o Sur quoi se base la vérification, est-ce sensible à une usurpation d'adresses MAC/IP ?
L'usurpation IP est sans impact. L'usurpation MAC peut avoir un impact mais certains commutateurs peuvent nous avertir dans un tel cas - ou si on a accès au 'broadcast domain' où cela se produit, cela peut être détecté. Sinon, en 802.1X, l'usurpation MAC est sans impact. Il y a toujours un équilibre à trouver.
o L'isolation du poste peut-elle aller jusqu'à la désactivation de la prise du commutateur sur laquelle est branché l'ordinateur, ou le poste peut uniquement être redirigé vers le portail captif ?
L'isolation peut aller jusqu'à la désactivation du port. Toutefois, cela ne sert pas à grand chose ... il est préférable de confiner l'utilisateur dans un VLAN d'isolation par exemple où le seul hôte avec lequel il peut communiquer est la machine PacketFence, par l'entremise de son portail captif.
o Une petite question en plus des siennes, comment est-ce que la presence d'un virus est détectée sur une machine, vu que la plupart du temps ce sont des produits fermés et non interopérables ? Il n'embarque pas un antivirus en doublon quand même ?
Un virus va bien souvent faire une activité réseau et cette dernière sera détectée par Snort si la sonde est positionnée correctement (on peut aussi avoir plusieurs sondes...). Un virus qui ne fait que du grabuge sur un poste local sans affecter le réseau est sans menace pour le réseau... donc Snort (et par le fait même, PacketFence), s'en moque un peu...
[^] # Re: kezako ?
Posté par Ludovic Marcotte . En réponse à la dépêche PacketFence 1.8.3, un puissant contrôleur d'accès au réseau. Évalué à 6.
o Sur quoi se base la vérification, est-ce sensible à une usurpation d'adresses MAC/IP ?
L'usurpation IP est sans impact. L'usurpation MAC peut avoir un impact mais certains commutateurs peuvent nous avertir dans un tel cas - ou si on a accès au 'broadcast domain' où cela se produit, cela peut être détecté. Sinon, en 802.1X, l'usurpation MAC est sans impact. Il y a toujours un équilibre à trouver.
o L'isolation du poste peut-elle aller jusqu'à la désactivation de la prise du commutateur sur laquelle est branché l'ordinateur, ou le poste peut uniquement être redirigé vers le portail captif ?
L'isolation peut aller jusqu'à la désactivation du port. Toutefois, cela ne sert pas à grand chose ... il est préférable de confiner l'utilisateur dans un VLAN d'isolation par exemple où le seul hôte avec lequel il peut communiquer est la machine PacketFence, par l'entremise de son portail captif.
o Une petite question en plus des siennes, comment est-ce que la presence d'un virus est détectée sur une machine, vu que la plupart du temps ce sont des produits fermés et non interopérables ? Il n'embarque pas un antivirus en doublon quand même ?
Un virus va bien souvent faire une activité réseau et cette dernière sera détectée par Snort si la sonde est positionnée correctement (on peut aussi avoir plusieurs sondes...). Un virus qui ne fait que du grabuge sur un poste local sans affecter le réseau est sans menace pour le réseau... donc Snort (et par le fait même, PacketFence), s'en moque un peu...