Задать вопрос

Как максимально обезопасить коммутатор?

1) какого уровня должен быть коммутатор, чтобы, например, можно было реализовать следующее:
с 1 по 5 порт устройства видели только 6 порт (но при этом устройства с не видели друг друга), а 6 порт видел все порты
2) допустим мы отсоединили устройство от порта, как можно максимально усложнить подключение нового устройства (например, защита по MAC). Какие еще есть варианты?
  • Вопрос задан
  • 1963 просмотра
Подписаться 4 Простой 1 комментарий
Помогут разобраться в теме Все курсы
  • Нетология
    1С-программист
    10 месяцев
    Далее
  • Яндекс Практикум
    Python-разработчик
    10 месяцев
    Далее
  • Академия Eduson
    Frontend-разработчик
    9 месяцев
    Далее
Пригласить эксперта
Ответы на вопрос 6
Melkij
@Melkij
DBA для вашего PostgreSQL?
1) какого уровня должен быть коммутатор, чтобы, например, можно было реализовать следующее:
с 1 по 5 порт устройства видели только 6 порт (но при этом устройства с не видели друг друга), а 6 порт видел все порты

Обычно это достигается разделением на vlan'ы
Коммутатор, соответственно, должен быть как минимум управляемым. А вот дальше уточнять в документации.

2) допустим мы отсоединили устройство от порта, как можно максимально усложнить подключение нового устройства

802.1X
Ответ написан
Комментировать
@Everything_is_bad
2. например, закрыть сетевое оборудование на ключ
Ответ написан
@Akina
Сетевой и системный админ, SQL-программист.
Всё описанное вполне себе выполняется на уровне L2 - так что коммутатор должен быть управляемым. MAC-based filtering поддерживают практически все управляемые коммутаторы (правда, некоторые - только в форме MAC-based VLAN), а traffic segmentation - ну подавляющее большинство. Ну и ещё не забыть побороться с MAC flood, что тоже умеют практически все управляемые коммутаторы,

PS. И да - если у злоумышленника есть физический доступ к устройству, никакие технологии вам не помогут.
Ответ написан
@Zerg89
Управление в отдельный vlan на отдельном физическом порте, ну и как писали выше в ящик, кроме вас дубликат ключа только у директора или его доверенного лица, за которого этот самый дирехтор готов будет ответить если что пойдет не так
По втрому вопросу ttl=1 это исключит возвожность включить внешнее оборудование "для обывателей"
Спецу это не помеха на ровне с заменой мака
Ответ написан
Комментировать
anthtml
@anthtml
Системный администратор программист радиолюбитель
В видеонаблюдении и провайдерских сетях такие схемы давно используются.
Нужен, минимум, настраиваемый vlan-based коммутатор (это который с физическим переключателем default-vlan1..8) по количеству клиентов. И самый дешевый микротик, даже б/у 951 пойдет, на котором настраивается фильтрация
Ответ написан
Комментировать
@66demon666
Сетевой админ, АТС-админ
Port isolation, port security смотрите в спецификации чтобы были
Ответ написан
Ваш ответ на вопрос

Войдите, чтобы написать ответ

Похожие вопросы