Am 29.07.20 um 22:19 schrieb ma...@invalid.invalid:
>
> Aber - da liesse sich ein Netzwerkkabel abziehen, das geradewegs in mein
> LAN geht. Da liegen ein paar VLANs für verschiedene NEtze drauf (home,
> guest und iot), aber home ist natürlich relativ angriffig.
Auf dem Port dieses AP sollte nur ein Netz liegen, das für
Wireless-Clients. Alles andere kannst du besser im Router erlauben oder
verbieten. Wäre mein Gedanke dazu.
> den access points. Recht lieb wäre mir, wenn das Netz erkennt, dass der
> AP vom Kabel abgezogen wird und den Port dann sperrt. Ich bin in
> Netzwerkdingen nicht so bewandert, gibt's da Funktionen? Wonach sollte
Ich kann in meinem Managed Switch eine MAC Liste eintragen und dem Port
sagen das er nur diese MACs durch lässt. Das lässt sich vermutlich mit
MAC-spoofing umgehen.
Wenn ich dich aber oben richtig Verstehe hast du auch Wireless
verschiedene VLANs zugleich oder?
Wenn du Befürchtung um Physischen Zugriff auf das Kabel hast, warum dann
nicht das jemand die Verschlüsselung knackt und direkt drahtlos einbricht?
Generell solltest du so ein Setup vielleicht umstricken und deinen
Router auch zum Routen zwischen deinen VLAN Zonen nutzen. Der kann dir
vermutlich besser helfen. Entweder mit RADIUS oder Portauthentifizierung
(WPA-Supplicant), und auch in dem er nur bekannte Clients in andere
VLANs durch routet.
Und ein tool wie 'arpwatch' auf der Wireless-zone kann dir unbekannte
Clients melden oder wenn eine MAC zwischen verschiedenen IPs hin und her
hüpft. Da bekämst du dann eine Ping-Pong Message in der die MAC, die IPs
und die Ethernet-vendors stehen die es fand. Kann helfen Fremdnutzer zu
identifizieren.
Problem bei Radius könnte sein. Wenn dir jemand deinen AP klaut könnte
er aus dem Gerät den Secret-key auslesen mit dem es den Radius
kontaktiert. Das muß ja zwangsläufig über das gleiche Kabel gehen...
Kay
--
Posted via leafnode