><hex 0x0-0xffffffff><hex 0x0-0xffffffff><hex 0x0-0xffffffff> | offset_32-47 <hex 0x0-0xffffffff><hex 0x0-0xffffffff><hex 0x0-0xffffffff><hex 0x0-0xffffffff> | offset_48-63 <hex 0x0-0xffffffff><hex 0x0-0xffffffff><hex 0x0-0xffffffff><hex 0x0-0xffffffff> | offset_64-79 <hex 0x0-0xffffffff><hex 0x0-0xffffffff><hex 0x0-0xffffffff><hex 0x0-0xffffffff>}] profile_id <value 1-255> } |
Создания правил фильтрации трафика на основе ACL
Command | Parameters |
config access_profile profile_id | <value 1-255>[ add access_id <value 1-255>[ ethernet {vlan <vlan_name 32> | source_mac <macaddr> | destination_mac <macaddr> | 802.1p <value 0-7> | ethernet_type <hex 0x0-0xffff> }| ip {vlan <vlan_name 32> | source_ip <ipaddr> | destination_ip <ipaddr> | dscp <value 0-63> |[ icmp {type <value 0-255> code <value 0-255>} | igmp {type <value 0-255>} | tcp {src_port <value 0-65535> | dst_port <value 0-65535> | flag_mask [all | {urg | ack | psh | rst | syn | fin}]} | udp {src_port <value 0-65535> | dst_port <value 0-65535>} | protocol_id <value 0 - 255> {user_define <hex 0x0-0xffffffff><hex 0x0-0xffffffff><hex 0x0-0xffffffff><hex 0x0-0xffffffff><hex 0x0-0xffffffff>}]} | packet_content_mask{offset_0-15<hex 0x0-0xffffffff><hex 0x0-0xffffffff><hex 0x0-0xffffffff><hex 0x0-0xffffffff> | offset_16-31 <hex 0x0-0xffffffff><hex 0x0-0xffffffff><hex 0x0-0xffffffff><hex 0x0-0xffffffff> | offset_32-47 <hex 0x0-0xffffffff><hex 0x0-0xffffffff><hex 0x0-0xffffffff><hex 0x0-0xffffffff> | offset_48-63 <hex 0x0-0xffffffff><hex 0x0-0xffffffff><hex 0x0-0xffffffff><hex 0x0-0xffffffff> | offset_64-79 <hex 0x0-0xffffffff><hex 0x0-0xffffffff><hex 0x0-0xffffffff><hex 0x0-0xffffffff>}] port <portlist> [permit {replace_priority_with <value 0-7> | replace_dscp_with <value 0-63> } | deny] | delete access_id <value 1-255> ] |
Ограничения, накладываемые на количество списков доступа (ACL)
Номера портов | Максимальное количество правил фильтрации (ACL Profile Rules) |
1 - 8 | 200 |
9 - 16 | 200 |
17 - 24 | 200 |
25 (Gigabit) | 100 |
26 (Gigabit) | 100 |
Всего | 800 |
Всего на коммутаторе DES-3526 можно создать до 9 профилей доступа с максимальным количеством правил – 800.
Пример создания ACL на основе MAC-адресов
Создание ACL на основе MAC-адресов и IP-адресов
Пример создания ACL на основе IP адресов
IP MAC-Port
Binding
IP-MAC-Port Binding
Функция IP-MAC-Port Binding в коммутаторах D-Link позволяет контролировать доступ компьютеров в сеть на основе их IP и MAC-адресов, а также порта подключения. Если какая-нибудь составляющая в этой записи меняется, то коммутатор блокирует данный MAC-адрес с занесением его в блок-лист.
Привязка IP-MAC-порт (IP-MAC-Port Binding)
Эта функция специально разработана для управления
сетями ETTH/ ETTB и офисными сетями
IP-MAC-Port Binding
1
2
3
4
Связка IP-MAC-порт не соответствует разрешённой – MAC-адрес компьютера заблокирован !!
IP-MAC Binding
Command | Parameters |
create address_binding ip_mac ipaddress | <ipaddr> mac_address <macaddr> {ports [<portlist> | all] | mode {arp | acl]} |
config address_binding ip_mac ipaddress | <ipaddr> mac_address <macaddr> {ports [<portlist> | all] | mode {arp | acl]} |
config address_binding ip_mac ports | [<portlist> | all] state [enable | disable] |
show address_binding | [ip_mac {[all | ipaddress <ipaddr> mac_address <macaddr>] }|blocked {[all | vlan_name <vlan_name> mac_address <macaddr>]}|ports] |
delete address-binding | [ip-mac [ipaddress <ipaddr> mac_address <macaddr> |all] | blocked [all | vlan_name <vlan_name> mac_address <macaddr>]] |
Создание и изменение записи IP-MAC Binding
des-3526>create address_binding ip_mac ipaddress 10.1.1.3 mac_address 00-00-00-00-00-04
Command: create address_binding ip_mac ipaddress 10.1.1.3 mac_address 00-00-00-00-00-04
Success.
des-3526>config address_binding ip_mac ipaddress 10.1.1.3 mac_address 00-00-00-00-00-05
Command: config address_binding ip_mac ipaddress 10.1.1.3 mac_address 00-00-00-00-00-05
Success.
des-3526>config address_binding ip_mac ports 2 state enable
Command: config address_binding ip_mac ports 2 state enable
Success.
Просмотр и удаление записей IP-MAC Binding
des-3526>show address_binding ip_mac ipaddress 10.1.1.8 mac_address 00-00-00-00-00-12
Command: show address_binding ip_mac ipaddress 10.1.1.8 mac_address 00-00-00-00-00-12
Enabled ports: 2
IP Address MAC Address
--------------- -----------------
10.1.1.8 00-00-00-00-00-12
Total entries : 1
des-3526>delete address-binding ip-mac ipaddress 10.1.1.1 mac_address 00-00-00-00-00-06
Command: delete address-binding ip-mac ipaddress 10.1.1.1 mac_address 00-00-00-00-00-06
Success.
Создание IP MAC-Binding
config address_binding ip_mac ports all state enable
create address_binding ip_mac ipaddress 10.0.60.1 mac_address 00-01-11-fd-5c-11 ports 11
create address_binding ip_mac ipaddress 10.0.60.2 mac_address 00-01-11-fd-5c-10 ports 12
show address_binding ip_mac
Ping 10.0.60.1 (результат?)
Ping 10.0.60.2 (результат?)
Переключить пачкорды между портами ________
Ping 10.0.60.1 (результат?)
Ping 10.0.60.2 (результат?)
10.0.60.1 10.0.60.2
Ограничение доступа к сети на основе 802.1х
Ограничение доступа к сети на основе 802.1х
Роли устройств
Процесс аутентификации 802.1х
Состояние портов коммутатора
Неавторизованное состояние порта:
запрет прохождения всего входящего и исходящего трафика за исключением пакетов протокола 802.1х
Авторизованное состояние порта:
разрешена передача любого трафика через порт
Настройка 802.1х на коммутаторе
Command | Parameters |
enable 802.1x | |
disable 802.1x | |
show 802.1x | [auth_state | auth_configuration] {ports <portlist>} |
config 802.1x capability ports | [<portlist>|all] [authenticator | none ] |
config 802.1x auth_parameter ports | [<portlist>|all] [default] {direction [both|in] port_control [force_unauth|auto|force_auth] quiet_period <sec 0-65535> tx_period <sec 1-65535> supp_timeout <sec 1-65535> server_timeout <sec 1-65535> max_req <value 1-10> reauth_period <sec 1-65535> enable_reauth [enable|disable] |
config 802.1x auth_mode | [port_based |mac_based] |
config 802.1x init | config 802.1x init [port_based ports [<portlist|all>] |mac_based ports [<portlist>|all] {mac_address <macaddr>}] |
config 802.1x reauth | [port_based ports [<portlist|all>] |mac_based ports [<portlist>|all] {mac_address <macaddr>}] |
config radius add | <server_index 1-3> <server_ip> key <passwd 32> default auth_port <udp_port_number> acct_port <udp_port_number> |
config radius delete | <server_index 1-3> |
config radius | <server_index 1-3> ipaddress <server_ip> key <passwd 32> auth_port <udp_port_number> acct_port <udp_port_number> |
show radius | |
Настройка 802.1х на портах коммутатора
Command | Parameters |
config 802.1x auth_parameter ports | [<portlist>|all] [default] {direction [both|in] port_control [force_unauth|auto|force_auth] quiet_period <sec 0-65535> tx_period <sec 1-65535> supp_timeout <sec 1-65535> server_timeout <sec 1-65535> max_req <value 1-10> reauth_period <sec 1-65535> enable_reauth [enable|disable] |
config 802.1x init | [port_based ports [<portlist|all>] |mac_based ports [<portlist>|all] {mac_address <macaddr>}] |
config 802.1x reauth | [port_based ports [<portlist|all>] |mac_based ports [<portlist>|all] {mac_address <macaddr>}] |
Пример настройки 802.1х на коммутаторе
Web-Based Authentication – аутентификация на базе WEB (WAC)
Почему аутентификация на основе WEB
Если нужна аутентификация по имени пользователя/паролю, и пользователь не хочет использовать 802.1x аутентификацию (например, клиентское ПО 802.1x не предустановлено на PC). Есть ли другой способ соблюсти это требование?
Ответ: Web-Based Authentication (WAC).
Клиент - PC1
Клиент - PC3
Клиент - PC2
Internet
Перед прохождением процесса аутентификации�коммутатор блокирует все HTTP-пакеты
1. Пользователь хочет зайти
на WEB-сайт Yahoo
2. Коммутатор определяет тип пакетов – HTTP
и отправляет пользователю страничку
с запросом имени пользователя и пароля
Аутентификация на основе WEB
Web-Based Authentication (WAC) функция, специально разработанная для аутентификации пользователя при попытке доступа к сети через коммутатор. Это альтернативный вариант аутентификации на основе портов по отношению к IEEE802.1X.
Процесс аутентификации использует протокол HTTP. Когда пользователи хотят открыть WEB-страницу (например, http://www.google.com) посредством WEB-браузера (например, IE) и коммутатор обнаруживает HTTP-пакеты и то, что порт не аутентифицирован, тогда браузер отобразит окно с запросом имени пользователя/пароля. Если пользователь вводит правильные данные и проходит процесс аутентификации, это означает, что порт аутентифицирован, и пользователь имеет доступ к сети.
Роль коммутатора
Коммутатор сам может выступать в роли сервера аутентификации и производить аутентификацию на основе локальной базы данных пользователей, или в роли RADIUS - клиента и осуществлять процесс аутентификации совместно с удалённым RADIUS - сервером.
1. Сервер аутентификации 🡺 для небольших сетей рабочих групп
�2. RADIUS - клиент 🡺 для крупных корпоративных сетей
Порты 1-12 сконфигурированы как порты с включенной аутентификацией. Каждый PC, подключённый к этим портам, должен пройти процесс аутентификации по имени пользователя/паролю. После этого, они получают доступ к сети. База данных имя пользователя/пароль/VLAN в этом примере хранится на коммутаторе. Т.о., в этом примере нет RADIUS-сервера.
Примечание: В текущей реализации, максимальной количество записей в локальной базе данных равно числу портов коммутатора. Например, DES-3828 поддерживает 28 записей (т.е. максимум 28 локальных пользователей).
Аутентификация на основе WEB: пример
- с использованием локальной базы данных пользователей
Клиент - PC1
Клиент - PC2
Клиент - PC3
2. Порты с включенной аутентификацией (порты 1-12)
3. Локальная база
данных пользователей�(создать пользователей)
Пользователь Пароль� James 123
Will 456
…. …..
Вы хотите перенаправить
запрос?
10.10.10.1
Internet
DI-624 (10.10.10.10)�DHCP IP Pool�10.10.10.50 – 10.10.10.100
10.10.10.12
10.10.10.11
10.10.10.13
Web Сервер �IP: 10.10.10.101
Конфигурация коммутатора:
1. # Задайте WEB-страницу для перенаправления трафика. Пользователь может использовать свою собственную WEB-страницу для перенаправления.
�config wac default_redirpath www.dlink.com (10.10.10.101)
2. # Сконфигурируйте порты как порты с WAC-аутентификацией.
�config wac vlan default method local ports 1-12 state enable
enable wac
3. # Создайте пользователя в локальной базе данных имя пользователя/пароль/VLAN.
# Например, имя пользователя/пароль=u1/u1
# и порт будет добавлен в VLAN default после прохождения процесса аутентификации.
�create wac user u1 vlan default
Клиент - PC:
Нет необходимости в каком либо специальном ПО. Откройте WEB-браузер (например, IE) и пройдите процесс аутентификации.
Аутентификация на основе WEB: пример
- с использованием локальной базы данных пользователей
Результат аутентификации:
1. Когда Вы заходите на наш WEB-сайт (10.10.10.101)
2. Откроется окно с запросом имени пользователя и пароля
Аутентификация на основе WEB: пример
- с использованием локальной базы данных пользователей
3. Когда пользователь вводит корректные учётные данные и проходит аутентификацию, будет выведено сообщение об успешном входе в сеть “successful logged in”, и затем пользователь будет перенаправлен на 10.10.10.101, как указано в конфигурации. Пользователь может затем получить доступ к другим ресурсам сети.
Результаты WEB аутентификации:
Аутентификация на основе WEB: пример
- с использованием локальной базы данных пользователей
Результаты WEB аутентификации:
Аутентификация на основе WEB: пример
- с использованием локальной базы данных пользователей
4. И затем пользователь может получить доступ к любому ресурсу сети, не обязательно WEB - серверу. Из CLI, Вы может посмотреть статус любого WAC - порта.
DES-3800:4# show wac ports all
Command: show wac ports all
Port State Username IP address Auth status Assigned VLAN
---- ------- ---------------- --------------- -------------- -------------
1 Enable u1 10.54.81.1 Authenticated 1
2 Enable 0.0.0.0 Unauth 1
3 Enable 0.0.0.0 Unauth 1
4 Enable 0.0.0.0 Unauth 1
….
Если количество уникальных пользователей превышает размеры локальной БД или в сети уже есть работающий RADIUS - сервер, функция WAC также может использовать записи имя пользователя/пароль/VLAN на RADIUS - сервере для осуществления аутентификации пользователей.
Аутентификация на основе WEB: пример
- с использованием внешнего RADIUS - сервера
Radius - сервер
10.10.10.101/8
БД:
Пользователь# Имя пользователя/ Пароль
user1 u1/u1
Клиент - PC1
Клиент - PC2
Клиент - PC3
Internet
Порты с включённой аутентификацией
В некоторых крупных корпоративных сетях, Radius - сервер может быть использован как решения для построения масштабируемых сетей.
Конфигурация коммутатора:
1. # Задайте WEB-страницу для перенаправления трафика.
config wac default_redirpath www.dlink.com
2. # Задайте удалённый RADIUS – сервер.
config radius add 1 10.10.10.101 key 123456 default
3. # Сконфигурируйте порты как порты с WAC-аутентификацией.
config wac vlan default method radius ports 1-12 state enable
enable wac
Клиент - PC:
Нет необходимости в каком либо специальном ПО. Откройте WEB-браузер (например, IE) и пройдите процесс аутентификации.
Аутентификация на основе WEB: пример
- с использованием внешнего RADIUS - сервера
Результаты WEB аутентификации:�те же самые, что в предыдущем примере
Локальная БД:
Пользователь# Имя пользователя/Пароль/VLAN
1 u1/u1/default
2 u2/u2/v2
3 u3/u3/v3
Пример настройки WAC - Присвоить VLAN
исходя из имени пользователя
Клиент - PC1
Клиент - PC2
Клиент - PC3
Также как и с функцией Guest VLAN, порт с включённой функцией WAC также может быть добавлен в определённый VLAN в соответствии с именем пользователя в локальной базе данных на коммутаторе. В этом примере, когда пользователь “u2” аутентифицируется в сети, порт будет добавлен в VLAN v2 и он соответственно получит доступ к VLAN2. Эта функция может быть использована для предоставления разного уровня обслуживания разным пользователям.
21
22
23
1
2
8
Порты
WAC
VLAN2
VLAN3
VLAN1
Конфигурация коммутатора
## Создайте VLAN – ы, причём каждый VLAN должен иметь один Uplink - порт (порты 21, 22, 23).
config vlan default delete 21-23
config vlan default add untagged 21
create vlan v2 tag 2
config vlan v2 add untagged 22
create vlan v3 tag 3
config vlan v3 add untagged 23
# Задайте WEB-страницу для перенаправления трафика.
config wac default_redirpath www.dlink.com
�## Конфигурация WAC основана на локальной базе данных.
## Разные пользователи добавляются в разные VLAN-ы.
config wac method local vlan default ports 1-8 state enable
create wac user u1 vlan default
create wac user u2 vlan v2
create wac user u3 vlan v3
enable wac
Пример настройки WAC - Присвоить VLAN
исходя из имени пользователя
Перед тем как пользователи будут аутентифицированы, порты добавлены в следующие VLAN-ы:
DES-3800:4# show vlan
Command: show vlan
VID : 1 VLAN Name : default
VLAN TYPE : static Advertisement : Enabled
Member ports : 1-21,24-28 🡸 Порты 1, 2 и 8, к которым подключены PC, находятся в VLAN default
Static ports : 1-21,24-28
Current Untagged ports : 1-21,24-28
Static Untagged ports : 1-21,24-28
Forbidden ports :
VID : 2 VLAN Name : v2
VLAN TYPE : static Advertisement : Disabled
Member ports : 22
Static ports : 22
Current Untagged ports : 22 🡸 Только порт 22 находится в VLAN v2
Static Untagged ports : 22
Forbidden ports :
VID : 3 VLAN Name : v3
VLAN TYPE : static Advertisement : Enabled
Member ports : 23
Static ports : 23
Current Untagged ports : 23 🡸 Только порт 23 находится в VLAN v3
Static Untagged ports : 23
Forbidden ports :
Total Entries : 3
Пример настройки WAC - Присвоить VLAN
исходя из имени пользователя
Перед тем, как пользователи будут аутентифицированы, статус портов WAC следующий:
DES-3800:4# show wac ports all
Command: show wac ports all
Port State Username IP address Auth status Assigned VLAN
---- ------- ---------------- --------------- -------------- -------------
1 Enable 0.0.0.0 Unauth 1
2 Enable 0.0.0.0 Unauth 1
3 Enable 0.0.0.0 Unauth 1
4 Enable 0.0.0.0 Unauth 1
5 Enable 0.0.0.0 Unauth 1
6 Enable 0.0.0.0 Unauth 1
7 Enable 0.0.0.0 Unauth 1
8 Enable 0.0.0.0 Unauth 1
9 Disable 0.0.0.0 Unauth 1
10 Disable 0.0.0.0 Unauth 1
11 Disable 0.0.0.0 Unauth 1
12 Disable 0.0.0.0 Unauth 1
. . .
Пример настройки WAC - Присвоить VLAN
исходя из имени пользователя
После того, как пользователи аутентифицировались в сети, порты добавляются в соответствующие VLAN-ы:
DES-3800:4# show vlan
Command: show vlan
VID : 1 VLAN Name : default
VLAN TYPE : static Advertisement : Enabled
Member ports : 1,3-7,9-21,24-28 🡸 Порты 2 и 8 удалены из VLAN default
Static ports : 1,3-7,9-21,24-28
Current Untagged ports : 1,3-7,9-21,24-28
Static Untagged ports : 1,3-7,9-21,24-28
Forbidden ports :
VID : 2 VLAN Name : v2
VLAN TYPE : static Advertisement : Disabled
Member ports : 2,22
Static ports : 2,22
Current Untagged ports : 2,22 🡸 Порт 2 стал членом VLAN v2
Static Untagged ports : 2,22
Forbidden ports :
VID : 3 VLAN Name : v3
VLAN TYPE : static Advertisement : Enabled
Member ports : 8,23
Static ports : 8,23
Current Untagged ports : 8,23 🡸 Порт 8 стал членом VLAN v3
Static Untagged ports : 8,23
Forbidden ports :
Total Entries : 3
Пример настройки WAC - Присвоить VLAN
исходя из имени пользователя
После того, как пользователи аутентифицировались в сети, статус портов WAC следующий:
DES-3800:4# show wac ports all
Command: show wac ports all
Port State Username IP address Auth status Assigned VLAN
---- ------- ---------------- --------------- -------------- -------------
1 Enable u1 10.54.81.1 Authenticated 1
2 Enable u2 10.54.81.2 Authenticated 2
3 Enable 0.0.0.0 Unauth 1
4 Enable 0.0.0.0 Unauth 1
5 Enable 0.0.0.0 Unauth 1
6 Enable 0.0.0.0 Unauth 1
7 Enable 0.0.0.0 Unauth 1
8 Enable u3 10.54.81.3 Authenticated 3
9 Disable 0.0.0.0 Unauth
10 Disable 0.0.0.0 Unauth
11 Disable 0.0.0.0 Unauth
12 Disable 0.0.0.0 Unauth
…
Примечание:
В текущей реализации, если использовать WAC в VLAN, не являющейся System VLAN, сообщение “об успешно пройденной аутентификации” и “WEB-страница для перенаправления” не будут отображены на PC. Несмотря на это, PC всё равно получит доступ к ресурсам сети в этом VLAN.
Пример настройки WAC - Присвоить VLAN
исходя из имени пользователя
Результаты теста:
1. Перед тем, как PC1, PC2, и PC3 будут аутентифицированы, эти PC не могут получить доступ к ресурсам сети в определённом VLAN по протоколу TCP.
2. После того, как эти PC аутентифицированы,
PC1 имеет доступ к ресурсам VLAN default (VID=1).
PC2 имеет доступ (по протоколу TCP, например, WEB, ftp) к ресурсам VLAN v2.
PC3 имеет доступ (по протоколу TCP, например, WEB, ftp) к ресурсам VLAN v3.
Пример настройки WAC - Присвоить VLAN исходя из имени пользователя
1. WAC предоставляет лёгкий в использовании и применении метод, основанный на протоколе HTTP. Перед прохождением процесса аутентификации, весь TCP - трафик будет заблокирован.
2. WAC может использовать локальную базу данных пользователей или RADIUS - сервер для осуществления аутентификаци.
3. WAC также позволяет добавлять разных пользователей в разные VLAN. Это может быть использовано для предоставления разного уровня обслуживания для разных пользователей.
Выводы по аутентификации на основе WEB