CISCO
802.1X (control de acceso)
El control de acceso definitivo: 802.1X.
Solo los dispositivos y usuarios autenticados entran a la red; un desconocido que conecte un cable no llega a ninguna parte. Apunta el switch a tu servidor RADIUS, activa dot1x global, y en cada puerto de acceso pon port-control auto para exigir autenticación antes de dar red.
Para impresoras y cámaras que no hablan 802.1X, usa MAB, que autentica por su MAC. Identidad primero, red después.
# los comandos
SW1(config)# aaa new-modelcopiarSW1(config)# aaa authentication dot1x default group radiuscopiarSW1(config)# aaa authorization network default group radiuscopiarSW1(config)# dot1x system-auth-controlcopiarSW1(config)# radius server ISEcopiarSW1(config-radius-server)# address ipv4 10.0.0.50 auth-port 1812 acct-port 1813copiarSW1(config-radius-server)# key S3cr3t0-radiuscopiarSW1(config-radius-server)# exitcopiarSW1(config)# interface range g0/1 - 23copiarSW1(config-if-range)# switchport mode accesscopiarSW1(config-if-range)# authentication port-control autocopiarSW1(config-if-range)# dot1x pae authenticatorcopiarSW1(config-if-range)# mabcopiar