mclion
Goto Top

Mikrotik: MAC-Filter auf einem LAN-Port?

Hallo,

ich habe eine LAN-Dose in einem Gästehaus, wo die Mitarbeiter und die Gäste ihre Notebooks ein stöpseln sollen. Die Mitarbeiter sollen auf die NAS-Freigaben zugreifen können, die Gäste dürfen nur ins Internet. So ist das gegeben.

Nun überlege ich auf den LAN-Port (ether2) einen MAC-Filter zu legen. Die bekannten Mitarbeiter MAC-Adressen werden auf die Freigaben gelassen, und die Notebooks mit unbekannten MAC-Adresse nicht.

An welcher Stelle mache ich das am besten? Mit der ARP-Tabelle?

P.S. ich verdiene damit kein Geld.

Danke!

Content-ID: 370011

Url: https://administrator.de/forum/mikrotik-mac-filter-auf-einem-lan-port-370011.html

Ausgedruckt am: 10.04.2025 um 20:04 Uhr

135799
135799 04.04.2018 aktualisiert um 16:06:25 Uhr
Goto Top
An welcher Stelle mache ich das am besten?
=> Firewall!

p.s. Mac Adressen lassen sich sehr leicht fälschen! Also besser Radius mit 802.1x vorschalten, oder VPN Tunnel für Zugriff forcieren.

Schnuffi
McLion
McLion 04.04.2018 um 16:11:32 Uhr
Goto Top
Ok, danke!
Aber meinst Du als eine Regel in der Firewall, oder irgendeinen Reiter im Firewall-Fenster?
Radius mit 802.1x auch für LAN? Ok, ich dachte immer das betrifft nur WLAN.
135799
135799 04.04.2018 aktualisiert um 16:22:58 Uhr
Goto Top
Zitat von @McLion:

Ok, danke!
Aber meinst Du als eine Regel in der Firewall,
Natürlich eine Filter Rule die den Zugriff auf deine jeweilige Ressourcen zulässt oder sperrt!

screenshot
oder irgendeinen Reiter im Firewall-Fenster?
Der war gut face-big-smile.
Radius mit 802.1x auch für LAN?
Ja, gibts auch für LAN Ports (Portsecurity), bietet der Mikrotik aber nicht an.
https://www.msxfaq.de/windows/sicherheit/8021x.htm
https://www.heise.de/ct/artikel/WLAN-und-LAN-sichern-mit-IEEE-802-1X-und ...
McLion
McLion 04.04.2018 um 16:36:05 Uhr
Goto Top
Habe hier noch eine Methode gefunden -> https://www.youtube.com/watch?v=64Z9WDbcPvU
Weiß nur nicht, ob sie gut ist.
135799
135799 04.04.2018 aktualisiert um 16:40:04 Uhr
Goto Top
Lass das mit den MACs das umgeht dir jeder Viertklässler ...
Wenn du es sicherer machen willst, lässt du Internet-Traffic am Port generell zu aber Zugriff auf das Mitarbeiter LAN nicht. Dann richtest du auf dem Mikrotik ein VPN-Zugang ein den die Mitarbeiter dann mit Ihren Zugangsdaten (können auch die AD Daten sein = Radius-Auth auf einen Windows Server vom Mikrotik aus) auf dem Port nutzen, und dieses VPN schaltest du auf der FW für das Mitarbeiter LAN frei, fertig ist die Kiste.