Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
1622 connectés 

  FORUM HardWare.fr
  Systèmes & Réseaux Pro
  Sécurité

  [Debian/FreeRadius] Manque de documentation pour authentification MAC

 


 Mot :   Pseudo :  
 
Bas de page
Auteur Sujet :

[Debian/FreeRadius] Manque de documentation pour authentification MAC

n°20303
redvivi
Posté le 10-06-2007 à 17:30:23  profilanswer
 

Bonjour à tous !
 
               Je travaille actuellement sur un projet d'autorisation d'accès au réseau Local en utilisant FreeRadius et MySql. Les switchs seront configurés de manière à utiliser le serveur Radius pour autoriser telle ou telle adresse MAC à accéder au réseau. Le problème est que, malgré mes recherches, je n'ai trouvé aucun tutorial concernant la mise en place d'un tel système et la documentation founit avec le tar de FreeRadius est indigeste.
 
Connaissez vous des documentations permettant de réaliser le projet ?
 
Merci d'avance !
RedVivi

mood
Publicité
Posté le 10-06-2007 à 17:30:23  profilanswer
 

n°20306
trictrac
Posté le 10-06-2007 à 19:29:12  profilanswer
 

c'est quoi comme modele de switches ??
N'oublie pas de regarder la doc du constructeur également, tu devrais y trouver beaucoup d'infos ...

n°20307
redvivi
Posté le 10-06-2007 à 19:31:08  profilanswer
 

Ce sont des HP 2650, du côté des switchs pas de souci au niveau doc, c'est plus du côté du setup et de la configuration du serveur FreeRadius qui me pose problème.

n°22072
redvivi
Posté le 09-07-2007 à 09:43:14  profilanswer
 

Up !

n°22073
shreckbull
Posté le 09-07-2007 à 09:59:26  profilanswer
 

heu alors là franchement ... authentification par adresses MAC, c'est génial en terme de fiabilité ... autant ne rien faire !

 

Car changer une MAC c'est relativement facile ! donc usurper l'identité d'une machine c'est donc tres simple !

 


Je ne sais plus si freeradius gère ca ... IAS doit le gérer a partir du moment ou les postes sont dans AD et avec la MAC de renseignée ... mais a vérifier mais si IAS fonctionne comme ca, il a donc grace a AD sa base "mac" si je peux appeler ca comme ca ... donc freeradius doit aussi avoir cette base quelque part ...

 


Bref, faire du 802.1x avec des MAC ... c'est franchement nul, pas sécurisé et peu fiable et aussi, peu souple a administrer.

 



Message édité par shreckbull le 09-07-2007 à 10:10:18
n°22077
gizmo31
Posté le 09-07-2007 à 10:28:13  profilanswer
 

hello, je rejoins le raissonnement de shreckbull , l'administration est un enfer pour rajouter " à la main " les MAC adressess. ensuite effectivement,  la "'robustesse" d'une mac adresse sur un lan est une gageure ...
 
cependant, pour y arriver, tu dois aller sur la partie 802.1x de la doc de ton routeur...  ton switch sera "client" de ton serveur radius.. regarde du coté EAPOL

n°22082
redvivi
Posté le 09-07-2007 à 12:03:18  profilanswer
 

Il me faut cette authentification qui sert principalement à ne controler quels PCs sont autorisés sur le réseau ou pas, après si l'un ou l'autre usurpe l'adresse MAC, ce n'est pas genant car le seul fait que l'autre personne ne pourra plus accéder au réseau est genant vis à vis de l'usurpateur (de tout de façon, si cette authentification est compromise, il n'y a rien de grave), après pour rajouter les MAC adresses à la main pas de problème, iil y a des scripts pour ça...Comme je l'ai dit, ce n'est pas un problème pour la configuration du switch, c'est juste au niveau de la configuration de FreeRadius en lui même. Une piste peut etre ?

n°22084
chaica
Posté le 09-07-2007 à 12:20:24  profilanswer
 

Je crois que freeradius font de la rétention de documentations afin de mettre en avant un bouquin avec lequel ils font de l'argent. A acheter donc.

n°22085
gizmo31
Posté le 09-07-2007 à 12:22:55  profilanswer
 
n°22103
shreckbull
Posté le 09-07-2007 à 15:12:40  profilanswer
 

moi j'utilise pfsense avec le module freeradius ... mais je n'ai pas encore eu le temps et le courage de le reinstaller ...

 


Sinon c'est IAS et AD ... avec du matos cisco ... au boulot !


Message édité par shreckbull le 09-07-2007 à 15:13:08
mood
Publicité
Posté le 09-07-2007 à 15:12:40  profilanswer
 

n°23329
cocoob
Posté le 30-07-2007 à 16:42:00  profilanswer
 

Et en plus de pouvoir facilement usurper une MAC, il ne faut pas oublier que les MAC ne dépassent pas le LAN : s'il y a routage entre les postes et le radius, ce dernier ne "voit" que l'adresse MAC de la gateway. Faut y penser pour l'archi...

n°23330
trictrac
Posté le 30-07-2007 à 17:00:46  profilanswer
 

cocoob a écrit :

Et en plus de pouvoir facilement usurper une MAC, il ne faut pas oublier que les MAC ne dépassent pas le LAN : s'il y a routage entre les postes et le radius, ce dernier ne "voit" que l'adresse MAC de la gateway. Faut y penser pour l'archi...


Pas trop .. non ...

n°24784
R4000
Posté le 02-09-2007 à 22:57:21  profilanswer
 

bonjour,
je voulais savoir comment je peux définir des adresses mac non connus dans le fichier local (users) du serveur radius pour que ce dernier les mettre tjrs dans un vlan "visiteur"?
vraiment j'ai besoin d'aide

n°24788
freds45
Posté le 03-09-2007 à 00:03:15  profilanswer
 

R4000 a écrit :

bonjour,
je voulais savoir comment je peux définir des adresses mac non connus dans le fichier local (users) du serveur radius pour que ce dernier les mettre tjrs dans un vlan "visiteur"?
vraiment j'ai besoin d'aide


Tu vas faire combien de topics pour ta question ? :heink:


---------------
Filmstory : gardez trace des films que vous avez vu ! :D
n°24789
shreckbull
Posté le 03-09-2007 à 00:40:01  profilanswer
 

à l'heure des annuaires unifiés, de l'authentification materiel et utilisateur (certificats, carte, clé, biometrie, etc ...) et des applications SSO et du 802.1x, pourquoi les gens veulent s'enmerder avec une pauvre authentification MAC totalement foireuse ?

Message cité 1 fois
Message édité par shreckbull le 03-09-2007 à 00:40:40
n°24790
Je@nb
Modérateur
Kindly give dime
Posté le 03-09-2007 à 00:59:01  profilanswer
 

Non mais tu comprends, c'est son sujet de stage, il a pas le choix et vu que il y arrive pas il essaie tant bien que mal de s'exprimer pour qu'on lui fasse le boulot et puisque personne répond il met de la redondance dans d'autres topics

n°25124
redvivi
Posté le 09-09-2007 à 15:49:52  profilanswer
 

shreckbull a écrit :

à l'heure des annuaires unifiés, de l'authentification materiel et utilisateur (certificats, carte, clé, biometrie, etc ...) et des applications SSO et du 802.1x, pourquoi les gens veulent s'enmerder avec une pauvre authentification MAC totalement foireuse ?

Je le répète: On a absolument pas besoin d'une authentification sûre, l'objectif est d'utiliser quelquechose de simple sans que le client n'ai à installer ou taper quoi que ce soit....Dans mon cas c'est simplement pour garder l'association MAC/Addr. IP


Message édité par redvivi le 09-09-2007 à 15:50:15
n°25137
shreckbull
Posté le 09-09-2007 à 22:25:46  profilanswer
 

Si c'est pour qu'une meme adresse MAC ai toujours la meme IP du DHCP, il ne faut pas regarder du coté de freeradius, des commutateurs ou autres, mais du coté du DHCP.
Et principalement du coté du serveur DHCP et de ses baux fixes.

n°25139
redvivi
Posté le 09-09-2007 à 23:53:32  profilanswer
 

OOps pardon je me suis embrouillé, c'est simplement pour autoriser l'accès au réseau, la vocation des personnes ici n'a pas grand chose à voir avec l'informatique, et si une ou deux personnes déjouent le système, les enjeux ne sont pas très importants....

n°25140
trictrac
Posté le 10-09-2007 à 06:52:28  profilanswer
 

alors ne t'embete pas avec le filtrage MAC, et ne fais rien plutot ....
A moins que tu essaies vraiment de vendre du vent (faut bien que les consultants vivent  .. ), mais sinon laisse tomber


Aller à :
Ajouter une réponse
  FORUM HardWare.fr
  Systèmes & Réseaux Pro
  Sécurité

  [Debian/FreeRadius] Manque de documentation pour authentification MAC

 

Sujets relatifs
Arkoon Authentification NTConfigurer Switch via LINUX DEBIAN
Authentification clé USB Bull Trustway-API Ms-CAPI et PKCS 11securisation, authentification sur un SI
[Recherche documentation] Sur la mise en oeuvre de Checkpoint VPN-1 NGCheckpoint documentation
cherche documentation sur SAP R/3 
Plus de sujets relatifs à : [Debian/FreeRadius] Manque de documentation pour authentification MAC


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR