Come limitare l'accesso a Internet per alcuni computer sulla rete?

3

Mi piacerebbe differenziare le macchine (o, eventualmente, gli utenti) sulla mia piccola rete aziendale in modo che solo alcune di esse abbiano accesso a Internet. La soluzione che ho usato fino ad oggi è piuttosto terribile: i clienti che dovrebbero avere accesso a Internet hanno un indirizzo IP specifico in base al loro indirizzo MAC o identificativo.

A sua volta, il firewall ha impostazioni diverse per quegli indirizzi IP predefiniti.

Questo è scarso sia in termini di sicurezza che di usabilità: cambiare l'IP di un client è ancora più semplice dello spoofing di un indirizzo MAC. Inoltre, aggiungere una nuova macchina alla rete implica aggiungere una voce sul server DNS e modificare le impostazioni del firewall.

Quale sarebbe il modo corretto di limitare l'accesso a Internet da parte dei clienti (o, eventualmente, degli utenti)?

Alcuni dettagli sull'ambiente:

  • è per una rete di piccole imprese che funge anche da rete domestica;
  • ci sono circa 15 utenti + ospiti;
  • ci sono circa 23 client sulla rete + 10 client mobili;
  • alcuni client hanno bisogno di accedere solo alla LAN, altri (soprattutto telefoni) hanno bisogno di accedere solo alla WAN, altri (punti di accesso) a entrambi;
  • 2 NAS principali, 1 NAS di backup e alcuni NAS domestici per il backup dei client;
  • un router Cisco 1921 con un IOS IPsec non aggiornato,
  • un interruttore Netgear FS 526T;
  • 2 punti di accesso wireless, di cui la modella mi sfugge proprio ora; Credo che facciano parte della gamma Cisco Small Business;
  • la totale mancanza di affari ultimamente significa che investimenti superiori a poche centinaia di euro sono probabilmente irragionevoli.
posta Édouard 05.11.2015 - 02:04
fonte

2 risposte

1

devi iniziare a utilizzare le VLAN e disattivare il routing inter vlan.

utilizzando le VLAN sarete in grado di creare più LAN all'interno di una singola rete, ma tutte sono indipendenti, tutto il traffico dal vostro router al momento è molto probabilmente etichettato come VLAN 1 (anche se non lo conoscete).

puoi anche utilizzare il traffico VPN, creare l'accesso VPN sulla rete e chiunque abbia le credenziali VPN può passare attraverso il firewall.

Qualunque cosa usi MacAddress o l'indirizzo IP è inutile, potresti anche non fare nulla.

Avrei bisogno di più dettagli, ma puoi avere i punti di accesso Wi-Fi nel tuo ufficio, ad esempio su un 20 vlan ... tutto il traffico Vlan 20 sarà bloccato dal muro di fuoco.

Ci sono così tante possibilità, ma le VLAN AND / OR VPN sono la soluzione migliore.

Fidati, sono un ingegnere di rete! (tante informazioni che faccio fatica a scrivere mi fanno domande più specifiche per risposte più specifiche)

    
risposta data 05.11.2015 - 18:24
fonte
0

Potresti usare un NAC (controllo dell'accesso alla rete) come PacketFence. Questo può ancora soccombere allo spoofing MAC, ma diventa molto più potente se lo si utilizza con switch e access point intelligenti, magari in tandem con 802.1X.

    
risposta data 05.11.2015 - 06:31
fonte

Leggi altre domande sui tag