UDM/Pro "rogue -macadressen" / vreemde mac-adressen

UniFi UDM/Pro Routers
Status
Niet open voor verdere reacties.
wat ik dan wel weer typisch vind: in dit forum zie je 2 topics over dit probleem, m4ver1ck heeft het probleem, op het internationale UI user forum zie je verschillende topics voorbij komen (eentje die inmiddels 1500 van die mac's heeft en het nu opgeeft) en als je dan met de helpdesk van UI in contact komt zijn ze allemaal erg begrip vol (goede scriptjes) en word alles enthousiast aan de ontwikkel omgeving doorgegeven maar uiteindelijk veranderd er aan het gedag van de applicatie geen ene zier. Sterker, ze doen met elke melding of ie de eerste over dit probleem is.

Dank voor je beide uitvoerige reacties n.a.v. mijn vragen. De mac-adressen issues zijn bij mij gelukkig opgelost:
- VPN: daar gebruik ik nu Teleport voor op een UDM-SE, de problemen had ik met de oudere USG3 via L2TP.
- Apple-devices: ook door de verbeteringen in de UI firmware kom ik deze problemen sinds (? moet ik opzoeken) niet meer tegen.

Algemeen: Natuurlijk zijn mijn Unifi Netwerk & Devices ook steeds beter/specifieker geconfigureerd, het was/is voor mij als geen netwerk-ninja dus ook een bijzonder steile leercurve. In tegenstelling tot jou, zijn mijn ervaringen met het merk Unifi juist veel beter geworden (meer wijsheid dan kennis) en de hulp vanuit het UI.com Forum ook steeds positiever geworden. De grootste/beste vraagbaak blijft toch nog steeds dit lokale Unifi NL Forum.

Succes met jullie verdere zoektocht/tweaks aangaande de centrale vraag - roque mac-addresses - in je topic! :cool:
 
  • Leuk
Waarderingen: DenBolle
Algemeen: Natuurlijk zijn mijn Unifi Netwerk & Devices ook steeds beter/specifieker geconfigureerd, het was/is voor mij als geen netwerk-ninja dus ook een bijzonder steile leercurve. In tegenstelling tot jou, zijn mijn ervaringen met het merk Unifi juist veel beter geworden (meer wijsheid dan kennis) en de hulp vanuit het UI.com Forum ook steeds positiever geworden.
TL;DR : dag 2, geen rogue MAC's gevonden. Zelf gisteren een paar uur aan de flex plek gewerkt en gezien dat anderen ook via de AP verbonden waren. Lijkt goed te gaan. Verbindingen stabiel en AP ook constant in netwerk.

@ m4c3r1ck : Die curve en het constant verherbouwen en "verschlimmbessern" geldt hier ook, en dat was / is erg leuk om te doen en mee te maken. En tijd en energie in dit steken is niet verkeerd om de kennis in house te hebben .Eerst begonnen met 3 Engenius AP's, netgear router en toen kwamen de wensen. Begon met "moeten we nou echt alle drie die SSIDS gebruiken als je eens ergens ander wil werken?"

Dus dan zoeken naar een betaalbare oplossing (UI beats bijv. Cisco in prijs voor hw (ap's en controller) dus 3 APs gekocht, een USG en een ubuntu vm Controller. Werkt als een tierelier. Dan blijkt dat APs inderdaad goed zijn, dus maar 2 nodig, roaming werkt inhouse. Extra werkplek, extra dit extra dat, zit je 2 jaar later te kijken naar een us 24 250 coreswitch( die overigens getweakt is inmiddels : nocturna fans i.v.m. toeren en lawaai) , doosje met 8 ports switches voor de werkplekken, printers, scanners, usb-svers etc. Dan veel van buiten af werken, storage doorvoer wat krap, dus weer uitbreiden, dan de USG vervangen door een UDM pro, usw pro's 2 (die twee zitten in prijs nog altijd onder eentje van Cisco) met NAS'sen aggregatie etc. En dat werkt allemaal super betrouwbaar. AP's updaten doen we overdag omdat de clients toch heen en weer geschoven worden. FW upgrades voor de switches en UDM pro gaan eigenlijk altijd zonder problemen.
Dus wat dat betreft vind ik het echt super spul om mee te werken: betaalbaar en stabiel. Dus geen klagen en prima ervaring.

Enige reden waarom dit met die rogue mac's ineens een 'issue' is (want concreet: alles werkt, snelheid en bereikbaarheid zijn onveranderd, dus het lijkt min of meer een luxe probleem) is dat tijdens een vergadering (m.b.t. tot cliënten) het ging over data-integriteit, audit-trails, audits die bij ons gedaan moeten worden etc.

En toen kwam zo tussen neus en lippen door de vraag / opmerking "Maar wij kunnen niet eens in een voorkomend geval een betrouwbare logging van het netwerk laten zien. Als je het verkeerd uitlegt lijkt het er op dat jan en alleman bij ons op het netwerk kan komen." en zo is de bal aan het rollen gegaan. Zend sterktes, verbruik, of het internet eruit ligt etc. dat hoeft allemaal niet tot op de bit nauwkeurig maar welke MAC / cliënt wanneer verbonden is (en als het ff kan ook via wat) is toch wel iets wat betrouwbaar moet zijn. Als een client ons audit blijkt dat die logging rammelt dan scoren we daar onvoldoende. Wij claimen een vrij strikt toegangsbeleid voor ons netwerk te hebben maar kunnen dat niet staven met actuele gegevens, alleen met een policy en geen data.

En mac's zijn te spoofen da's duidelijk en er zijn nog wat andere zaken die controles uitvoeren voor we toegang hebben, maar dit is zo'n lijst die achter onze rug opgebouwd wordt en het laatste wat je wil zeggen / horen tijdens een audit "Oh kijk, dit is de lijst met de eerste netwerk registratie. Moment, ik haal even de foute MAC's weg dan hebben we een beter overzicht." Je ziet de auditor rollend van het lachen de deur uitlopen en roepen "Belt u ons niet, wij bellen u ook niet."
 
Als je dat soort auditing wilt zit je al gauw op andere netwerkapparatuur van bijvoorbeeld Cisco en dan betaal je gauw 10 keer zoveel voor de hardware en jaarlijks een forse fee voor licenties en updates. Dat is geen probleem voor grote bedrijven maar voor kleinere bedrijven vaak wel.

Heb het zo vaak meegemaakt: Een bedrijf heeft voor zijn IT zaken het budget voor de aankoop van een lelijke eend maar wil de functionaliteit/kwaliteit van een Rolls Royce.:)
 
  • Haha
Waarderingen: dbw
@Hofstede
Ligt ietsjes genuanceerder, we gingen voor een Caddy maar die moet het wel doen ;) Maar nou heb ik in m'n Caddy een onderdeel waar ik niet meteen om gevraagd heb ("Standaard mooi luxe uitgerust meneer! ") maar die doet het niet (goed). Ik zit iets van 25 jaar beroepsmatig in de "IT / ICT / Automatisering" en dit "probleem" kom je overal tegen in de een of andere vorm. Het is vaak dat het voortschrijdend inzicht de eerdere besluiten ineens in een ander daglicht stelt ("oh maar als dit kan, kan dan ...... ook?").

Budget zal niet echt het probleem zijn op de langere termijn, dit is gewoon "een opgroeiende curve" (relatief jong bedrijf, nog groeiend en veel flex-werkende). Cisco en vergelijkbaar levert idd wel dit soort faciliteiten maar dan (wil je compliant zijn) moet je dus wel iemand hebben die die service / beheer kan leveren en dan (in ons geval) bij voorkeur inhouse. Dus extra medewerker + opleidingskosten komen nog eens boven op HW + licenties. Ik kan me wel voorstellen dat tzt dat zo hier zal zijn als we groter worden (waarbij de IT van "jij snapt dat dus pak het er ff bij" gaat naar "bel 1203 voor de helpdesk / Johan van IT ") maar op dit moment zou een dergelijk grote investering in geen verhouding staan tot de rest van het bedrijf.

En dan "maar die moet het wel doen" : ons doel was roaming in het hok te hebben. Hadden we na installatie en ook nog eens een verrekte makkelijke interface. So far so good. Maar dan blijkt na het doorlopen van die curve die @m4v3r1ck beschreef dat die interface steken laat liggen en het punt waar je dan tegenaan loopt is dat ik die functie ook niet eens _niet_ kan gebruiken, het is part of the deal. Als ik het kan uitschakelen kan ik aan elke auditor uitleggen wat, waarom en hoezo. Risico gebaseerd, geen enkel probleem.

Wat ik nu vooral belangrijk vind : we hebben het probleem gezien, in kaart gebracht en werken er aan om het op te lossen (in wat voor oplossing dan ook) en kunnen dat ook aantonen. En dat levert minder problemen op dan dat bij een audit de vraag komt "Goh, die mac adressen, wat zijn dat?" en dat er dan schaapachtig naar brandend water wordt gekeken.

En aan de andere kant : de verschillende tips en vragen hier hebben een hoop info voor ons opgeleverd die ons ook een beter begrip en grip voor UI en z'n werking geeft, dus al met al sta ik nog steeds op winst en ben best tevreden. Enige gefoeter wat er is is "ja, dus ff voor de lijn.. we zijn met UI.com en z'n scripts een dikke 4 maanden onder de pannen en na een vraag op een Nederlands forum en wat omschroeven lijkt het probleem opgelost binnen een week? Konden we daar niet eerder op komen?" Dus sorry dat ik jullie niet eerder vond!
 
Forum leden ik denk dat op deze thread een slotje mag. Sinds de aanpassingen afgelopen week is het netwerk rustig, zijn er geen rogue-macadressen meer gevonden. Afgelopen dagen elke dag gecontroleerd en het lijkt opgelost te zijn. Geen enkele dag een rogue adress waar in het verleden elke dag ze toch voorkwamen.
Dank voor de hulp, uitleg en het geleerde!
 
  • Leuk
Waarderingen: m4v3r1ck en Marnix61
Status
Niet open voor verdere reacties.
Activiteit
Er wordt op dit moment (nog) geen nieuwe reactie gepost.