ZyXEL Ethernet Switch Security Switching in Layer 2+ und Layer 3+



Ähnliche Dokumente
Fachbereich Medienproduktion

Chapter 8 Ethernet-Switching. CCNA 1 version 3.0 Wolfgang Riggert,, FH Flensburg auf der Grundlage von

Konfigurationsbeispiel ZyWALL USG

Folgende Voraussetzungen für die Konfiguration müssen erfüllt sein: - Ein Bootimage ab Version Optional einen DHCP Server.

Thema: VLAN. Virtual Local Area Network

WLAN Konfiguration. Michael Bukreus Seite 1

Idee des Paket-Filters

Was muss ich bei einem Netzaufbau mit 4 verschiedenen VLANs und unterschiedlicher Netzwerk- Hardware beachten?

Routing im Internet Wie findet ein IP Paket den Weg zum Zielrechner?

Inhalt. Erreichbarkeit von VPN-Gateways hinter einem Genexis FTTH-Abschlussrouter

Konfigurationsanleitung IGMP Multicast - Video Streaming Funkwerk / Bintec. Copyright 5. September 2008 Neo-One Stefan Dahler Version 1.

How-to: Webserver NAT. Securepoint Security System Version 2007nx

WLAN: Single SSID + Multiple VLANs = Multicast-Problem

Grundlagen der Rechnernetze. Internetworking

Dynamisches VPN mit FW V3.64

VRRP. Bild zeigt die Adressangaben in einem IP-Paket bei dessen Übermittlung über die Grenze eines IP-Subnetzes hinweg.

Einführung in die. Netzwerktecknik

Einführung in IP, ARP, Routing. Wap WS02/03 Ploner, Zaunbauer

LAN Konzept Bruno Santschi. LAN Konzept. Version 1.0 März LAN Konzept.doc Seite 1 von 10 hehe@hehe.ch

Anbindung des eibport an das Internet

IEEE 802.1x Authentifizierung. IEEE 802.1x Authentifizierung IACBOX.COM. Version Deutsch

ALL0276VPN / Wireless g VPN Router

Um DynDNS zu konfigurieren, muss ausschließlich folgendes Menü konfiguriert werden:

Netzwerklösung in Spitalumgebung. Lösung realisiert im Spital Einsiedeln

300 MBIT WIRELESS ACCESS POINT ROUTER

IEEE 802.1x, Dynamic ARP Inspection und DHCP Snooping. von Thorsten Dahm

Gedächtnisprtokoll für NPA-Klausur

Multicast & Anycast. Jens Link FFG2012. jenslink@quux.de. Jens Link (jenslink@quux.de) Multicast & Anycast 1 / 29

Software Defined Networking. und seine Anwendbarkeit für die Steuerung von Videodaten im Internet

IPv6. Übersicht. Präsentation von Mark Eichmann Klasse WI04f 22. November 2005

8. Bintec Router Redundancy Protocol (BRRP) 8.1 Einleitung

DNÜ-Tutorium HS Niederrhein, WS 2014/2015. Probeklausur

Scharl 2010 Dokument ist Urheberrechtlich geschützt. Port Forwarding via PuTTY und SSH. Was ist Port forwarding?

Kostenloser Apple-Softclient zur Nutzung von TeSign

Port-Weiterleitung einrichten

ALLNET ALL-SG8950M Layer 2+ FULL Management 48 Port Giga Switch und 2x SFP+ 10G Uplink LWL-/Fiber-Ports

Infinigate (Schweiz) AG. Secure Guest Access. - Handout -

Business Wireless Lösungen

FIREBIRD BETRIEB DER SAFESCAN TA UND TA+ SOFTWARE AUF MEHR ALS EINEM COMPUTER

DNÜ-Tutorium HS Niederrhein, WS 2014/2015. Probeklausur

Prof. Dr. R. Sethmann Übungen: Datum: Rechnernetze und Telekommunikation

Hamnet Einstieg: Technik und Konfiguration des eigenen Zugangs

Netzwerk-Watchdog Funktionsbeschreibung UMG604 / UMG605

P793H PPP/ACT LAN 4 PRESTIGE P793H

Abgesetzte Nebenstelle TECHNIK-TIPPS VON per VPN

1 WEB ANALYTICS: PROFESSIONELLE WEB-ANALYSEN UND REPORTING FÜR IHR ONLINE MARKETING.

Wireless & Management

Herausforderung Multicast IPTV

Home Schulungen Seminare Cisco CI 1: Routing, Switching & Design ICND1: Interconnection Cisco Network Devices Part 1 (CCENT) Preis

I-Fly Wireless Broadband Router

Netzwerktechnik Cisco CCNA

ISA Server 2004 Erstellen eines neuen Netzwerkes - Von Marc Grote

NbI-HS. NbIServ Bethenhausen Bethenhausen

Machen Sie Ihr Zuhause fit für die

Verwenden der Option Laufzettel

Beispielkonfiguration eines IPSec VPN Servers mit dem NCP Client

Übung 6. Tutorübung zu Grundlagen: Rechnernetze und Verteilte Systeme (Gruppen MI-T7 / DO-T5 SS 2015) Michael Schwarz

clevere ACL Filter Funktionen mit gemanagten Small Business Switches clusterbare Access-Points für flächendeckendes WLAN

Root-Server für anspruchsvolle Lösungen

VMG1312-B30A. Gerät Bereit für die Netzumschaltung machen (BNG-Fähigkeit herstellen) Telekom Deutschland, CM Inhouse/LAN,

KNX EtherGate Eine universelle Plattform für KNX/IP Interfaces

Konfiguration des Fernzugriffes auf Eyseo-IP-Netzwerkkameras mittels dynamischer IP-Adresse

Gruppe Grundlegende Konfiguration... 1 Übersicht Routerbefehle... 2 Schlussendliche Konfiguration... 2 TFTP-Server... 5 Gruppe 2...

VPN IPSec Tunnel zwischen zwei DI-804HV / DI-824VUP+

Seite Wireless Distribution System (Routing / Bridging) 3.1 Einleitung

Multimedia und Datenkommunikation

HowTo: erweiterte VLAN Einrichtung & Management von APs mittels des DWC- 1000/DWS-4026/DWS-3160

Anbinden der Visualisierung GILLES TOUCH (VNC)

2.1 Adressierung im Internet

Kurzanleitung. MEYTON Aufbau einer Internetverbindung. 1 Von 11

Netzwerke 3 Praktikum

Klausur Rechnernetze 1.3 ws99/00 Name: Matr.Nr.: 1. Kennwort:

Kurzanweisung der Jovision IP Kamera

VPN/WLAN an der Universität Freiburg

CCNA Exploration Network Fundamentals. Chapter 6 Subnetze

Wireless Installationshandbuch

Konfigurationsanleitung Access Control Lists (ACL) Funkwerk. Copyright Stefan Dahler Oktober 2008 Version 1.0.

Switch 1 intern verbunden mit onboard NICs, Switch 2 mit Erweiterungs-NICs der Server 1..6

University of Applied Sciences. Hochschule Merseburg (FH) Anwendung Rechnernetze. Layer 3 Switching. Frank Richter. 7. Semester

Universität Freiburg. Thema: IP-Multicast Marcel Tschöpe. IP-Multicast

CCNA Exploration Network Fundamentals. ARP Address Resolution Protocol

Live Streaming => Netzwerk ( Streaming Server )

Zyxel P-2702R Handbuch

Bayeux. Dirk Ewerlin

Registrierung eines VPN-Zuganges ins Hamnet

Chapter 9 Troubleshooting. CCNA 2 version 3.0 Wolfgang Riggert, FH Flensburg auf der Grundlage von

Informationen zum. LANCOM Management System (LCMS) Version 9.00

Drei DI-804HV/DI-824VUP+ über VPN Tunnel miteinander verbinden

TV & Video Services aus der Sicht des Netzanbieters Deutsche Telekom

Internetzugang Modul 129 Netzwerk Grundlagen

INHALT. Troubleshooting Netzwerkinstallation

Leistungsbeschreibung NGA-VULA. zum Rahmenvertrag. über die Bereitstellung von NGA-VULA Produkten

Security + Firewall. 4.0 PPTP Client Einwahl. 4.1 Szenario

Technical Note ewon über DSL & VPN mit einander verbinden

Konfiguration der tiptel Yeastar MyPBX IP-Telefonanlagen mit Peoplefone Business SIP Trunk

Voraussetzungen für die Nutzung der Format Rechenzentrumslösung (Hosting)

Benutzeranleitung Web Login (Internetzugang an Öffentlichen Datendosen und in Studentenwohnheimen )

Transkript:

ZyXEL Ethernet Switch Security Switching in Layer 2+ und Layer 3+ Ulrich Eska ZyXEL Deutschland GmbH Oranienburg, 11. Oktober 2006

ZyXEL im Überblick Gegründet: August 1989 von Dr. Shun-I Chu Mitarbeiter: 2100 Angestellte weltweit (Dez. 2005) Firmensitz: Hsinchu Science Park, Taiwan

ZyXEL Produktbereiche Telco/ISP Businesses Homes >> Multi-Service IP DSLAM >> VDSL Switch >> Edge Switch >> ADSL/G.SHDSL/VDSL CPE >> VoIP CPE >> Video/Multimedia CPE >> Multimedia Auto Provisioning Solution >> Central Mgmt Software >> L2/L3 Switch >> Network Security Appliance >> Security Alert Platform >> Business WLAN Solution >> Hot Spot WLAN Solution >> Central Mgmt Software/Appliance >> Product & Service platform >> Broadband Router >> WLAN AP/Clients >> Desktop Switch >> VoIP Device

Agenda Layer 2 Switching Standard VLAN Layer 2+ Switching Security Port Mirroring Link Aggregation IGMP Multicast Layer 3+ Switching Redundanz mit OSPF und VRRP

Layer 2 Switching Security im L2 Ethernet Switch Wozu benötigen wir dies? Abgrenzung verschiedener Abteilungen durch VLAN

Layer 2 Switching

Layer 2 Switching VLAN

Layer 2 Switching VLAN

Layer 2+ Switching Erweiterte Security im L2+ Ethernet Switch - static MAC Forwarding; So wird mein Server für den Angreifer unerreichbar - limited Number of learned MAC; Grenzen Sie die Useranzahl auf dem Switch ein - Port Security; Legen Sie fest, wer Daten an den Switch senden darf - dedizierte MAC Adressen; Grenzen Sie den Nutzer genau ein - 802.1x; Bleiben Sie flexibel durch den Radius Login - Port Mirroring; Wodurch wird der Traffic verursacht?

Static MAC Forwarding MAC 00:a0:c5:00:00:01 VID 10 Port 1 Wird weitergeleitet zu Port 1 1 2 3 4 5 Dest. 00:a0:c5:00:00:01 VID:10 00:a0:c5:00:00:01

Static MAC Forwarding

Limit Number of Learned MAC MAC 00:a0:c5:00:00:01 00:a0:c5:00:00:03 VID 10 10 Port 3 3 Die MAC Adresse des PC1 und PC3 wurde durch den Switch erlernt Limit MAC Number = 2 1 2 3 4 5 Die MAC Adresse kann nicht vom Switch erlernt werden Der Traffic von PC 2 kann weiterhin zu allen Ports geleitet werden PC 1 PC 2 PC 3 00:a0:c5:00:00:01 00:a0:c5:00:00:02 00:a0:c5:00:00:03

Port Security MAC 00:a0:c5:00:00:01 VID 10 Port 1 1 2 3 4 5 Wird verworfen da kein 00:a0:c5:00:00:02 Eintrag im MAC table Src. 00:a0:c5:00:00:01 Src. 00:a0:c5:00:00:02 pc1 pc2

Port Security

Port Security mit Static MAC MAC 00:a0:c5:00:00:01 00:a0:c5:00:00:03 VID 10 10 Port 3 3 Port Security = Enable Address Learning = disable 1 2 3 4 5 Die MAC Adresse des PC 1 und PC 3 sind durch den Admin erfasst. Die Adress-Learning Funktion des Port 3 ist ausgeschaltet, dadurch kann die MAC Adresse des PC2 nicht erlernt werden. Der Traffic von PC2 wird geblockt, da der PC nicht in der MAC Tabelle erfasst wurde PC 1 PC 2 PC 3 00:a0:c5:00:00:01 00:a0:c5:00:00:02 00:a0:c5:00:00:03

802.1X Port Authentication Wird geblockt, falls der Client keine Authentfizierung bekommt 1 2 3 4 5 Radius Server 802.1x Client PC1 802.1x Client PC2

Port Mirroring Monitor the traffic on other ports Mirror Port: 5 1 2 3 4 5 Copied frames Source Destination Monitor PC

Port Mirroring

Layer 2+ Switching Erweiterte Funktionen im L2+ Ethernet Switch - Link Aggregation; Bündeln Sie die Bandbreite - IGMP Snooping; Nutzen Sie die Inetlligenz des Netzes um Bandbreiten zu schonen

Link Aggregation PC 2 1 2 3 4 5 1 2 3 4 5 Die Verteilung des Traffic ist basierend Auf der Quell- und Ziel- MAC Adresse des Ethernet frames. Der Traffic von mehreren Clients wird über eine Trunk Group Verbindung geleitet. Link Aggregation Ports PC 1

IGMP / Multicast Quelle Ziel Unicast Eine Ein Broadcast Eine Alle Multicast Eine Gruppe

Ohne IGMP Snooping Video server Multicast Traffic IGMP Router Switch ohne IGMP Snooping Empfänger Emfänger Empfänger Kein Empfänger

Mit IGMP Snooping Video server Multicast Traffic IGMP Router Switch w/ IGMP Snooping Emfänger Emfänger Emfänger Kein Emfänger

Layer 3+ Switching Q: Warum L3 Switching? A: Redundanz

OSPF Open Shortest Path First x Bereich 1 Bereich 2 Backbone Bereich 3

VRRP Virtual Router Redundancy Protocol x VR Master x Virtual router VR Backup Ohne VRRP Mit VRRP

VRRP / Backup Uplink Gateway Virtual Router VRID1 unavailable Master VRID1 Backup Master VRID1:192.168.1.1 PC1 Gateway:192.168.1.1 PC2 Gateway:192.168.1.1

VRRP / Load Sharing Uplink Gateway Virtual Router 1 Virtual Router 2 VRID1 Unavailable Master VRID1 Backup Master VRID2 Backup VRID2 Master VRID1:192.168.1.1 VRID2:192.168.1.2 PC1 Gateway:192.168.1.1 PC2 Gateway:192.168.1.2

Exceed the Limits Enrich the Service