VoIP professionell mit Netzwerksicherheit

mriess

Neuer User
Mitglied seit
22 Nov 2005
Beiträge
4
Punkte für Reaktionen
0
Punkte
0
Hallo zusammen,
wir möchten künftig unsere TK-Anlage (>800 Nebenstellen) unter/mit VOIP betreiben. Als Sicherheitsbeauftragter für die Datennetze habe ich dazu einige Fragen. Sie betreffen im Wesentlichen den in Voip-Telefonen eingebauten Switch, mit dem man ja leicht einen PC daran betreiben kann.

1. Hat schonmal jemand ausprobiert, ob man mehrere Voip-Telefone hintereinander an diesem TK-Switch betreiben kann?

2. Bei Cisco gibt es zur Netzwerksicherheit die VMPS-Funktion. Sie steuert die Vlan-Zugehörigkeit eines PCs anhand dessen Mac-Adresse. Unbekannte Geräte können so ausgesperrt werden. Ich vermute, daß die TK-Switche diese Funktion aushebeln und somit alle Geräte an einem solchen TK-Switch angeschlossen werden können. Hat jemand eine andere Idee, um die Sicherheit zu gewährleisten?

Danke für eure Erfahrungen!
 
Auch ein VoIP-Telefon hat natürlich eine MAC-Adresse und PCs, die hinter VoIP-Telefonen per Switch angeschlossen sind, sind weiterhin über ihre eigene MAC-Adresse identifizierbar. VoIP-Telefone mit Switch können auch kaskadiert werden - auch wenn dies nicht in größeren Kaskaden empfehlenswert ist aufgrund der zusätzlichen Latenzen.

Mit VMPS kann man auch Policies definieren, die nur die PCs in ein dynamisches VLAN zusammenfassen und die Telefone in ein anderes...

--gandalf.
 
Hallo Gandalf,
das mit VMPS ist schon richtig so. Aber wenn der PC hinter dem Telefon hängt, dann kann das VMPS ja nicht mehr richtig arbeiten, da der PC nicht mehr direkt am Cisco-Switch hängt.

Oder geht das doch?

Gruß
mriess
 
Das kommt auf das Telefon an: Hat das Telefon einen Hub/Switching Hub eingebaut, hängt der PC logisch gesehen immer noch direkt am Cisco-Switch. Macht das Telefon dagegen NAT und maskiert den PC gegenüber dem LAN, umgehst Du damit das VMPS.
 
VMPS arbeitet auf Portebene, d.h. befinden sich zwei MAC-Adressen oder mehr hinter einem einzigen Port (max. 50, sonst ist kein dynamic VLAN mehr möglich), so müssen alle Geräte an diesem Port dem gleichen VLAN zugehören. Willst Du VoIP-Telefonie und PCs trennen, so kann dies nur über Access-Listen erfolgen oder über Filtering in einem nachgelagerten Concentrator-Switch.

Wenn der PC hinter dem Telefon hängt, tritt er weiterhin mit seiner eigenen MAC-Adresse auf.

--gandalf.

EDIT: Die Cisco-Telefone haben meines Wissens Switches, keine NAT-Router eingebaut.
 
Kostenlos!

Statistik des Forums

Themen
248,920
Beiträge
2,305,105
Mitglieder
378,645
Neuestes Mitglied
nikitarajusa