Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
1881 connectés 

  FORUM HardWare.fr
  Systèmes & Réseaux Pro
  Réseaux

  cisco & port-security sur un trunk

 


 Mot :   Pseudo :  
 
Bas de page
Auteur Sujet :

cisco & port-security sur un trunk

n°128723
scoume
Posté le 19-02-2015 à 16:04:32  profilanswer
 

salut à tous,
 
voici l'infra
 
sw1------sw2-----sw3
 
sur sw2 sur l'interface qui arrive du sw1, nous devons activer le port sécurity sur un port en trunk avec divers vlan's
 
est-ce que si je configure ça comme sur un port access cela fonctionne
c'est à dire la conf suivante, que j'ai testé sur un port en access qui fonctionne très bien.
 
switchport port-security maximum 3
switchport port-security mac-address xxxx.xxxx.xxxx
switchport port-security mac-address yyyy.yyyy.yyyy
switchport port-security mac-address zzzz.zzzz.zzzz
switchport port-security violation protect
switchport port-security
 
ou faut-il vraiment que la notion de vlan soit présente, avec le nombre de max de mac par vlan, les id  etc...
 
le seul but est de fixer les mac qui doivent passer du sw1 vers le sw3, le sw2 ne sert qu'a ça.


Message édité par scoume le 19-02-2015 à 16:06:13
mood
Publicité
Posté le 19-02-2015 à 16:04:32  profilanswer
 

n°128727
becket
Posté le 19-02-2015 à 18:48:26  profilanswer
 

Salut,  
 
Port security sur un trunk ??  
Je vois mal l’intérêt !

n°128731
scoume
Posté le 19-02-2015 à 21:24:06  profilanswer
 

Demande de la sécurité.
Il faut restreindre l'accès au sw3 avec une liste de mac.

n°128739
djalex
Ancien Modérateur
Posté le 20-02-2015 à 10:57:56  profilanswer
 

salut,
 
c'est pour des ports d'inteconnexion ? enfin je soupçonne :o


---------------
------------------------------------------
n°128758
scoume
Posté le 20-02-2015 à 22:01:25  profilanswer
 

Pour être clair.
Sw1 et sw3 appartiennent à un projet dont nous ne gerons pas le matos.
Sw1 client
Sw3 serveur.
La sécurité veut gérer les machines clientes qui se connecter au serveur.
 
On ajoute sw2 pour pouvoir faire du filtrage mac entre les deux.

n°128760
djalex
Ancien Modérateur
Posté le 20-02-2015 à 22:31:33  profilanswer
 

pourquoi ne pas affecter une adresse mac à chaque port et n'autoriser que cette adresse mac sur un port ?


---------------
------------------------------------------
n°128761
scoume
Posté le 20-02-2015 à 22:35:43  profilanswer
 

On ne gère pas les sw1et sw2

n°128762
becket
Posté le 21-02-2015 à 01:05:15  profilanswer
 

Plus je lis d'information sur ce sujet et plus je me dit que c'est foireux ( excusé l'expression ).
 
Soit tu as plusieurs VLAN et dans ce cas, jouer avec des liste de mac est une abérration complète ! Si c'est le cas il faut filtrer sur le router inter-vlan qui lui te permettra de filtrer facilement.
 
Soit tu n'as qu'un seul vlan ( et probablement le même réseau ip ) et dans ce cas également c'est foireux parce que les mac adresses ne sont pas fiables et tu donnes accès potentiellement à toute ton infra.

n°128764
scoume
Posté le 21-02-2015 à 08:52:26  profilanswer
 

Il n'y a pas de routeur inter vlan, infra simple de 3 switchs.

n°128765
becket
Posté le 21-02-2015 à 09:06:17  profilanswer
 

et combien de vlan ?

mood
Publicité
Posté le 21-02-2015 à 09:06:17  profilanswer
 

n°128785
scoume
Posté le 22-02-2015 à 01:00:45  profilanswer
 

En quoi le nombre de VLAN est il important ?
Je veux juste savoir si on peut faire un port-security simple comme dans mon premier commentaire, ou si sur un trunk on est obligé de faire apparaître la notion de VLAN.
Vu que je ne peux pas tester avant la mise en place.

n°129235
supastoff
Posté le 08-03-2015 à 19:50:18  profilanswer
 

scoume a écrit :

En quoi le nombre de VLAN est il important ?
Je veux juste savoir si on peut faire un port-security simple comme dans mon premier commentaire, ou si sur un trunk on est obligé de faire apparaître la notion de VLAN.
Vu que je ne peux pas tester avant la mise en place.


 
J'ai passé cette commande sur un port en mode trunk (qui passe plusieurs VLAN) avec swtichport port-security maximum 3 sans les MAC address, le port passe en err-disable.

n°129306
campesinos
Posté le 10-03-2015 à 16:18:01  profilanswer
 

scoume a écrit :

Pour être clair.
Sw1 et sw3 appartiennent à un projet dont nous ne gerons pas le matos.
Sw1 client
Sw3 serveur.
La sécurité veut gérer les machines clientes qui se connecter au serveur.
 
On ajoute sw2 pour pouvoir faire du filtrage mac entre les deux.

Port security sert á sécuriser l'accès au port. C'est une sécurité et rien d'autre. De plus il ne fonctionne (et c'est logique) que sur des ports en access.
Selon ta problématique, s'est du filtrage qu'il faut faire. Donc acl.
Sur le port trunk du sw2 tu appliques tes acl (ex : ip access-group 110 in et ip access-group 111 out) créées au préalable (access-list 110 permit ip...) afin de n'autoriser que les ip que tu souhaites et interdire le reste.
 

n°129318
scoume
Posté le 10-03-2015 à 17:57:50  profilanswer
 

c'est plus compliqué que ça, la sécurité veut bloquer les mac qui ne serait pas autorisés sur le switch et non les ip's.
 
par contre sur le site cisco je trouve la conf pour un trunk, mais je n'arrive pas à le mettre en application.

n°129336
becket
Posté le 11-03-2015 à 10:45:07  profilanswer
 

C'est marrant, il me semblait que j'avais posté un message en réponse il y a quelques jours et je ne le vois pas  
 
Donc oui, c'est possible. En résumé :  
 
http://www.cisco.com/c/en/us/td/do [...] #wp1103933


Aller à :
Ajouter une réponse
  FORUM HardWare.fr
  Systèmes & Réseaux Pro
  Réseaux

  cisco & port-security sur un trunk

 

Sujets relatifs
Vlan Communiquer un port untagged avec un taggedProxy : site hébergé sur port 82 inaccessible
connecter un Cisco RV180 à internetPanne switch cisco 2960
Trend Deep SecurityBarrettes ram sur router Cisco
Accès distant Cisco rv220W derrière une livebox pro V2 
Plus de sujets relatifs à : cisco & port-security sur un trunk


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR