Top-Themen

Aktuelle Themen (A bis Z)

Administrator.de FeedbackApache ServerAppleAssemblerAudioAusbildungAuslandBackupBasicBatch & ShellBenchmarksBibliotheken & ToolkitsBlogsCloud-DiensteClusterCMSCPU, RAM, MainboardsCSSC und C++DatenbankenDatenschutzDebianDigitiales FernsehenDNSDrucker und ScannerDSL, VDSLE-BooksE-BusinessE-MailEntwicklungErkennung und -AbwehrExchange ServerFestplatten, SSD, RaidFirewallFlatratesGoogle AndroidGrafikGrafikkarten & MonitoreGroupwareHardwareHosting & HousingHTMLHumor (lol)Hyper-VIconsIDE & EditorenInformationsdiensteInstallationInstant MessagingInternetInternet DomäneniOSISDN & AnaloganschlüsseiTunesJavaJavaScriptKiXtartKVMLAN, WAN, WirelessLinuxLinux DesktopLinux NetzwerkLinux ToolsLinux UserverwaltungLizenzierungMac OS XMicrosoftMicrosoft OfficeMikroTik RouterOSMonitoringMultimediaMultimedia & ZubehörNetzwerkeNetzwerkgrundlagenNetzwerkmanagementNetzwerkprotokolleNotebook & ZubehörNovell NetwareOff TopicOpenOffice, LibreOfficeOutlook & MailPapierkorbPascal und DelphiPeripheriegerätePerlPHPPythonRechtliche FragenRedHat, CentOS, FedoraRouter & RoutingSambaSAN, NAS, DASSchriftartenSchulung & TrainingSEOServerServer-HardwareSicherheitSicherheits-ToolsSicherheitsgrundlagenSolarisSonstige SystemeSoziale NetzwerkeSpeicherkartenStudentenjobs & PraktikumSuche ProjektpartnerSuseSwitche und HubsTipps & TricksTK-Netze & GeräteUbuntuUMTS, EDGE & GPRSUtilitiesVB for ApplicationsVerschlüsselung & ZertifikateVideo & StreamingViren und TrojanerVirtualisierungVisual StudioVmwareVoice over IPWebbrowserWebentwicklungWeiterbildungWindows 7Windows 8Windows 10Windows InstallationWindows MobileWindows NetzwerkWindows ServerWindows SystemdateienWindows ToolsWindows UpdateWindows UserverwaltungWindows VistaWindows XPXenserverXMLZusammenarbeit

gelöst Cisco SG300: ACLs einrichten

Mitglied: caspi-pirna

caspi-pirna (Level 1) - Jetzt verbinden

10.02.2015, aktualisiert 11.02.2015, 1449 Aufrufe, 3 Kommentare

Hallo,

ich habe einen Cisco SG300-10- Switch, welchen ich im L3-Routing-Modus betreibe und div. VLANs angelegt. Aktuell plane ich die Beschränkung d. Routings zwischen den VLANs mittels ACLs. Folgender Ausschnitt beschreibt meine Frage.

Die Switches befinden sich im VLAN_1 (192.168.100.0:24), genau wie mein Router zum Netz (IP: 192.168.100.100). Nun habe ich u.a. ein Gäste-WLAN als VLAN_220 im Adressbereich 192.168.32.0:24 eingerichtet. Soweit, so gut.
Mein Domain-Controller steht im VLAN_10 (IP: 192.168.1.0:24 und ist für die Verteilung d. IP-Adressen im Netzwerk zuständig.
Nun möchte ich den Gästen im WLAN nur den Zugriff auf das Internet (IP: 192.168.100.100) gestatten und notgedrungen auch noch den DC freigeben (zum Bezug einer IP-Adresse). Sonst soll das Gäste-WLAN keinen Zugriff auf Netzwerk-Ressourcen haben.

Jetzt meine eigentlich Frage. Als erste Regel würde ich den kompletten Verkehr zw. den VLANs verbieten (deny all) und nur den Verkehr vom VLAN_220 (Gäste-VLAN) zur IP 192.168.100.100 zulassen.
Zusätzlich muss ich doch aber auch den "Rückkanal" von der IP 192.168.100.100 ins VLAN_220 freigeben, oder nicht? Ansonsten würde eine Antwort, welche aus dem Internet kommt, nicht zum entsprechenden Clienten durchdringen. Oder sehe ich diesen Grundsatz falsch?

Danke für eure Hinweise.

Caspi
Mitglied: aqui
10.02.2015 um 21:01 Uhr
Du hast schon einen generellen Fehler im Design gemacht, denn ein Gast VLAN sollte niemals ein L3 Interface auf dem Switch bekommen, denn damit besteht potentiell die Gefahr das Gast User über eine Backdoor Route in andere lokale VLANs kommen.
Zudem musst du erhöhten Aufwand treiben was die Sicherheit mit ACLs anbetrifft.
Ein sehr unglückliches Design aus Netzwerksicht und nicht wirklich gut aus Sicherheitssicht.
Gast WLAN trennt man sinnigerweise immer mit einer Firewall und / oder einem isolierten Captive Portal wie hier beschrieben:
https://www.administrator.de/wissen/wlan-lan-gastnetz-einrichten-captive ...
bzw. hier in der VLAN Variante im Kapitel Praxisbeispiel
https://www.administrator.de/wissen/vlan-installation-routing-m0n0wall-p ...
Du solltest also dringenst dein Design nochmal überdenken.

Wenn du dennoch es mit ACLs machen willst findest du hier Beispiele:
https://www.administrator.de/forum/cisco-sg300-acls-einrichten-207807.ht ...
https://supportforums.cisco.com/discussion/11084051/sg-300-series-acl
http://sbkb.cisco.com/CiscoSB/GetArticle.aspx?docid=865924b7d74b4a178d6 ...
Bitte warten ..
Mitglied: caspi-pirna
11.02.2015 um 06:01 Uhr
Vielleicht hab ich mich ein wenig falsch ausgedrückt.
Bei mir läuft das ganze unter der Bezeichnung "Gäste-WLAN", jedoch ist auch dieses per Passwort zugangsgeschützt und nur für einen bestimmten (befreundeten) Personenkreis offen.Weiterhin ist mir bewusst, dass diese / meine Lösung für ein öffentliches WLAN nicht sinnvoll bzw. sicher ist, für meine o. beschriebenen Umfang jedoch in Ordnung.

Ich habe mir die angehängten Anleitungen bzw. Beschreibungen durchgelesen - leider ohne eine Antwort auf meine anfangs gestellte Frage zu bekommen.
Mir ging es nur darum, ob ich auch den "Rückkanal" per ACL freigeben muss (wovon ich aktuell ausgehe).
Bitte warten ..
Mitglied: aqui
LÖSUNG 11.02.2015, aktualisiert um 10:16 Uhr
jedoch ist auch dieses per Passwort zugangsgeschützt und nur für einen bestimmten (befreundeten) Personenkreis offen
Na ja mit einem Gast WLAN oder Zugang in dem Sinne hat das dann rein gar nichts zu tun.
Du solltest dir aber sehr gut überlegen sowas zu machen. Auf die Weitergabe dieses Passworts an Dritte hast du keinerlei Einfluss und Kontrolle. Generell mit in D geltender Störerhaftung ist das Russisches Roulette, aber du weisst vermutlich was du tust und bist dir über mögliche rechtliche Konsequenzen im Klaren !

Was deine Frage zum "Rückkanal" angeht lautet die natürlich JA. ACLs auf Switches sind statisch und gelten nicht bidirektional wie z.B. bei Firewalls.
Es reicht ja aber immer nur eine Seite zu sperren, denn das unterbindet ja dann jegliche Kommunikation.
Wenn du z.B. inbound am Gast VLAN einfach ein deny privates VLAN konfigurierst reicht das ja vollends.
Damit kommt keinerlei Pakete ins Private Segment aus dem Gast Segment.
VOM Privaten Segment ins Gast Segment dann schon aber Antwortpakete dann vom Gast bleiben wieder an dieser Inbound Regel hängen und damit stirbt diese Kommunikation ebenso.
Es reicht also eine einzige ACL.
Bitte warten ..
Ähnliche Inhalte
LAN, WAN, Wireless
Cisco SG300 Startschleife
gelöst Frage von DieOmerLAN, WAN, Wireless13 Kommentare

Hallo, Ich habe mich vorkurzem beim Neukauf für die SG300 Serie entschieden. Grundsätzlich zu mir, ich arbeite das erste ...

Firewall
Cisco extended ACL
gelöst Frage von ImTRYINFirewall23 Kommentare

Hallo! Suche dringend hilfe beim implementieren einer ACL für einen Cisco Router. Situation: Implementieren Sie eine Extended ACL mit ...

Switche und Hubs
Cisco SG300 - Routing Problem
Frage von StandardpasswortSwitche und Hubs15 Kommentare

Okay, wie erwartet bekomme ich die das Routen mit dem SG300 nicht hin. Hier nochmal die gewünschte Zielkonfiguration: VLAN10: ...

Netzwerkmanagement
Cisco SG300 DHCP an VLAN
gelöst Frage von Maik82Netzwerkmanagement17 Kommentare

Guten Tag, Ich bin ganz neu in der Cisco Wellt. Ich habe mir einen CISCO SG300 /28 Zugelegt um ...

Neue Wissensbeiträge
Microsoft

Support of DANE and DNSSEC in Office 365 Exchange Online

Information von Dani vor 13 StundenMicrosoft

Guten Abend zusammen, Microsoft is committed to providing world-class email security solutions and the support for the latest Internet ...

Off Topic

5G und Corona - schwachsinnige Verschwörungstheroretiker

Information von brammer vor 1 TagOff Topic6 Kommentare

Hallo, das man Verschwörungstheoretikern nicht mit Logik und stichhaltigen Argumenten beikomme kann ist ja leider ein weit verbreitetes Phänomen. ...

Informationsdienste

Leistungsschutzrecht: Ein neuer Diskussionsentwurf liegt vor

Information von Frank vor 3 TagenInformationsdienste12 Kommentare

Anfang April (leider kein Scherz) hat das Bundesjustizministerium den nächsten ausformulierten Referentenentwurf für ein "erstes Gesetz zur Anpassung des ...

Instant Messaging

Videokonferenz oder Chatsystem für das Homeoffice

Information von Frank vor 3 TagenInstant Messaging6 Kommentare

Ich hatte es bereits in einem Kommentar gepostet, da ich aber viele Nachfragen dazu bekam, hier noch mal meine ...

Heiß diskutierte Inhalte
Schulung & Training
IT-Bedarf ermitteln
Frage von malikaSchulung & Training22 Kommentare

Hallo zusammen, ich würde gerne Eure Kritik oder Ratschläge zum Ermitteln des IT-Bedarfs für ein Steuerbüro (2 Steuerberater, 1 ...

Netzwerke
Frage zu VoIP-VLAN und
Frage von darkness08Netzwerke12 Kommentare

Hallo, in einem anderen Beitrag hatte ich gefragt, wie ich UDP bzw. RTP in ein anderes VLAN Route. Dazu ...

Switche und Hubs
Kaufberatung: 16 Port GBit unmanaged Switch mit POE
Frage von HTP.ProXySwitche und Hubs11 Kommentare

Hallo zusammen, ich bin auf der Suche nach einem passiv gekühlten, unmanaged Switch mit 16 oder mehr Ports und ...

Grafikkarten & Monitore
Nach Boot kein Bild mehr von Grafikkarten
gelöst Frage von Luca117SGrafikkarten & Monitore10 Kommentare

Hallo allerseits, ich habe folgendes Problem: Habe heute ein Video auf YouTube geschaut, auf einmal kam eine wilde Anzeige ...