Muda para a criptografia por uma ponte sem fio (TrustSec?)

1

Estou planejando conectar um comutador Cisco 3750 a um comutador 3560C por meio de uma ponte PTP sem fio. A ponte será protegida por WPA2, mas estou procurando uma medida adicional de segurança entre os switches para impedir outro acesso sem fio através de um dos switches.

Eles não suportam IPSec, apenas túneis 802.1Q e a compra de hardware adicional provavelmente não é uma opção.

Estou pesquisando o uso de TrustSec modo manual entre os comutadores. Depois de algum esforço lendo o TrustSec e o MACsec, tenho certeza de que essa é uma boa escolha em relação à ponte sem fio, lembrando que é um meio compartilhado.

Duas perguntas:

  • Posso impedir de forma confiável que outro tráfego sem fio acesse os switches usando o TrustSec?

  • Alguém sabe de alguma melhor opção com os switches da série 3000?

por metatheorem 01.06.2014 / 20:30

1 resposta

1

Você tem dois problemas ...

Primeiro, o modelo clássico do Cisco 3750 não suporta o MacSec; no entanto, a 3560C (segunda geração) a suporta nas portas GE. O MacSec requer suporte especial no PHY Ethernet, e os Cisco 3750s mais antigos não possuem o MacSec no PHY.

Em segundo lugar, o MacSec é um protocolo de criptografia hop-by-hop , portanto, ele não suporta topologia como esta:

+-------------+                     WPA2 CCMP                     +-------------+
| MacSec SW1  |---{Wireless Bridge}>>>>><<<<<<{Wireless Bridge}---|  MacSec SW2 |
+-------------+                                                   +-------------+

O IEEE 802.1ae-2006 MacSec não pode ser repetido em diferentes links Ethernet, que é o que você está tentando fazer com as pontes wifi. Infelizmente, você precisa de alguns HW de criptografia dedicados (como IPSec ou SSL VPN) à frente do link sem fio para garantir que isso faça o que você precisa.

Can I reliably prevent other wireless traffic from accessing the switches using TrustSec?

Não com o TrustSec, você precisa de algo como criptografia SSL ou IPSec, como mencionei acima.

    
por 01.06.2014 / 21:05