深信服社区»版块 安全类 行为管理AC 关于AC的一个问题

关于AC的一个问题

查看数: 2047 | 评论数: 6 | 收藏 0
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
发布时间: 2019-4-9 20:17

正文摘要:

客户这边的话主要想通过AC来监控内网,需求是审计终端的流量,同时禁止非法终端接入内网,我想请问一下,当AC做了IP跟MAC绑定并且不设置认证策略的情况下,做的IP跟MAC的绑定针对内网终端是否有效,是否能够达到限制 ...

回复

新手915440 发表于 2019-4-10 14:10
好好学习
已完成 发表于 2019-4-10 10:11
我觉得这样是不可以实现的,可以这样做
1可以新建一个组,
2认证策略为所有IP以ip为名并绑定MAC录入默认组,默认组做一条全禁止策略,
3可以通AC上网和访问服务器的移到新建组里,新建组不关联上网策略,做一条审计策略关联
4楼主网络结构要开户跨三层识别MAC 核心要开启SNMP
ie5000 发表于 2019-4-10 08:54
学习一下
yzy 发表于 2019-4-9 21:16
通过IP/MAC绑定可以实现接入内网现在
但是访问服务器的流量没有经过AC无法做限制,需要在核心交换机配置
adds 发表于 2019-4-9 20:49
如果保持ac的默认认证策略不变,将无法实现。
因为默认策略是用户以ip地址上线的。如果想实现楼主的需求,需要建立一条拒绝的策略。
PC9527 发表于 2019-4-9 20:21
IP跟MAC的绑定针对内网终端有效,如果需要达到限制外来终端接入内网需要在核心做ACL,对外来终端的网段进行限制,可以通过策略实现禁止非法终端访问服务器。
Janbos 发表于 2019-4-9 20:20
不设置认证策略的情况下,直接绑定ip和mac也是能生效的,像你这种环境还得配置跨三层mac识别
已完成 发表于 2019-4-10 14:14
本帖最后由 已完成 于 2019-4-10 14:29 编辑

又要改密码认证了  
可以根据IP段写不同的认证策略,但要能以IP区分用户,要MAC认证是一个范围,密码认证的一个范围,没有交叉
如果有交叉,也可以让MAC不认证到组  MAC太多了,也是个累活了



重审一下用户需求,
1.通过密码认证防止外网人员入网,
2通过密码认证人员,可以访问服务器,
3内网人员不认证直接访问
方法:
1 认证策略 全网段 密码认证 放在最后
2 .1 直接访问人员是独立网段 DHCP的 就看要审计不  不要就以IP为名 以临时用户上线
       要审计以MAC为名 添加到本地组这个要跨三层MAC
       为了访问外来人员从这个段拿地址就不认证了 先添加默认组 默认组禁止所有,合法用户用动移到可以访问的组
2.2 直接访问人员没有独立网段 和密码认证共用交叉地址 以MAC做认证范围 人员太多了不适用