Freeradius Migration 2to3
|
|
|
- Marielies Lenz
- vor 9 Jahren
- Abrufe
Transkript
1 Freeradius Migration 2to3 Steffen Klemer Gesellschaft für Wissenschaftliche Datenverarbeitung Göttingen Steffen Klemer (GWDG) eduroam / 32
2 1 eduroam und RADIUS 2 Freeradius 3 Freeradius Version 3 4 Aktuelle Mobilsysteme Steffen Klemer (GWDG) eduroam / 32
3 eduroam und RADIUS Table of Contents 1 eduroam und RADIUS 2 Freeradius 3 Freeradius Version 3 4 Aktuelle Mobilsysteme Steffen Klemer (GWDG) eduroam / 32
4 eduroam und RADIUS Ein Beispiel Nordamerika Europa (eduroam US) (SURFnet/ UNI-C) USA (Internet2) Deutschland (DFN) anonymous Uni Hawaii anonymous GWDG Active Directory top.gwdg.de Max.Musterhase Steffen Klemer (GWDG) eduroam / 32
5 eduroam und RADIUS Einfacher Bild von Steffen Klemer (GWDG) eduroam / 32
6 eduroam und RADIUS Im Detail 1 Supplicant (Laptop) spricht EAPoL (802.1X) mit NAS (AP/ Switch) 2 NAS verpackt EAP-Paket in RADIUS, auf UDP Port 1812 zum RADIUS Server 3 ggf. Proxy zum Heimat RADIUS 4 RADIUS Server bearbeitet es, schickt ein Antwort Paket 5 AP entpackt das EAP Paket und schickt es via EAPoL an den Supplicant 6 7 RADIUS Server schickt ein Access-Accept Paket Vielen Dank an Alan Buxey für die Grafik. Direkte EAP-Verbindung zwischen Client und RADIUS Server Steffen Klemer (GWDG) eduroam / 32
7 eduroam und RADIUS TTLS, PEAP, MSCHAPv2 EAP ist gar nicht verschlüsselt RADIUS-Verschlüsselung ist gebrochen Zusätzlicher Crypto-Layer notwendig! 2 im Eduroam-Verbund gängige Verfahren: PEAP: EAP in TLS in EAP TTLS: EAP in RADIUS 1 in TLS in EAP Im Tunnel dann (theoretisch) wieder ein beliebiges der >40 EAP Varianten, meist: PAP (Klartext-Passwort) MSCHAPv2 (Challenge-Response Verfahren) 1 korrekter: Diameter, der Nachfolger von RADIUS Steffen Klemer (GWDG) eduroam / 32
8 eduroam und RADIUS Beispiel: PEAP Steffen Klemer (GWDG) eduroam / 32
9 eduroam und RADIUS Ein RADIUS Paket Access-Request packet from host port User-Name = "[email protected]" Calling-Station-Id = "04-f7-e4-ff-ff-ff" Called-Station-Id = " a-ff-ff-ff:eduroam" NAS-Port = 13 NAS-IP-Address = NAS-Identifier = "ap42" Service-Type = Framed-User Framed-MTU = 1300 NAS-Port-Type = Wireless EAP-Message = 0x fffff State = 0xc9a6b068cda0a5e464ffffffffff Steffen Klemer (GWDG) eduroam / 32
10 Freeradius Table of Contents 1 eduroam und RADIUS 2 Freeradius 3 Freeradius Version 3 4 Aktuelle Mobilsysteme Steffen Klemer (GWDG) eduroam / 32
11 Freeradius Freeradius Der meist-verwendete RADIUS-Server 2 Open Source/ Free Software (GPL v2) Extrem flexibel und entsprechend komplex zu verstehen konfigurieren debuggen 2 Eigenwerbung Steffen Klemer (GWDG) eduroam / 32
12 Freeradius Freeradius #2 Für Autorisierung, Authentifizierung und Accounting. Server und Proxy für RADIUS Pakete. Endpunkt für zahlreiche EAP-Varianten. Zahlreiche Backends (LDAP, SQL, Samba, CSV, Unix, Tokens, Kerberos, PAM ). Frei programmierbar via Unlang Programmiersprache, Perlund Python-Module. Steffen Klemer (GWDG) eduroam / 32
13 Freeradius Freeradius: Konfiguration Konfiguration verteilt auf zahlreiche Dateien, u.a. #> ls /etc/raddb/* # Auswahl! eap.conf proxy.conf radiusd.conf attrs.post-proxy hints sql.conf attrs.pre-proxy ldap.attrmap users huntgroups clients.conf modules-enabled: acct_unique expiration pap attr_filter files perl attr_rewrite inner-eap policy chap ippool preprocess checkval krb5 radutmp counter ldap realm cui linelog smbpasswd detail logintime smsotp digest mschap sradutmp dynamic_clients ntlm_auth unix exec pam sites-enabled: default eduroam wlan Steffen Klemer (GWDG) eduroam / 32
14 Freeradius Freeradius: Konfiguration #2 Minimal-Config auf Anfrage bei mir und sicher auch dem DFN, TU Clausthal Puppet-Modul verfügbar 3 (freeradius 3 als Beta 4 ) Hat jemand Interesse eine eduroam-variante des puppet-moduls zu erstellen? Steffen Klemer (GWDG) eduroam / 32
15 Freeradius Einige Erfahrungswerte Testen mit eapol_test aus der wpa_supplicant Distribution radiusd -X - Ausgabe komplett(!) lesen Nach und auch VOR dem Proxy Filtern. Nicht jeder SP verwirft das von uns gesetzte VLAN/ QoS-Gruppe. Noch besser: Trennen von lokalem WLAN- und eduroam-teil in vhosts. client tld1 { ipaddr = K.L secret = secret nastype = other shortname = tld1 **virtual_server = eduroam** } Steffen Klemer (GWDG) eduroam / 32
16 Freeradius vhost-trennung Vielen Dank an Alan Buxey für die Grafik. Steffen Klemer (GWDG) eduroam / 32
17 Freeradius vhost-trennung Vielen Dank an Alan Buxey für die Grafik. Steffen Klemer (GWDG) eduroam / 32
18 Freeradius Last auf LDAP/ SQL verringern Zahlreiche Radius-Pakete für den Aufbau der TLS-Verbindung zahlreiche (nutzlose) LDAP/SQL-Anfragen Nur LDAP/SQL abfragen, wenn nötig! In inner-tunnel: if ((EAP-Type == 1) (EAP-Message =~ /^0x a..$/)) { noop } else { ldap } Verhindert aber ggf. Unlang-Tricks. Alternative: Cache-Modul! (Danke an Christian Strauf, TU Cluasthal) Steffen Klemer (GWDG) eduroam / 32
19 Freeradius Last auf LDAP/ SQL verringern #2./mods-enabled/cache : driver = "rlm_cache_rbtree" ttl = 20 # in s update { reply:tunnel-private-group-id := &reply:tunnel-private-group-id }./sites-enabled/innter-tunnel : authorize { preprocess eapinnertunnel { ok = return } mschap update control { Cache-Status-Only = 'yes' } cache # sieh in den Cache if (notfound) { # Nicht Gefunden? } } cache ldap # Neue Daten cachen Steffen Klemer (GWDG) eduroam / 32
20 Freeradius Bessere Ciphter Auswahl eap.conf: cipher = "ECDH+AESGCM:DH+AESGCM:ECDH+AES256:DH+AES256:ECDH+AES128: DH+AES:ECDH+3DES:DH+3DES:RSA+AESGCM:RSA+AES:RSA+3DES:!aNULL:!MD5:!DSS" Im ssllabs Brower-Test bekommt er ein A 5. Funktioniert mit allen getesteten OS und in Gö und CLZ seit einigen Wochen auf dem Campus. Real ausgehandelte Cipher erst ab FR 3.1 überhaupt sichtbar. Wir arbeiten an einem Backport auf 2 und 3. 5 was keine wertvolle Aussage für diesen Fall ist Steffen Klemer (GWDG) eduroam / 32
21 Freeradius Version 3 Table of Contents 1 eduroam und RADIUS 2 Freeradius 3 Freeradius Version 3 4 Aktuelle Mobilsysteme Steffen Klemer (GWDG) eduroam / 32
22 Freeradius Version 3 Freeradius 3 Großer Versionssprung! Viele Änderungen unter der Haube. Unterstützt RADSEC (RADIUS over TLS over TCP), Übersichtlichere Debug-Ausgabe (mit Hervorhebungen!!!). Vereinfachtes Layout des Konfig-Verzeichnis. Modul-übergreifend einheitliche Konfig-Systematik. NICHT Konfig-Kompatibel! Offizielle Empfehlung: We do not recommend starting with a v2 configuration, and trying to tweak it to be acceptable to v3. Instead, administrators should start with the default v3 configuration, and gradually add in their local changes Steffen Klemer (GWDG) eduroam / 32
23 Freeradius Version 3 Freeradius 3 Großer Versionssprung! Viele Änderungen unter der Haube. Unterstützt RADSEC (RADIUS over TLS over TCP), Übersichtlichere Debug-Ausgabe (mit Hervorhebungen!!!). Vereinfachtes Layout des Konfig-Verzeichnis. Modul-übergreifend einheitliche Konfig-Systematik. NICHT Konfig-Kompatibel! Offizielle Empfehlung: We do not recommend starting with a v2 configuration, and trying to tweak it to be acceptable to v3. Instead, administrators should start with the default v3 configuration, and gradually add in their local changes Steffen Klemer (GWDG) eduroam / 32
24 Freeradius Version 3 Freeradius 3 Großer Versionssprung! Viele Änderungen unter der Haube. Unterstützt RADSEC (RADIUS over TLS over TCP), Übersichtlichere Debug-Ausgabe (mit Hervorhebungen!!!). Vereinfachtes Layout des Konfig-Verzeichnis. Modul-übergreifend einheitliche Konfig-Systematik. NICHT Konfig-Kompatibel! Offizielle Empfehlung: We do not recommend starting with a v2 configuration, and trying to tweak it to be acceptable to v3. Instead, administrators should start with the default v3 configuration, and gradually add in their local changes Steffen Klemer (GWDG) eduroam / 32
25 Freeradius Version 3 Upgrade zu v3 Erfahrung Wirklich die Empfehlung beachten und Konfig sinngemäß auf einer v3-default-config neu aufbauen! Viel mehr Zeit einplanen als man zunächst einplanen würde. Viel Geduld mitbringen. Debug-Umgebung zur Hand haben. Mindestens eapol_test, besser auch echte Geräte. Erst funktionierende Konfig haben, dann (vermeintlich) unnötige Module entfernen. Größeren Feldtest vor der Umstellung machen. Steffen Klemer (GWDG) eduroam / 32
26 Freeradius Version 3 Upgrade zu v3 Wichtige Änderungen Alle High-Level Modul-Konfigurationen jetzt in./mods-enabled/* Spezifischere Modul-Konfig (users, hints, SQL-Queries, atrr-filter) in./mods-config/ acct_unique Modul entfernt. Jetzt via Policy umgesetzt. Ergibt ggf. andere Sessions-IDs. Konfig in policy.d/accounting Verwendung wie ein Modul, einfach acct_unique in preacct{} Direkter winbindd-support, kein ntlm_auth mehr notwendig 7./mods-enables/mschap... winbind_username = "%{mschap:user-name}" winbind_domain = "WINDOWSDOMAIN"... 7 ggf. Patches für Samba notwendig Steffen Klemer (GWDG) eduroam / 32
27 Freeradius Version 3 Unlang Bei Programmbeginn optimiert kompiliert Debug-Output nicht mehr Statement-Genau zb if(0) {} Universelles update-statement (statts update reply { }) update { reply:class := 0x0000 control:cleartext-password := "hello" } Sprach-Inherent implementierter Variablen-Wert Vergleich: Alt: if (User-Name == "%{control:tmp-string-0}") { Neu: if (&User-Name == &control:tmp-string-0) { Netzvergleiche: ( /8 > ) ergibt True Steffen Klemer (GWDG) eduroam / 32
28 Freeradius Version 3 vhost-config Listen-Sektion jetzt immer in der vhost-config (betrifft Typ, Interface, IP, Port ) Möglichkeit vhosts auf Client-Klassen einzuschränken Steffen Klemer (GWDG) eduroam / 32
29 Freeradius Version 3 SQL-Modul Modul sql_log entfernt Option logfile und driver rlm_sql_null. Pool-Konzept! Definiere einen Server mit vielen Threads/ Connections: sql1 {... server = "localhost" login = "radius" password = "radpass" pool { start = ${thread[pool].start_servers} max = ${thread[pool].max_servers}... } } und verwende den für verschiedenste Abfragen. sql2 {... pool = sql1 } Auth-Queries können übernommen werden. Accounting hat sich stark verändert Steffen Klemer (GWDG) eduroam / 32
30 Freeradius Version 3 LDAP-Modul Komplett neu. Siehe Example-Config. Steffen Klemer (GWDG) eduroam / 32
31 Freeradius Version 3 EAP-Modul EAP-PWD (RFC 5931) Support! Extrem effizienter (7 EAP Pakete), sicherer Identitätsvergleich selbst mit schwachen Passwörtern. Allgemeine TLS Strophen, die in TLS, TTLS, PEAP verwendet werden können use_tunneled_reply deprecated. Ersetzt durch outer.session-state Steffen Klemer (GWDG) eduroam / 32
32 Freeradius Version 3 RADSEC-Implementierung Verwendet das selbe TLS-Subsystem wie das EAP-Modul. Die Konfig-Syntax ist identisch. Beispiel-Config in sites-available/tls Wichtig: Debugging mit radiusd -fxx -l stdout, nicht mit -X. Angeblich noch nicht ausgereift?! Steffen Klemer (GWDG) eduroam / 32
33 Aktuelle Mobilsysteme Table of Contents 1 eduroam und RADIUS 2 Freeradius 3 Freeradius Version 3 4 Aktuelle Mobilsysteme Steffen Klemer (GWDG) eduroam / 32
34 Aktuelle Mobilsysteme IOS 9 und Android Marshmallow ios 9 brachte einige Änderungen, die Bugs im FR und vielen FR-Konfigurationen getriggert haben. Quint-Essenz: Upgrade auf und checken, ob in eap.conf: default_eap_type = ttls peap {... default_eap_type = mschapv2 } ttls {... default_eap_type = mschapv2 } 2048er DH-Gruppe generieren und verwenden! Android Marshmallow versucht TLS 1.2 zu verwenden Das geht schief mit OpenSSL 1.0.1e (RHEL 6.4) eap { tls { disable_tlsv1_2= yes } } Apropos OpenSSL: Kein FR Release arbeitet mit OpenSSL > Steffen Klemer (GWDG) eduroam / 32
35 Aktuelle Mobilsysteme Zusammengefasst Freeradius extrem mächtig, auch für komplexeste 802.1X-Umgebungen. Komplexe Konfiguration. Für den Umstieg auf v3 sollte Zeit eingeplant werden. v2 ist bereits End-of-Life. Werbeblock FR3 demnächst in Debian und anschließen vmtl. auch in Backports und Ubuntu! Steffen Klemer (GWDG) eduroam / 32
36 Pakete Access-Request packet from host port User-Name = "[email protected]" Calling-Station-Id = "04-f7-e4-ff-ff-ff" Called-Station-Id = " a-ff-ff-ff:eduroam" NAS-Port = 13 NAS-IP-Address = NAS-Identifier = "ap42" Service-Type = Framed-User Framed-MTU = 1300 NAS-Port-Type = Wireless EAP-Message = 0x fffff State = 0xc9a6b068cda0a5e464ffffffffff Active Directory radius mit TLS Paketen TLS Tunnel mit radius Paketen freeradius 1 radius mit TLS Paketen ntlm_auth/ MSCHAPv2 EAP over LAN Steffen Klemer (GWDG) eduroam inneres radius Protokoll freeradius 2 TLS Tunnel Radius Protokoll TLS Tunnel Radius Protokoll MSCHAPv2 Auth / 32
37 Pakete (2) Sending Access-Challenge of id 21 to port EAP-Message = 0x c EAP-Message = 0x66746c EAP-Message = 0x EAP-Message = 0x1abaa458efab EAP-Message = 0x2e e State = 0xc9a6b068c8a5a5efffffffffff radius mit TLS Paketen TLS Tunnel mit radius Paketen Active Directory freeradius 1 radius mit TLS Paketen ntlm_auth/ MSCHAPv2 EAP over LAN Steffen Klemer (GWDG) eduroam inneres radius Protokoll freeradius 2 TLS Tunnel Radius Protokoll TLS Tunnel Radius Protokoll MSCHAPv2 Auth / 32
38 Pakete (3) Access-Request packet from host port User-Name = "[email protected]" Calling-Station-Id = "04-f7-e4-ff-ff-ff" Called-Station-Id = " a-ff-ff-ff:eduroam" NAS-Port = 13 NAS-IP-Address = NAS-Identifier = "ap42" Service-Type = Framed-User Framed-MTU = 1300 NAS-Port-Type = Wireless EAP-Message = 0x f State = 0xc9a6b068ceafa5e464ffffffffff radius mit TLS Paketen TLS Tunnel mit radius Paketen Active Directory freeradius 1 radius mit TLS Paketen ntlm_auth/ MSCHAPv2 EAP over LAN Steffen Klemer (GWDG) eduroam inneres radius Protokoll freeradius 2 TLS Tunnel Radius Protokoll TLS Tunnel Radius Protokoll MSCHAPv2 Auth / 32
39 Pakete (3) [ttls] Got tunneled request User-Name = "[email protected]" MS-CHAP-Challenge = 0x528ae1053e5b0ffffffffffffff MS-CHAP2-Response = 0xd80077ac044fbd79a797a87c... FreeRADIUS-Proxied-To = [ttls] Sending tunneled request User-Name = "[email protected]" MS-CHAP-Challenge = 0x528ae1053e5b0fcfffffffffffff MS-CHAP2-Response = 0xd80077ac044fbd79a797a87c... FreeRADIUS-Proxied-To = radius mit TLS Paketen TLS Tunnel mit radius Paketen Active Directory freeradius 1 radius mit TLS Paketen ntlm_auth/ MSCHAPv2 EAP over LAN Steffen Klemer (GWDG) eduroam inneres radius Protokoll freeradius 2 TLS Tunnel Radius Protokoll TLS Tunnel Radius Protokoll MSCHAPv2 Auth / 32
40 Pakete (4) Sending Access-Accept of id 29 to port User-Name = "[email protected]" EAP-Message = 0x030afffff Trapeze-VLAN-Name = "eduroam" radius mit TLS Paketen TLS Tunnel mit radius Paketen Active Directory freeradius 1 radius mit TLS Paketen ntlm_auth/ MSCHAPv2 EAP over LAN Steffen Klemer (GWDG) eduroam inneres radius Protokoll freeradius 2 TLS Tunnel Radius Protokoll TLS Tunnel Radius Protokoll MSCHAPv2 Auth / 32
eduroam - Weltweit ins Netz und doch sicher Steffen Klemer Gesellschaft für Wissenschaftliche Datenverarbeitung Göttingen 2013-10-02
eduroam - Weltweit ins Netz und doch sicher Steffen Klemer Gesellschaft für Wissenschaftliche Datenverarbeitung Göttingen 2013-10-02 Steffen Klemer (GWDG) eduroam 2013-10-02 1 / 22 1 Was, Wo und Warum
Was tun mit eduroam Clients bei Ablauf des Telekom CA 2 Zertifikats?
Was tun mit eduroam Clients bei Ablauf des Telekom CA 2 Zertifikats? oder: Wohin emigriert der eduroam-admin am 9. Juli 2019? Steffen Klemer (GWDG), Ralf Paffrath (DFN), Christian Strauf (TU Clausthal)
WiTUC - Radius, Accounting & DFNRoaming
WiTUC - Radius, Accounting & DFNRoaming C. Strauf, DFNRoaming-Workshop (Stuttgart, 30.11.2006) 1 Agenda WiTUC - WLAN an der TU Clausthal Technik hinter WiTUC AAA-Infrastruktur von WiTUC Fußangeln bei AAA
Ziel: Problemdefinition: Der vorhandene LDAP Dienst kann mit der Verwendung von MSCHAP nicht für die Authentifizierung verwendet werden.
Ziel: Integration eines Radiusservers in eine LDAP/Active Directory Umgebung. Dies wird anhand eines Beispiels mit Redhat Enterprise Server 5 veranschaulicht. Problemdefinition: Der vorhandene LDAP Dienst
RADIUS. Moritz Blanke (KaWo1) TANAG 2017
RADIUS Moritz Blanke (KaWo1) TANAG 2017 RADIUS Weg von den Bastellösungen! Moritz Blanke (KaWo1) TANAG 2017 AAA RADIUS? Was ist das? AAA-Protokoll Authentication Authorization Accounting RADIUS? Was ist
eduroam mit EAP-PWD absichern
eduroam mit EAP-PWD absichern Rechenzentrum TU Clausthal 64. DFN Betriebstagung, Mobile-IT-AK 3. März 2016 Rechenzentrum TU Clausthal eduroam mit EAP-PWD absichern 1 Agenda Was ist EAP-PWD Funktionsweise
RADIUS Loadbalacing. 66. DFN Betriebstagung. mit Freeradius 3. Chemnitz 21. März 2017 Ronald Schmidt
RADIUS Loadbalacing mit Freeradius 3 Agenda Motivation Ausgangs-Situation Loadbalacing mit Freeradius Ausblick 2 Motivation () Hauptlast durch Eduroam-Authentifizierung ~2000 gleichzeitige AAA in Mittagszeit
Beispiel Konfiguration für einen Freeradius Server 802.1X EAP/TTLS
Beispiel Konfiguration für einen Freeradius Server 802.1X EAP/TTLS ( Version 1.1.1) zusammengetragen von Ralf Paffrath DFN-Verein Vorraussetzung: Für das DFN-Roaming wird ein aktueller freeradius benötigt.
WiTUC Radius, LDAP, Accounting & DFNRoaming
WiTUC Radius, LDAP, Accounting & DFNRoaming C. Höfft, (Autor: C. Strauf) DFNRoaming-Workshop (Berlin, 26.04.2007) 1 Agenda WiTUC - WLAN an der TU Clausthal Technik hinter WiTUC AAA-Infrastruktur von WiTUC
Einrichtung von radsecproxy. Dipl.-Math. Christian Strauf Rechenzentrum TU Clausthal
Einrichtung von radsecproxy Agenda Erinnerung: Funktionsweise von RADIUS RadSec - eine Übersicht Systemvoraussetzungen Installation von radsecproxy Konfiguration von radsecproxy Debugging 2 Erinnerung:
RADIUS (Remote Authentication Dial In User Service)
RADIUS (Remote Authentication Dial In User Service) von Patrick Oppermann und Sönke Chair for Communication Technology (ComTec( ComTec), Faculty of Electrical Engineering / Computer Science Inhalt Einführung/Überblick
eduroam und dessen sichere Nutzung Timo Bernard, Karsten Honsack
eduroam und dessen sichere Nutzung Timo Bernard, Karsten Honsack Agenda eduroam Infrastruktur Sichere Nutzung Sicherheitstest (Android-)Probleme Fazit 2 2002 durch TERENA in Europa gestartet 3 Verfügbar
tubit WirelessLAN 27. November 2008 eduroam Martin Schmidt IT Dienstleistungszentrum der TU Berlin
tubit WirelessLAN eduroam 27. November 2008 Martin Schmidt IT Dienstleistungszentrum der TU Berlin (tubit) Inhalt Historie ehemaliger Netzaufbau akuteller Netzaufbau neue Authentifizierung Management Optionen
RADIUS Protokoll + Erweiterungen
RADIUS Protokoll + Erweiterungen Universität Hamburg Seminar: Internet-Sicherheit Claas Altschaffel Sommersemester 2005 Inhalt Einleitung Paketaufbau Ablauf Protokoll-Support RADIUS Proxy Erweiterungen
Netzwerk-Zugangskontrolle mit FreeRADIUS und OpenLDAP Linux höchstpersönlich.
Netzwerk-Zugangskontrolle mit FreeRADIUS und OpenLDAP Wer sind wir? wir bieten seit 20 Jahren Wissen und Erfahrung rund um Linux- Server und E-Mails IT-Consulting und 24/7 Linux-Support mit 17 Mitarbeitern
Unsupported HowTo. paedml Linux. Radius-Server im WLAN konfigurieren Stand Version: 7.0. paedml stabil und zuverlässig vernetzen
Beratung und Support Technische Plattform Support-Netz-Portal paedml stabil und zuverlässig vernetzen Unsupported HowTo Radius-Server im WLAN konfigurieren Stand 05.02.2018 paedml Linux Version: 7.0 Impressum
Technische Richtlinie Sicheres WLAN (TR-S-WLAN)
Technische Richtlinie Sicheres WLAN (TR-S-WLAN) Teil 1: Darstellung und Bewertung der Sicherheitsmechanismen Kürzel: BSI-TR 03103 Teil 1 Version 1.0 Veröffentlichung 10/2005 SecuMedia Teil 1: Darstellung
Deutsches Forschungsnetz
Deutsches Forschungsnetz Aktuelles zu DFNRoaming Ralf Paffrath DFN-GS 50.BT vom 02-03.03.09 Konzept Zugang zum X-WiN für reisende Nutzer email, WWW, VPN (SSH, SSL, etc....) Gemeinschaftsdienst (Unterstützung
mit Client-Zertifikaten und LDAP 55. DFN-Betriebstagung Kerstin Ordnung
DFNRoaming/eduroam sichern mit Client-Zertifikaten und LDAP 55. DFN-Betriebstagung 18. Oktober 2011 Kerstin Ordnung [email protected] 1. Zielsetzung Zugriff über WLAN auf interne Ressourcen
57. DFN-Betriebstagung Überblick WLAN Technologien
57. DFN-Betriebstagung Überblick WLAN Technologien Referent / Redner Eugen Neufeld 2/ 36 Agenda WLAN in Unternehmen RadSec Technologie-Ausblick 3/ 36 WLAN in Unternehmen Entwicklung Fokus Scanner im Logistikbereich
Deutsches Forschungsnetz
Deutsches Forschungsnetz AK Mobile-IT DFNRoaming Seite 2 Aktuelles zu DFNRoaming otrs,radsecproxy,neue map Ralf Paffrath DFN-GS 49.BT vom 21-22.10.08 Konzept Zugang zum X-WiN für reisende Nutzer email,
RADIUS in Perl: Radiator
RADIUS in Perl: Radiator 11. Deutscher Perl Workshop Kurt Jaeger, [email protected] http://www.nepustil.net/ Frankfurt, 27. Februar 2009 Übersicht Kurzvorstellung Meta-Ebene RADIUS Radiator Perl Beispiele
Anleitung Nutzung eduroam
Anleitung Nutzung eduroam Freigegeben von HoSch am 07.10.2015 Seite 1 von 11 Inhalt 1. Eduroam... 3 2. Installationsassistent eduroam CAT... 4 2.1. Microsoft Installation... 4 2.2. MAC OS X Installation...
NCP Secure Enterprise Management (für Windows-Betriebssysteme) Neue Features Version 1.03 bis 2.04
NCP Secure Enterprise Management (für Windows-Betriebssysteme) Neue Features Version 1.03 bis 2.04 Haftungsausschluss Die in diesem Dokument enthaltenen Informationen können ohne Vorankündigung geändert
Anleitung Nutzung eduroam
Anleitung Nutzung eduroam Freigegeben von HoSch am 07.10.2015 Seite 1 von 12 Inhalt 1. Eduroam... 3 2. Installationsassistent eduroam CAT... 4 2.1. Microsoft Installation... 4 2.2. MAC OS X Installation...
Sysadmin Day 2010. Windows & Linux. Ralf Wigand. MVP Directory Services KIT (Universität Karlsruhe)
Sysadmin Day 2010 Windows & Linux just good friends? friends!!! Ralf Wigand MVP Directory Services KIT (Universität Karlsruhe) Voraussetzungen Sie haben ein Active Directory Sie haben einen Linux Client
Seite Access Point im Enterprise Mode (802.1x) 4.1 Einleitung
4. Access Point im Enterprise Mode (802.1x) 4.1 Einleitung Im Folgenden wird die Konfiguration des Access Point Mode gezeigt. Zur Absicherung der Daten, Generierung der Schlüssel für die Verschlüsselung
IEEE 802.1x Authentifizierung. IEEE 802.1x Authentifizierung IACBOX.COM. Version 2.0.1 Deutsch 14.01.2015
Version 2.0.1 Deutsch 14.01.2015 Dieses HOWTO beschreibt die Konfiguration und Anwendung der IEEE 802.1x Authentifizierung in Kombination mit der IAC-BOX. TITEL Inhaltsverzeichnis Inhaltsverzeichnis...
Versuch eines EAP-PWD-Rollouts und Vergleich mit PEAP. Martin Weber
Martin Weber Vorgeschichte Geplante Umstellung der Radius-Infrastruktur für das Jahr 2017 Inbetriebnahme eines RadSec-Proxy für DFN-Roaming Umstellung FreeRADIUS 2 zu FreeRADIUS 3 Änderung der Zertifikatskette
Aufbau und Konfiguration eines WLAN Netzes
1 Aufgabe B Aufbau und Konfiguration eines WLAN Netzes Ziel dieser Aufgabe Ziel dieser Aufgabe ist es, dass Sie die Wireless LAN (WLAN) Komponente basierend auf dem Standard IEEE 802.11 kennenlernen. Hierbei
WiTUC - Radius, LDAP, Accounting & DFNRoaming
WiTUC - Radius, LDAP, Accounting & DFNRoaming C. Strauf, 45. DFN Betriebstagung (Berlin, 17.-18.10.2006) 1 Agenda WiTUC - WLAN an der TU Clausthal Technik hinter WiTUC AAA-Infrastruktur von WiTUC Fußangeln
Nutzerauthentifizierung mit 802.1X. Torsten Kersting [email protected]
Nutzerauthentifizierung mit 802.1X Torsten Kersting [email protected] Inhalt EAP Protokoll EAP Methoden 802.1X Netzwerk Port Auth. 802.1X in WLAN s 802.11i (TKIP, CCMP, RSN) Einführung Design Fehler in statischem
eduroam mit Android Timo Bernard & Karsten Honsack
Timo Bernard & Karsten Honsack Warum wir hier sind Aktionstag der Ruhr-Universität Bochum Kontrolle der eduroam Konfiguration 2/3 von 350 Studierenden hatten unsichere Einstellungen 2 Es ist anzunehmen,
Customer Support Info PP 80x
Driver Installation Open: Control Panel\Hardware and Sound\Devices and Printers Windows Treiber Installation Öffnen Ordner: Geräte und Drucker Add printer Drucker hinzufügen Add a local printer Choose
Free IPA (Identity Policy - Audit)
Free IPA (Identity Policy - Audit) OSDCM: User Management Jürgen Brunk München, 06.05.2014 Agenda 1. Was ist Free IPA? 2. Übersicht 3. CLI und Web-GUI 4. Windows AD Anbindung 5. Framework 6. Umgebung 7.
DynDNS für Strato Domains im Eigenbau
home.meinedomain.de DynDNS für Strato Domains im Eigenbau Hubert Feyrer Hubert Feyrer 1 Intro homerouter$ ifconfig pppoe0 pppoe0: flags=8851...
1 Allgemeine Erläuterungen zum WLAN Was kann über den WLAN-Zugang genutzt werden? Was ist für die Nutzung erforderlich?...
WLAN-Zugang // DHBW Mosbach / IT Service Hinweis: Die Dokumentation des WLAN-Zugangs wird kontinuierlich erweitert und verbessert. Deshalb sollten Sie bei Problemen mit dem WLAN einen Blick in die aktuellste
SSSD Zentrale User- und Gruppeninformationen
SSSD Zentrale User- und Gruppeninformationen OpenRheinRuhr 2018 3. November 2018 Michael Wandel Linux Consultant & Trainer B1 Systems GmbH [email protected] Vorstellung B1 Systems gegründet 2004 primär
Cameraserver mini. commissioning. Ihre Vision ist unsere Aufgabe
Cameraserver mini commissioning Page 1 Cameraserver - commissioning Contents 1. Plug IN... 3 2. Turn ON... 3 3. Network configuration... 4 4. Client-Installation... 6 4.1 Desktop Client... 6 4.2 Silverlight
Wireless & Management
4. Access Point (WPA2 - Enterprise 802.1x) 4.1 Einleitung Im Folgenden wird die Konfiguration des Access Point Mode gezeigt. Zur Absicherung der Daten, Generierung der Schlüssel für die Verschlüsselung
LDAP Connector. Installation und Konfiguration. Version 2017 Summer Release
LDAP Connector Installation und Konfiguration Version 2017 Summer Release Status: 28. März 2017 Copyright Mindbreeze GmbH, A-4020 Linz, 2017. Alle Rechte vorbehalten. Alle verwendeten Hard- und Softwarenamen
Hochschule Wismar - University of Applied Sciences Technology Business and Design. 802.1X Port-Based. Authentication. für das Schulnetzwerk
802.1X Port-Based Authentication für das Schulnetzwerk 1 Workshop: 802.1X Port-Based Authentication für das Schulnetzwerk Was wollen wir tun? Teil 1: Grundlegende Fragen Etwas Theorie 802.1x Userdatenbank-Server
WLAN mit RADIUS-Authentifizierung im Access-Point - grünes Netz
2012/12/09 18:59 1/10 WLAN mit RADIUS-Authentifizierung im Access-Point - grünes Netz wlan, gruenesnetz, accesspoint, freeradius, ldap WLAN mit RADIUS-Authentifizierung im Access-Point - grünes Netz Inzwischen
Mittelschulen und Berufsbildung Allgemeine Gewerbeschule Basel AGS-Basel
Allgemeine Gewerbeschule Basel Drahtlosnetzwerk AGS-Basel Version 1.2 Drahtlosnetzwerk AGS-Basel [Linux] Version 1.2 Installations- Anleitung IT Services Allgemeine Gewerbeschule Basel Vogelsangstrasse
LevelOne. Quick Installation Guide. EAP series Enterprise Access Point. Default Settings. IP Address
LevelOne EAP series Enterprise Access Point Quick Installation Guide English Deutsch Default Settings IP Address 192.168.1.1 Username admin Password admin Figure 1-1 Figure 1-2 Figure 1-3 2 Figure 2-1
Zwei-Faktor-Authentifizierung
Zwei-Faktor-Authentifizierung Impulsvortrag im Rahmen des ZKI Arbeitskreises Verzeichnisdienste 14./15. März 2016 in Marburg Kurzüberblick Token-Typen I Algorithmen HOTP (HMAC-based One Time Password,
Single Sign On: Passwörter in Zeiten von NSA Cloud Sync
Single Sign On: Passwörter in Zeiten von NSA Cloud Sync Daniel Schreiber 19. März 2016 URZ 19.03.2016 Daniel Schreiber 1 / 17 http://www.tu-chemnitz.de/urz/ Single Sign-on und Single Password Philosophie
Das neue GWDG-Gästenetz und die Gästeverwaltung
Das neue GWDG-Gästenetz und die Gästeverwaltung Sebastian Klamt & Steffen Klemer Gesellschaft für Wissenschaftliche Datenverarbeitung Göttingen 2017-03-02 S. Klamt & S. Klemer (GWDG) GWDG Gästeverwaltung
Best Practices WPA2 Enterprise und Radius-SSO
Best Practices WPA2 Enterprise und Radius-SSO Jonas Spieckermann Senior Sales Engineer [email protected] Grundlage WLAN IEEE 802.11 definiert den Standard für Wi-Fi Netze 2 Frequenzbänder
Erfahrungsbericht Cisco & Remote Access (Radius)
Erfahrungsbericht Cisco & Remote Access (Radius) Compaq Computer GmbH Jürgen Wedler Consultant Network Services Kieler Str. 147, D-22769 Hamburg Tel: +49 (40) 85361 145 Fax: +49 (40) 85361 322 Mobil: +49
Stefan Dahler. 1. Konfiguration von Extended Routing. 1.1 Einleitung
1. Konfiguration von Extended Routing 1.1 Einleitung Im Folgenden wird die Konfiguration von Extended Routing beschrieben. Die Verbindungen ins Internet werden über 2 unterschiedliche Internet Strecken
Zertifikate Radius 50
Herstellen einer Wirelessverbindung mit Zertifikat über einen ZyAIR G-1000 Access Point und einen Radius 50 Server Die nachfolgende Anleitung beschreibt, wie eine ZyWALL Vantage RADIUS 50 in ein WLAN zur
Verbindung zu FAU-STUD auf einem Nokia Mobiltelefon herstellen
Verbindung zu FAU-STUD auf einem Nokia Mobiltelefon herstellen Testumgebung/ Voraussetzung Nokia E61 Mobiltelefon SymbianOS S60 Achtung: Sie benötigen mindestens das Wurzel-Zertifikat der Deutschen Telekom
Paketverwaltung und Netzwerk
Paketverwaltung und Netzwerk Linux-Kurs der Unix-AG Zinching Dang 07. Februar 2018 Übersicht Wiederholung & Vertiefung: Prozesse & Logs Paketverwaltung Netzwerk Befehle & Optionen Zusammenfassung & Ausblick
Release Notes HG A
Release Notes Auf den folgenden Seiten finden Sie eine Auflistung der Änderungen, die in der Firmware für das Funkmodem HG 76341-A vorgenommen wurden. 2.08g Okt. 2005 Standardversion 2.09l Feb. 2006 1.
Netzwerk Teil 1 Linux-Kurs der Unix-AG
Netzwerk Teil 1 Linux-Kurs der Unix-AG Andreas Teuchert 5. Januar 2015 Wiederholung: OSI-Schichtenmodell Layer 1: Physical Layer (Kabel, Funk) Layer 2: Data Link Layer (Ethernet, WLAN) Layer 3: Network
Konfiguration und Installation des Cisco-AnyConnect VPN-Clients. Configuring and installing the Cisco AnyConnect VPN client
VPN-Client Linux Konfiguration und Installation des Cisco-AnyConnect VPN-Clients Configuring and installing the Cisco AnyConnect VPN client 09.10.2018 kim.uni-hohenheim.de [email protected] Über den
Das Netzwerk von Docker. Java Stammtisch Goettingen
Das Netzwerk von Docker ist work in progress Ausgangslage Linux System (Netz bei Windows und MAC anders) Ein Ethernet-Interface mit oeffentlicher Adresse enp4s0 Ethernet Hwaddr c8:60:00:88:70:55 inet addr:134.76.82.240
NCP Secure Enterprise VPN Server (Linux) Release Notes
Service Release: 11.01 r38204 Datum: Dezember 2017 Voraussetzungen Linux Distributionen: Diese Version ist für folgende Distributionen freigegeben: CentOS 7.4 Debian GNU/Linux 9.2.1 SUSE Linux Enterprise
Eduroam-Einrichtung unter Linux
Eduroam-Einrichtung unter Linux Inhaltsverzeichnis 1 Einrichtung mit Hilfe des Gnome-Netzwerk-Verwaltungswerkzeugs 2 Einrichtung unter Kubuntu 10.10 2.1 Schritt 1 2.2 Schritt 2 2.3 Schritt 3 3 Einrichtung
Netzwerk Teil 1 Linux-Kurs der Unix-AG
Netzwerk Teil 1 Linux-Kurs der Unix-AG Zinching Dang 30. November 2015 OSI-Schichtenmodell Layer 1: Physical Layer (Koaxial-Kabel, Cat5/6-Kabel, Luft für Funkübertragung) Layer 2: Data Link Layer (Ethernet,
Funktion USG 100 USG 200. Anzahl MAC Adressen 5 6. Flash size 256 256. DRAM size 256 256. Max. Anzahl VLAN Interface 32 32
Funktion USG 100 USG 200 Anzahl MAC Adressen 5 6 Flash size 256 256 DRAM size 256 256 Max. Anzahl VLAN Interface 32 32 Max. Anzahl Virtual (alias) Interface 4 pro Interface 4 pro Interface Max. Anzahl
MikroTik RB2011UiAS TV7: IGMP Proxy aktivieren
MikroTik RB2011UiAS TV7: IGMP Proxy aktivieren Diese Einleitung erklärt Schritt für Schritt, wie Sie einen IGMP Proxy auf Ihrem MikroTik RB2011UiAS aktivieren, damit Sie TV7 erhalten können. Die Voraussetzungen
WLAN-Anleitung Eduroam für Angehörigen der HSRM an fremden Standorten
WLAN-Anleitung Eduroam für Angehörigen der HSRM an fremden Standorten Inhalt 1. Vorwort zum Thema eduroam... 3 2. Nutzung eduroam an fremden Standorten... 3 3. Einrichten eduroam... 4 Hochschule RheinMain
Nagios im Novellumfeld
Nagios im Novellumfeld Herzlich Willkommen Christian Mies [email protected] About me... Novell Zertifizierungen seit Netware 5 25 Jahre Novell Utils und Dokumente geschrieben Netzwerkconsultant seit 6 Jahren
IBM VERSE & SMARTCLOUD NOTES in der Praxis
IBM VERSE & SMARTCLOUD NOTES in der Praxis STEPHAN KOPP Fritz & Macziol Group Dabei seit Notes 4.5 Admin & Entwickler http://stephankopp.net @KoppStephan [email protected] AGENDA IBM Verse Hybrid Cloud IBM
HowTo OpenVPN Client mit öffentlich erreichbaren Feste IP Adressen
HowTo OpenVPN Client mit öffentlich erreichbaren Feste IP Adressen Ziel Als Ziel der Installation wird es folgende Szenario mit IPFire implementiert. (Quelle : http://www.portunity.de/access/wiki/beispiel-szenarien_von_vpn-tunneln_auf_pptp-
VPN mit unterschiedlichen Mac OS X- Versionen
01.09.2018 21:35 1/5 VPN mit unterschiedlichen Mac OS X-Versionen VPN mit unterschiedlichen Mac OS X- Versionen Wenn du aus einem anderen Netzwerk als eduroam heraus (z. B. zuhause) eine IP-Adresse der
Netzwerk Linux-Kurs der Unix-AG
Netzwerk Linux-Kurs der Unix-AG Benjamin Eberle 13. Juli 2016 Netzwerke mehrere miteinander verbundene Geräte (z. B. Computer) bilden ein Netzwerk Verbindung üblicherweise über einen Switch (Ethernet)
Anycast und Anycast DNS
Anycast und Anycast DNS Grundlagen und Anwendung an der Uni Köln Grundlagen IP Anycast: eine IP mit mehreren Zielen Router kennen verschiedene Wege zum Ziel, wählen den kürzesten/ billigsten Grundsätzlich
MikroTik CCR. TV7: IGMP Proxy aktivieren
MikroTik CCR TV7: IGMP Proxy aktivieren Diese Einleitung erklärt Schritt für Schritt, wie Sie einen IGMP Proxy auf Ihrem MikroTik CCR aktivieren, damit Sie TV7 erhalten können. Die Voraussetzungen dazu
Configuring and installing the Cisco AnyConnect VPN client
VPN-Client Linux Konfiguration und Installation des Cisco-AnyConnect VPN-Clients Configuring and installing the Cisco AnyConnect VPN client 17. Juli 2017 kim.uni hohenheim.de kim@uni hohenheim.de Über
Shibboleth und Kerberos in gemischten Umgebungen Erfahrungen und Grenzen
Shibboleth und Kerberos in gemischten Umgebungen Erfahrungen und Grenzen 66. DFN-Betriebstagung, AAI-Forum, 21.03.2017 Frank Schreiterer Universität Bamberg S. 1 Agenda 1. Ausgangssituation 2. Anpassungen
Anleitung zum Verbinden an das W-LAN-Netzwerk bei der FHDW Hannover unter Windows XP
Anleitung zum Verbinden an das W-LAN-Netzwerk bei der FHDW Hannover unter Windows XP 1.) Falls Sie das klassische Startmenü haben klicken Sie auf der Taskleiste auf Start und navigieren zu dem Punkt Einstellungen
kim.uni-hohenheim.de
VPN-Client Apple ios 10.0.2 Konfiguration und Installation des internen VPN-Clients und Cisco AnyConnect VPN-Clients Configuring and installing the internal VPN client and Cisco AnyConnect VPN client 09.10.2018
Wireless LAN. Konfiguration von eduroam unter Linux / UNIX. Network Manager wicd wpa_supplicant
Wireless LAN Konfiguration von eduroam unter Linux / UNIX Network Manager wicd wpa_supplicant Bitte beachten: Verwenden Sie nur eine der drei folgenden Varianten 29.11.2012 [email protected] eduroam
Mailserver Teil 1 Linux-Kurs der Unix-AG
Mailserver Teil 1 Linux-Kurs der Unix-AG Andreas Teuchert 16. Februar 2015 Übersicht MTA/MSA MTA/MDA SMTP POP3/IMAP SMTP MUA MUA Andreas Teuchert Mailserver Teil 1 16. Februar 2015 2 / 16 Mail-Client auch
PHP & Windows. Jan Burkl System Engineer, Zend Technologies. All rights reserved. Zend Technologies, Inc.
PHP & Windows Jan Burkl System Engineer, Zend Technologies Wer bin ich? Jan Burkl [email protected] PHP Entwickler seit 2001 Projektarbeit Bei Zend seit 2006 System Engineer Zend Certified Engineer PHP
PUPPET 4 SOLARIS Thomas Rübensaal, Thorsten Schlump T-Systems International GmbH
PUPPET 4 SOLARIS Thomas Rübensaal, Thorsten Schlump T-Systems International GmbH INHALTSVERZEICHNIS 1. Einleitung 2. Puppet Was ist das? 3. Puppet Historie bei T-Systems 4. T-Systems Solaris 11 Architekturüberblick
Sichere Netzwerke x Auf Rollen basierte Sicherheit Inkl. Demonstrationen
Sichere Netzwerke 802.1x Auf Rollen basierte Sicherheit Inkl. Demonstrationen Karaduman Ercan TGM Wien 20 Inhalt Motivation, Voraussetzungen, Funktion, Geräte Demonstration
HowTo: Einrichtung von Roaming zwischen APs mittels des DWC-1000
HowTo: Einrichtung von Roaming zwischen APs mittels des DWC-1000 [Voraussetzungen] 1. DWC-1000 mit Firmware Version: 4.1.0.2 und höher 2. Kompatibler AP mit aktueller Firmware 4.1.0.8 und höher (DWL-8600AP,
EHLO. End2End ist nicht genug! SMTP TLS an der Uni Wien. Linuxwochen Wien 2016
EHLO End2End ist nicht genug! SMTP TLS an der Uni Wien Linuxwochen Wien 2016 Vorstellung Beruflicher Werdegang 1997: Netway Communications 2001: UTA 2004: Tele2 2005: ZID Universität Wien root am ZID der
Windows Server 2008 für die RADIUS-Authentisierung einrichten
Windows Server 2008 für die RADIUS-Authentisierung einrichten Version 0.2 Die aktuellste Version dieser Installationsanleitung ist verfügbar unter: http://www.revosec.ch/files/windows-radius.pdf Einleitung
Radius Server. Bericht im Studiengang Computerengineering an der HS-Furtwangen. Student: Alphonse Nana Hoessi Martikelnr.:227106
Radius Server Bericht im Studiengang Computerengineering an der HS-Furtwangen Student: Alphonse Nana Hoessi Martikelnr.:227106 Student: Daniel Lukac Martikelnr.: 227244 Student: Dominik Bacher Martikelnr.:
DFNRoaming/Eduroam Clients. Torsten Kersting
DFNRoaming/Eduroam Clients Torsten Kersting [email protected] Inhalt Mac OSX Supplicant wpa_supplicant SecureW2 Mac OSX Supplicant Standard 802.1X Client keine Änderungen nötig sehr einfache Konfiguration
Android VPN. Am Beispiel eines Netzwerktunnels für das Domain Name System (DNS) 1 Andiodine - Android DNS-VPN
Android VPN Am Beispiel eines Netzwerktunnels für das Domain Name System () 1 Inhalt VPN Framework in Android Übersicht zu Iodine Funktionsweise Demonstration 2 VPN und Android Verfügbar seit Android 4.0
NCP Secure Enterprise VPN Server (Linux) Release Notes
Major Release: 11.0 r36600 Datum: August 2017 Voraussetzungen Linux Distributionen: Diese Version ist für folgende Distributionen freigegeben: CentOS 7.3 Debian GNU/Linux 8.7 SUSE Linux Enterprise Server
Mobilkommunikationsnetze. - IEEE Security -
- IEEE 802.11 Security - Andreas Mitschele-Thiel 1 Sicherheitsziele Vertraulichkeit Schutz gegen unbefugtes Abhören des Datenverkehrs auch durch authentifizierte Nutzer untereinander! Integrität Schutz
Sicherer Netzzugang im Wlan
PEAP Sicherer Netzzugang im Wlan Motivation Im Wohnheimnetzwerk des Studentenwerks erfolgt die Zugangskontrolle via 802.1X. Als Methode wurde MD5 eingesetzt. Dies wurde in Microsoft Vista nicht unterstützt.
EDUROAM AN ANDEREN HOCHSCHULEN Anleitung für Studierende
IT- und Medienzentrum Stand: 12.06.2017 EDUROAM AN ANDEREN HOCHSCHULEN Anleitung für Studierende INHALT 1. Vorwort zum Thema eduroam... 3 2. Nutzung eduroam an fremden Standorten... 3 3. Einrichten eduroam...
