公司安全设备经常发现一些终端中毒,想采用临时手段禁止它们入网
终端通过安装inode,采用802.1x的方式认证入网,能否在imc控制台上设置mac地址黑名单,这些mac地址无法认证入网。
因为如果是拉黑人员账号的话,也有可能用其他人账号上网。
(0)
最佳答案
这种想通过MAC地址限制准入,并且接入账号不是MAC的策略,可以通过启用MAC地址池控制来实现,下面策略能生效的前提是你认证的方式EIA是能够获取到终端的MAC地址的,这一点可以在radius报文中确认。
1、配置MAC地址池策略和限制的MAC地址范围
在用户-接入策略管理-接入策略管理下,找到终端MAC地址池控制的菜单,如下图
修改限制策略和MAC地址池的范围
默认的策略是允许接入,即在这个MAC地址表范围内的MAC才能认证成功。你现场的需求更适合调整策略为禁止接入,即在列表中的MAC地址禁止接入网络,这样你收集到中毒的MAC后添加到列表里,这些MAC就被禁止接入了。
2、在用户使用的策略中,启用MAC地址池控制使得1中配置的策略生效,后续认证上线的用户就会查询MAC地址池,在列表范围内的MAC会被禁止接入
(0)
可以的,IMC感知到黑名单的MAC直接radius回复reject就行了,你把这个MAC地址的用户设置为不可用就行了
(0)
请问下具体设置是在哪里
请问下具体设置是在哪里
可以。黑名单检查的顺序是先校验mac,再校验ip,两者其中一个和黑名单中信息一致时,账号就会认证失败。
(0)
UAM的功能,在用户接入那里找一下
请问下具体设置是在哪里
UAM的功能,在用户接入那里找一下
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明