Xin chào ! Nếu đây là lần đầu tiên bạn đến với diễn đàn, xin vui lòng danh ra một phút bấm vào đây để đăng kí và tham gia thảo luận cùng VnPro.

Announcement

Collapse
No announcement yet.

MAC Authentication Bypass

Collapse
X
 
  • Filter
  • Time
  • Show
Clear All
new posts

  • MAC Authentication Bypass

    Chào mọi người
    Em có một số thắc mắc về MAC Authentication Bypass (MAB). Theo em tìm hiểu thì MAB là 1 cái dùng để failover cho 802.1X. 802.1X thực hiện xác thực dựa trên port vì vậy nếu xác thực thất bại thì không thể truy cập vào mạng. Một số trường hợp lại không cần phải xác thực 802.1X như là máy in, ip phone, các máy guest. Trong trường hợp này cần có MAB để giúp chúng có thể truy cập vào mạng. Nhưng nếu vậy thì tất cả các thiết bị tắt 802.1X đều truy cập được vào mạng và như thế sẽ không an toàn. Có cách nào kết hợp 802.1X để cho những thiết bị bật 802.1X xác và xác thực thành công sẽ được truy cập vào mạng với đặc quyền nhất định. Những thiết bị không bật 802.1X nhưng có MAC thuộc trong danh sách cho phep thì sẽ được truy cập mạng với quyền hạn chế hơn ( ví dụ như : nhận đc ip từ DHCP và được phép truy cập internet nhưng không được truy cập mạng nội bộ ). Còn các thiết bị không bật 802.1X và không nằm trog danh sách MAC được phép truy cập mạng thì sẽ bị cấm hoàn toàn( Không được cấp ip, không được truy cập internet cũng như mạng nội bộ )
    Em đang triển khai thiết bị Cisco ISE. Nếu ai có kinh nghiệm gì về thiết bị này thì chia sẻ cho e với :D

  • #2
    Các thiết bị không hỗ trợ 802.1X như máy in, IP Phone,... bạn có thể dùng MAB, dùng chính địa chỉ MAC làm username và password cho thiết bị. RADIUS server dùng những địa chỉ MAC đó để thực hiện xác thực.
    Phạm Thanh Đông Khê
    Email: dongkhe@vnpro.org
    Hãy share hoặc like nếu thông tin hữu ích!
    ---------------------------------------------------------------------------------------------------------------------------------------------------
    Trung Tâm Tin Học VnPro
    149/1D Ung Văn Khiêm, P.25, Q.Bình Thạnh, Tp.HCM
    Tel: (08) 35124257 (5 lines)
    Fax: (08) 35124314

    Home Page: http://www.vnpro.vn
    Forum: http://www.vnpro.org
    Twitter: https://twitter.com/VnVnpro
    LinkedIn: https://www.linkedin.com/in/VnPro
    - Chuyên đào tạo quản trị mạng và hạ tầng Internet
    - Phát hành sách chuyên môn
    - Tư vấn và tuyển dụng nhân sự IT
    - Tư vấn thiết kế và hỗ trợ kỹ thuật hệ thống mạng

    Videos: http://www.dancisco.com
    Blog: http://www.vnpro.org/blog
    FB: http://facebook.com/VnPro

    Comment


    • #3
      Cảm ơn anh, anh cho em hỏi thêm là username và password đó ta sẽ tạo trên RADIUS server đúng không, vì theo em tìm hiểu thì các lệnh cấu hình MAB trên Switch không có lệnh tạo USERNAME và PASSWORD.

      Comment


      • #4
        Đúng rồi bạn. Username và Password nằm trên RADIUS server
        Phạm Thanh Đông Khê
        Email: dongkhe@vnpro.org
        Hãy share hoặc like nếu thông tin hữu ích!
        ---------------------------------------------------------------------------------------------------------------------------------------------------
        Trung Tâm Tin Học VnPro
        149/1D Ung Văn Khiêm, P.25, Q.Bình Thạnh, Tp.HCM
        Tel: (08) 35124257 (5 lines)
        Fax: (08) 35124314

        Home Page: http://www.vnpro.vn
        Forum: http://www.vnpro.org
        Twitter: https://twitter.com/VnVnpro
        LinkedIn: https://www.linkedin.com/in/VnPro
        - Chuyên đào tạo quản trị mạng và hạ tầng Internet
        - Phát hành sách chuyên môn
        - Tư vấn và tuyển dụng nhân sự IT
        - Tư vấn thiết kế và hỗ trợ kỹ thuật hệ thống mạng

        Videos: http://www.dancisco.com
        Blog: http://www.vnpro.org/blog
        FB: http://facebook.com/VnPro

        Comment

        Working...
        X