• If this is your first visit, be sure to check out the FAQ by clicking the link above. You may have to register before you can post: click the register link above to proceed. To start viewing messages, select the forum that you want to visit from the selection below.
Xin chào ! Nếu đây là lần đầu tiên bạn đến với diễn đàn, xin vui lòng danh ra một phút bấm vào đây để đăng kí và tham gia thảo luận cùng VnPro.

Announcement

Collapse
No announcement yet.

MAC Authentication Bypass

Collapse
X
 
  • Filter
  • Time
  • Show
Clear All
new posts

  • MAC Authentication Bypass

    Chào mọi người
    Em có một số thắc mắc về MAC Authentication Bypass (MAB). Theo em tìm hiểu thì MAB là 1 cái dùng để failover cho 802.1X. 802.1X thực hiện xác thực dựa trên port vì vậy nếu xác thực thất bại thì không thể truy cập vào mạng. Một số trường hợp lại không cần phải xác thực 802.1X như là máy in, ip phone, các máy guest. Trong trường hợp này cần có MAB để giúp chúng có thể truy cập vào mạng. Nhưng nếu vậy thì tất cả các thiết bị tắt 802.1X đều truy cập được vào mạng và như thế sẽ không an toàn. Có cách nào kết hợp 802.1X để cho những thiết bị bật 802.1X xác và xác thực thành công sẽ được truy cập vào mạng với đặc quyền nhất định. Những thiết bị không bật 802.1X nhưng có MAC thuộc trong danh sách cho phep thì sẽ được truy cập mạng với quyền hạn chế hơn ( ví dụ như : nhận đc ip từ DHCP và được phép truy cập internet nhưng không được truy cập mạng nội bộ ). Còn các thiết bị không bật 802.1X và không nằm trog danh sách MAC được phép truy cập mạng thì sẽ bị cấm hoàn toàn( Không được cấp ip, không được truy cập internet cũng như mạng nội bộ )
    Em đang triển khai thiết bị Cisco ISE. Nếu ai có kinh nghiệm gì về thiết bị này thì chia sẻ cho e với :D

  • #2
    Các thiết bị không hỗ trợ 802.1X như máy in, IP Phone,... bạn có thể dùng MAB, dùng chính địa chỉ MAC làm username và password cho thiết bị. RADIUS server dùng những địa chỉ MAC đó để thực hiện xác thực.
    Phạm Thanh Đông Khê
    Email: dongkhe@vnpro.org
    Hãy share hoặc like nếu thông tin hữu ích!
    ---------------------------------------------------------------------------------------------------------------------------------------------------
Trung Tâm Tin Học VnPro
149/1D Ung Văn Khiêm, P.25, Q.Bình Thạnh, Tp.HCM
Tel: (08) 35124257 (5 lines)
Fax: (08) 35124314

Home Page: http://www.vnpro.vn
Forum: http://www.vnpro.org
Twitter: https://twitter.com/VnVnpro
LinkedIn: https://www.linkedin.com/in/VnPro
- Chuyên đào tạo quản trị mạng và hạ tầng Internet
- Phát hành sách chuyên môn
- Tư vấn và tuyển dụng nhân sự IT
- Tư vấn thiết kế và hỗ trợ kỹ thuật hệ thống mạng

Videos: http://www.dancisco.com
Blog: http://www.vnpro.org/blog
FB: http://facebook.com/VnPro

Comment


  • #3
    Cảm ơn anh, anh cho em hỏi thêm là username và password đó ta sẽ tạo trên RADIUS server đúng không, vì theo em tìm hiểu thì các lệnh cấu hình MAB trên Switch không có lệnh tạo USERNAME và PASSWORD.

    Comment


    • #4
      Đúng rồi bạn. Username và Password nằm trên RADIUS server
      Phạm Thanh Đông Khê
      Email: dongkhe@vnpro.org
      Hãy share hoặc like nếu thông tin hữu ích!
      ---------------------------------------------------------------------------------------------------------------------------------------------------
      Trung Tâm Tin Học VnPro
      149/1D Ung Văn Khiêm, P.25, Q.Bình Thạnh, Tp.HCM
      Tel: (08) 35124257 (5 lines)
      Fax: (08) 35124314

      Home Page: http://www.vnpro.vn
      Forum: http://www.vnpro.org
      Twitter: https://twitter.com/VnVnpro
      LinkedIn: https://www.linkedin.com/in/VnPro
      - Chuyên đào tạo quản trị mạng và hạ tầng Internet
      - Phát hành sách chuyên môn
      - Tư vấn và tuyển dụng nhân sự IT
      - Tư vấn thiết kế và hỗ trợ kỹ thuật hệ thống mạng

      Videos: http://www.dancisco.com
      Blog: http://www.vnpro.org/blog
      FB: http://facebook.com/VnPro

      Comment

      • Working...
        X