ACL(Access Control List) /MAC ADDRESS, qual o melhor ?

Hardware para redes, configurações de redes, tudo sobre redes excepto Segurança Informática que tem o seu fórum próprio

Moderadores: Administradores, Moderadores

ACL(Access Control List) /MAC ADDRESS, qual o melhor ?

Mensagempor azulbranco » Segunda Jun 20, 2005 16:31

O ACL (Access Control List) será mais seguro do que controlar o acesso por MAC ADDRESS numa rede wireless ?
Coloco esta questão pelo facto do Modem/Router/Access Point SpeedTouch 580i não permitir controlar o acesso wireless por MAC ADDRESS (acho eu !).

Em seguida apresento em que consiste o ACL do Modem/Router/Access Point SpeedTouch 580i

Access Control List (ACL)
The SpeedTouch™ features a managed Access Control List (ACL) and a physical
registration mechanism in the form of the Association / Registration button on the
front panel of your SpeedTouch™.
On the Wireless Access Point page, you have following options for the ACL: New stations are
-Allowed (automatically): All new stations can access the SpeedTouch™.
-Allowed (via registration): Only allowed stations in the ACL have access. Youcan add new stations via the Association / Registration button.
-Not allowed: Only allowed stations in the ACL have access.

Registering wireless clients:
In case ‘New stations are allowed (via registration), you can add a wireless client to
the ACL via:
-Registering clients via web pages
-Registering clients via association button

Registering clients via web pages
You can add a wireless client to the ACL as follows:
1 Go to the SpeedTouch™ web pages.
2 In the menu select Home Network > Devices.
3 Under Pick a task..., click Search for wireless devices.
4 The SpeedTouch™ searches for new wireless stations that use the encryption
key of the SpeedTouch™ Access Point.
5 The SpeedTouch™ takes you to the Home Network. The new station will be shown next to the name of the SpeedTouch™ WLAN.
6 Click the name of the new station.
7 Click Configure.
8 Select Allowed on WLAN and click Apply.
9 Now the device is added to the ACL and will always be allowed to connect to the SpeedTouch™.

Registering clients via association button:
You can easily register new wireless network clients as follows:
1 Push the Association / on the SpeedTouch™ panel for at least two seconds.
The WLAN LED will toggle between green and red.
The ACL will be unlocked for a time frame of one minute. Any new wireless
client successfully attempting to connect to the SpeedTouch™ (having the
correct wireless settings, that is the network name and, if required, the
network key) within the time frame of one minute, will be added to the table.
The SpeedTouch™ automatically saves your current configuration at the end of the registration phase.
2 Successfully registered stations are associated to the SpeedTouch™ WLAN.
Depending on your WLAN client adapter, a wireless icon may become green or
a message similar to the following may appear: “Successfully joined Wireless
network SpeedTouch123456”.
3 The wireless clients will be added to the SpeedTouch™ ACL.
4 After one minute the ACL is locked.
Some WLAN clients do not automatically join a WLAN. If so, follow
the instructions for the WLAN client software to initiate the
association.
The registration procedure can be repeated as often as needed
azulbranco
Aprendiz
Aprendiz
 
Mensagens: 85
Registado: Domingo Abr 24, 2005 20:22

Mensagempor azulbranco » Terça Jun 21, 2005 14:39

Pelo menos já alguém ouviu falar no ACL (Access Control List)?
azulbranco
Aprendiz
Aprendiz
 
Mensagens: 85
Registado: Domingo Abr 24, 2005 20:22

Mensagempor mais_um » Terça Jun 21, 2005 15:19

Boa tarde

Azul e Branco!!!:P. É claro que já vi o que é o ACL. Tenho um router Dlink-G604T com essa função na opção wireless +(qualquer coisa) o que faz o ACL?! é uma lista de MACs(Media Access Card) que é um endereço "físico" de cada placa de rede, neste caso das placas de rede wireless, ao qual é permitido o acesso. Isto é, todas as wirelees que tiverem o MAC nessa lista têm acesso á lan e á gateway caso a opção esteja activa. Quanto á segurança, tenho a ACL em grande consideração, para já) e
quanto ao teu router n te sei dizer....

No WinXP Pro se escreveres na linha de comandos getmac /v obtens todos os MAC das placas de rede e as respectivas descrições.

Só para acabar, n te respondí antes pq n me apeteceu ler esse testamento todo nem vou ler. tens de resumir um pouco mais a tua situação.

Fiquem bem e continuação de boa semana...
mais_um
Aprendiz
Aprendiz
 
Mensagens: 91
Registado: Segunda Mai 23, 2005 0:49

Mensagempor azulbranco » Terça Jun 21, 2005 19:20

Antes de mais obrigado pela resposta.
Obviamente que o testamento é para explicar em que consiste o ACL (para quem nunca ouviu falar).
O que eu queria saber era se o ACL é ou não diferente do controlo por MAC ADDRESS (este conheço eu bem, já que tenho um Router/Access Point da ASUS – Modelo WL-500g).
A questão é que quero montar uma rede Wireless com acesso à Internet através de uma linha RDIS e quero escolher a melhor solução do mercado, por isso, também coloquei a seguinte questão neste fórum: Qual é o melhor modem ADSL-RDIS ?.
Agradeço todas as opiniões que possam dar.
azulbranco
Aprendiz
Aprendiz
 
Mensagens: 85
Registado: Domingo Abr 24, 2005 20:22

Mensagempor mais_um » Terça Jun 21, 2005 19:58

Boas

No caso do DLS-G604T usas os MAC address no ACL por isso é a mesma coisa, alem do mais n faz sentido ser de outra maneira pq teoricamente os MAC são únicos em cada placa de rede é essa a segurança.

Quanto ao modem RDIS n te posso ajudar pq uso Pots

Fica bem e até...
mais_um
Aprendiz
Aprendiz
 
Mensagens: 91
Registado: Segunda Mai 23, 2005 0:49

Mensagempor MAXLD » Terça Jun 21, 2005 21:18

Tenho alguma formação em ACL's em routers (curso CCNA da Cisco) e o que vos posso dizer é que há dois tipos de lista de acesso: Standard e Extended. São aplicadas nas portas do router e podem ser Inbound (para dentro do router) ou Outbound (para fora do router).

- Nas Standard o que vocês fazem é bloquear ou desbloquear o acesso a uma certa gama de IP's. (e não MAC's)
Por exemplo a aplicação é a seguinte:
Código: Seleccionar todos
access-list X permit/deny [end. de rede] [wildcard mask]

Código: Seleccionar todos
Exemplo: access-list 1 permit 196.16.1.0 0.0.0.255

Neste caso a lista de acesso vai permitir tráfego da rede 196.16.1.0. Agora é só aplicar na porta do router. Se aplicarem como inbound vai permitir a entrada de pacotes nessa porta, cuja origem seja um endereço dessa rede.
Se aplicarem como outbound o router vai permitir a saída de pacotes cujo endereço esteja nessa rede.

A wildcard mask serve para delimitar a gama de endereços.
X -> número da lista de acesso à vossa escolha: entre 0 e 99.

- Nas Extended podem especificar também o tipo de tráfego a "cortar/deixar-passar", o IP de destino e os portos.
Código: Seleccionar todos
access-list Y permit/deny [protocolo] [end. origem] [wildcard] [end. destino] [wildcard] any eq [porto] ou ["aplicação": http, tcp, telnet]

Código: Seleccionar todos
exemplo: access-list 101 permit tcp 196.16.1.0 0.0.0.255 212.1.1.0 0.0.0.255 any eq 80

Neste caso a lista vai permitir que os pc's da rede 196.16.1.0 comuniquem com os da rede 212.1.1.0 por HTTP (porto 80).

Y -> número da lista de acesso à vossa escolha: entre 100 e 199.

De referir que quando criada a lista de acesso, esta fica no final com um "Deny Any" implícito, ou seja se quiserem negar o acesso só a uma determinada rede têm de criar uma lista de acesso do tipo "deny" e depois colocar uma linha com "permit any". Ou seja se a primeira condição não se verificar, o resto do trafego pode passar na mesma.
Se não puserem, o "Deny Any" implícito" simplesmente não deixa passar nada. É tudo filtrado.

Isto agora tem pormenores e opções que se podem usar, isto é só um breve apanhado.
Resumidamente é isso, agora se os routers têm novas ACL's que permitam a limitação por endereços MAC, não sei mas em princípio não.
Imagem
Avatar do Utilizador
MAXLD
Membro de Prata
Membro de Prata
 
Mensagens: 125
Registado: Terça Abr 05, 2005 0:50
Localização: C.B.

Mensagempor azulbranco » Terça Jun 21, 2005 23:30

Obrigado MAXLD por tentar ajudar.
Segundo a descrição feita acima (quando iniciei o TÓPICO), o AP detecta as máquinas ligadas à rede (é claro que têm de ter o mesmo SSID e a mesma encriptação), cabendo ao utilizador permitir ou negar o acesso de cada uma das máquinas à rede.
A questão é saber como o AP distingue cada máquina ou cada rede wireless.
Será pelo seu MAC ADDRESS ? (é o que me parece).
Será de outra forma ? Qual ?
azulbranco
Aprendiz
Aprendiz
 
Mensagens: 85
Registado: Domingo Abr 24, 2005 20:22

Mensagempor mais_um » Quarta Jun 22, 2005 0:13

Bom dia

MAXLD, tens toda a rasão vários routers e firmwares têm o método de funcionamento que tu estas a descrever. Agora...quando se trata de ACL de uma rede Wireless n se especifica nenhum ip ou gama nem portas nem qq gama de portas (normalmente), simplesmente permite ou não aceder a uma rede wireless consoante estiver ou n na lista de MACs, respectivamente. Apartir daí é só complicarmos o motivo pelo qual o nosso "amigo" veio pedir ajuda (acho) de todas as formas o teu método pode estar presente mesmo que lhe seja permitido o acesso a uma rede wireless.

De todas as formas gostava que n esquecesses essas linhas de código pq ainda podem fazer falta aqui ao pessoal...

Fiquem bem...
mais_um
Aprendiz
Aprendiz
 
Mensagens: 91
Registado: Segunda Mai 23, 2005 0:49


Voltar para Redes Informáticas

Quem está ligado:

Utilizadores a ver este Fórum: Nenhum utilizador registado e 4 visitantes

cron