1x1speed
Goto Top

MAC-Adressen ACL auf WLan Subinterfaces

Hallo,

ich habe ein etwas ungewöhnliches Problem. Hab in einer kleinen Umgebung zwei WLAN AP (Cisco1130) im autonomen Modus installiert. auf jedem AP gibt es zwei WLAN SSID. Eine hat Zugang in das interne Netz (SSID1 Verschlüsselung WPA2) und die andere (SSID2 ohne Verschlüsselung) nur Zugang ins Internet. Realisiert über zwei Vlans. Es gibt keinen Radius Server.
Nun sollen jedoch die Zugriffe auf einen Geräteklreis eingeschränkt werden. Auf dem AP habe ich die Möglichkeit die MAC Adressen einzutragen die zugreifen dürfen. Das Problem hierbei ist, dass dies Global für beide Subinterfaces gilt. Es soll aber ein Gerät welches über SSID2 nur Internet nutzen darf nicht auch Zugriff über SSID1 auf das interne Netz haben.

Ist das irgendwie realisierbar, dass MAC-Access-Listen auf die einzelnen Subinterfaces angewendet werden können.

Vielen Dank. Gruss
Thomas

Content-ID: 204343

Url: https://administrator.de/contentid/204343

Ausgedruckt am: 22.11.2024 um 21:11 Uhr

1x1speed
1x1speed 03.04.2013 um 17:00:30 Uhr
Goto Top
Ich hab es nun noch mal anders versucht eine Mac Access-Map auf das VLAN der SSID2 zu legen leider funktioniert die nicht so wie ich das möchte:

Es soll am Vlan 7 nur Traffic von den in der Mac-Liste eingetragenen Clients durchgelassen werden.

mac acess-list extended WHITELIST-VL7
 permit host <MAC-Adresse> any
!
vlan access-map PERMIT-VL7 10
 action forward
 match mac address WHITELIST-VL7
!
vlan access-map PERMIT-VL7 20
 action drop
!
vlan filter PERMIT-VL7 vlan-list 7
aqui
aqui 04.04.2013 aktualisiert um 11:09:18 Uhr
Goto Top
Supportet der Cisco denn Mac Adressfilter auf dem Subinterface ? Was sagt das Handbuch dazu. Nicht alle Cisco HW kann das.
Alternativ kannst du es am Switchport versuchen,das ist einfacher, da du die VLANs dort ja wieder aufsplittest wenn du das Netz so wie hier (Praxisbeispiel) realisiert hast.
Vermutlich führt das schneller zum Erfolg ?!
Die Frage ist warum du nicht eine SSID Mac Filterliste verwendest ? Das ist ja in jedem Falle möglich das du die zugelassenen WLAN Macs per SSID so filterst.
Das supportet auch der Cisco AP.
1x1speed
1x1speed 04.04.2013 um 11:49:08 Uhr
Goto Top
Hi Aqui,

danke für deine Antwort. Ich hab schon versucht den MAC Filter auf dem AP an der SSID (Subinterface) zu filtern. Leider kennt der AP nur das Kommando.

dot11 association mac-list <name>

Dieser Filter wird aber global angewendet und es würden in diesem Falle Geräte welche nur für SSID2/VLAN7 bestimmt sind auch bei Eingabe des Schlüssels in das interne Netz von SSID1 gelangen. am Switchport des AP ist der Port auf Trunk konfiguriert. Wie würdest du da den Verkehr der einzelen VLANs filtern?

Gruss Thomas
1x1speed
1x1speed 13.04.2013 um 22:05:17 Uhr
Goto Top
Servus,

hab nun eine Lösung. Die Einstellungen werden jeweils auf den einzelnen APs konfiguriert. Für jedes VLAN habe ich eine Access List angelegt:

access-list 700 permit MAC-Adresse1 0000.0000.0000
access-list 710 permit MAC-Adresse2 0000.0000.0000

Danach die Access Lists auf dem jeweiligen Dot11 Subinterface angewendet:

interface Dot11Radio1.100
encapsulation dot1Q 100
bridge-group 10 input-address-list 700
!
interface Dot11Radio1.110
encapsulation dot1Q 110
bridge-group 20 input-address-list 710

Funktioniert soweit. Muss halt auf jedem AP einzeln eingetragen und bei neuen Devices gepflegt werden.