Sicherheit
6.4.1 Port-Sicherheitskonzepte
Wenn ein Port ein Mitglied des Quarantäne-VLAN ist, versucht ROS, den Client in
konfigurierten Intervallen neu zu authentifizieren. Clients, deren Authentifizierung
fehlschlägt, bleiben im Quarantäne-VLAN, bis sie wieder erfolgreich authentifizert
wurden oder die physische Verbindung abgebaut wird. Wenn die erneute
Authentifizierung fehlschlägt, bleibt der Port ein Mitglied des Quarantäne-VLAN.
In Gast-VLANs gibt es für Clients keine Versuche zur erneuten Authentifizierung.
Wenn von dem Client ein EAPOL-Startframe empfangen wird, nimmt der Port wieder
den nicht authentifizierten Zustand ein. Der Client hat dann keine Möglichkeit mehr,
den Authentifizierungsprozess über das Gast-VLAN fortzusetzen.
Die folgende Tabelle erläutert das Verhalten bei der Einstufung Quarantäne vs. Gast
nach fehlgeschlagener Authentifizierung:
802.1x
802.1x/MAC-Auth
Weitere Informationen zum Konfigurieren eines Gast-VLAN/Quarantäne-VLAN finden
Sie unter "Konfigurieren der Port-Sicherheit" (Seite 135).
6.4.1.6
Zuweisen von VLANs zu Tunnelattributen
RUGGEDCOM ROS unterstützt die Zuordnung eines VLAN zum autorisierten Port
mit Hilfe von Tunnelattributen, wie in
festgelegt, wenn die Betriebsart Port-Sicherheit auf 802.1x oder 802.1x/MAC-Auth
eingestellt ist.
In bestimmten Fällen ist es vorteilhaft, einen Port in ein bestimmtes VLAN zu
platzieren, was vom Authentifizierungsergebnis abhängt. Beispiel:
•
•
Wenn der RADIUS-Server diese Funktion verwenden will, gibt er das gewünschte
VLAN an, indem er Tunnelattribute in die Access-Accept-Nachricht aufnimmt. Der
RADIUS-Server nutzt die folgenden Tunnelattribute für die VLAN-Zuweisung:
•
•
•
134
Portsicherheitsmodus
Um einem bestimmten Gerät zu gestatten, basierend auf seiner MAC-Adresse
im selben VLAN zu bleiben während es sich innerhalb eines Netzwerks bewegt,
konfigurieren Sie die Switches für den 802.1X/MAC-Auth-Modus.
Um einem bestimmten Benutzer zu gestatten, basierend auf seinen
Anmeldedaten im selben VLAN zu bleiben, wenn sich der Benutzer von
verschiedenen Standorten aus anmeldet, konfigurieren Sie die Switches für den
802.1X-Modus.
Tunnel-Type=VLAN (13)
Tunnel-Medium-Type=802
Tunnel-Private-Group-ID=VLANID
Client-Sicherheit
802.1x-fähig
Nicht 802.1x-fähig
802.1x-fähig
Nicht 802.1x-fähig
RFC 3580 [http://tools.ietf.org/html/rfc3580]
Platzierung nach
Authentifizierungsfehler
Quarantäne-VLAN
Gast-VLAN
Quarantäne-VLAN
Quarantäne-VLAN
RUGGEDCOM ROS v5.7
Konfigurationshandbuch, 12/2022, C79000-G8900-1543-02