如何防止用户能够将XP机器插入networking

我们最近遇到了一个问题,那就是用户从家里带来笔记本电脑,并将其插入networking,试图访问互联网。 我知道在一个端口级别,我可以设置MAC限制,但是我想知道是否有办法阻止一个不兼容的机器在将来访问我们的networking? 我们目前运行所有的Windows 7客户端机器,我只想告诉它“如果不是Windows 7,不能访问”,但不知道如何去做。 我们正在运行一个AD环境,2008年和Windows服务器之上。

我想也许NAP会工作,它似乎有一个WinXP的设置(一个用于Win7的),但它允许我不允许或允许访问,如果它是最新的,如果病毒保护打开等,而不是如果它是Windows XP本身。 有没有办法,我可以禁用任何东西,但我指定从这样的访问networking?

在此先感谢您的帮助!

这个信用应该是上面提到的,但802.1X是控制这种行为的方式。 比我有直接的经验有更多的参与,但我在家中使用RADIUS服务器在我的无线networking上进行身份validation。 与pfsense,这是很容易安装。

MACauthentication是最弱的authenticationtypes,MAC地址可以在几秒内被欺骗,以允许完全访问networking,所有用户所要做的就是找出他的笔记本电脑的MAC地址并在他的个人笔记本电脑上伪造它,并且他具有完全的访问权限到企业networking。

您应该使用802.1x来阻止这种情况,在这种情况下,我们将其部署在Cisco交换机和Windows NPS服务器上,只有属于域的设备才能访问networking。 我们也使用它的证书。

但是,将MAC地址沿着802.1x端口向下locking也是防止MAC泛滥攻击的好主意。 我们已经将端口locking到8个MAC地址,以降低MAC泛滥攻击的风险。

首先,确保禁用所有不需要使用的networking端口。

现在到另一个不适合你的替代scheme,而是让外面的人思考。 被动的操作系统指纹识别可能对想要解决这个问题的人有效,但是他们可能想要阻止非Windows用户,或者拥有一台MAC计算机的局域网,并且想阻止其他任何事情。

我将把它作为一个可能的解决scheme,可能适合于某些情况。 我仍然认为802.1X是一个更强大的选项。

它不工作,因为据我可以告诉你不能用Windows的OSF过滤:XP​​或什么…或者你可以吗? 我不能没有尝试。

但是,假设你只是想只允许Windows机器。

1)创build一个linux桥。 http://bwachter.lart.info/linux/bridges.html

2)加载被动的os指纹模块并使用如下规则:

iptables -I INPUT -p tcp -m physdev -physdev -in eth0 -m osf –genre Windows –ttl 0 -j ACCEPT

阅读更多: 如何使用iptables阻止/允许特定操作系统发送的数据包?

这台桥接机器就被插入到你的networking和路由器之间。 如果你在networking上已经有了一个你用作防火墙/网关的Linux路由器,那么你可以简单地将osf模块规则添加到iptables中。

不幸的是,由于操作系统指纹识别是基于操作系统如何设置TCP SYN数据包中的初始TTL,窗口大小以及其他一些位和块,因此它只能用于TCP。 此外,它可以被击败。 所以这不是完全安全的。

我会设置MAC过滤,因为这是最安全的路线,你可以肯定,你捕捉的一切。 为什么你不想设置MACfilter?