Unternehmens W-Lan -Planung

  • Ersteller PowerShellAdmin
  • Erstellt am
P

PowerShellAdmin

Guest
Hallo Zusammen,
bei uns in der Firma benötigen wir den Zugriff per W-Lan auf bestimmte Systeme. Da dies meiner Meinung nach ein sehr sensibles Thema ist wollte ich ich mir mal eure Meinung einholen.

Wir haben bei uns verschiedene Netzwerksegmente (1 IP Netz mit IP-Bereichen) für Entwicklungs und Produktivsysteme.
Mit den mobilen Endgeräten müssten wir auf die Entwicklungs & Internetverbindung zugreifen.
Zugriffe sind es vielleicht 3-6 parallel, mehr nicht.

Außerdem möchten wir Kunden & Gästen einen Internetzugang ermöglichen.

Zugang zu Entwicklungsumgebung:
a) Hier reicht eine WPA Authentifizierung nicht aus, welche Möglichkeiten habe ich hier. Eine Idee wäre ein Radius-Server, bin mir hier allerdings noch nicht sicher.
Am liebsten wäre mir ein professioneller Accesspoint mit zusätzlichen Sicherheitsfunktionen. Also WPA2, Macfilter (ist ja nur gering sicher) + zusätzliche Authentifizierung.
b)Die Accesspoints sollten bestmöglich in ein eigenes Subnetz kommen dass per ACLs keinen Zugriff auf unser Produktivsubnet bekommt.

Kundenzugang Gedanke:
Ich hatte nun gedacht dass Kunden & Gäste per W-Lan Router & einfachen WPA2 Kennwort auf sich anmelden.
Der W-Lan Router kommt mit einem eigenen Lan-Anschluss an unseren WAN-Router.
Im WAN-Router werden zugriffe zw. den Lan Ports deaktiviert, damit kein Zugriff auf unser Netz möglich ist.

Da man sich hier ziemlich viel "schustern" kann, wäre ich über vorallem auch "sinnvollere" Lösungsansätze sehr dankbar

Grüße
 
Wenn Du diese Anzeige nicht sehen willst, registriere Dich und/oder logge Dich ein.
Was für Router habt ihr im Einsatz? Irgend eine FW vorhanden?
Könntest du alles schon mit ner Astaro + Astaro AP's abbilden.
Damit kannste mehrere SSIDs erstellen, die Netze sauber trennen, WPA2 verschlüsseln, gegen AD/Radius/Astaro authentifizieren lassen, und durch die FW nur bestimmte Services erlauben etc.
 
hi,

führe doch bitte mal auf, was Du schon alles hast.
Deine Planung ist aber Problemlos möglich.
Mit 802.1x kannst Du das realisieren.

Eine "gescheiter" Router spannt dann deine VLANs auf und verteilt diese auf den/die Switche.

Radius Server kannst mit Opensource abwickeln oder Du setzt auf geeignete Geräte aus Berewich der diversen Zulieferer.
Selbst Windows Server können Radius Server Dienste bereitstellen.
( mit oder ohne Zertifikate )

Gästenetze kannst Du über die VLANS zuteilen. Macfilter sind bloody, würde ich nie machen, auch ist der Aufwand der Pflege zu aufwendig.

Wie groß ist denn die Fläche, die Du abdecken musst ?
Ich bringe mal das Stichwort Roaming mit ein, solltest Du alles mit einrechnen.

-xymos.
 
danke für die Antwort.

Fläsche: 2 Stockwerke müssen mit AccessPoints versorgt werden. Je Stockwerk 1 Acesspoint.

Router: Lancom 1711VPN + 1681V (wäre aber nicht für die Acesspoints IE zuständig)
Switche: 2x24Port Netgear - leider sehr einfache.
Denke auch das man über Vlan nicht vorbei kommt, hier bietet sich eine gute Angriffsfläsche (Produktivmaschinen 1ESXi, Entwicklungsmaschinen 2ESXi) +5weitere Server.
->Vlans lassen sich ganz gut befüllen.

Von Radius Servern habe ich noch keine Erfahrung, mir aber diesen ARtikel rausgesucht:
Sichere WLAN-Benutzer Authentifizierung über Radius - Wireless LAN (WLAN) - administrator

Wir haben auch entsprechende MS Lizenzen, wenn würde ich aber am liebsten nur ne kleine Linuxdose/oder was da zu empfehlen ist, als Radius-Server verwenden.

Sehe ich das richtig: Kann anhand des Radius Servers die Clientanmeldungen auf entsprechende NetzwerkportS/Vlans packen?
Wiki ist hier ein wenig "sparsam"

danke für die Antworten !
 
Zuletzt bearbeitet:
Hardwareluxx setzt keine externen Werbe- und Tracking-Cookies ein. Auf unserer Webseite finden Sie nur noch Cookies nach berechtigtem Interesse (Art. 6 Abs. 1 Satz 1 lit. f DSGVO) oder eigene funktionelle Cookies. Durch die Nutzung unserer Webseite erklären Sie sich damit einverstanden, dass wir diese Cookies setzen. Mehr Informationen und Möglichkeiten zur Einstellung unserer Cookies finden Sie in unserer Datenschutzerklärung.


Zurück
Oben Unten refresh