CZFROAM: Porovnání verzí

Z CZFree Wiki
Přejít na: navigace, hledání
(Certifikáty)
Řádek 32: Řádek 32:
 
==WPA2==
 
==WPA2==
 
(doplnit)
 
(doplnit)
===Certifikáty===
+
==Certifikáty==
 +
[http://www.sslshopper.com/article-free-ssl-certificates-from-a-free-certificate-authority.html Free certifikáty] bohužel nejsou vydávány CA uznávanými všemi web prohlížeči.
 +
 
 +
CESNET (nejen) pro Eduroam používá certifikáty [http://www.cesnet.cz/pki/cs/st-guide-gs.html SureServerEDU] společnosti GlobalSign, které mají členové CESNETu "zdarma". Cenu certifikátů SureServerEDU se mi bohužel nepodařilo vypátrat, ale něco takového (projekt "společný nákup certifikátů" od nějaké velké autority, defaultně instalované ve všech prohlížečích), bychom mohli spáchat i pod křídly NFX.
 +
 
 +
Je potřeba ale zjistit cenové podmínky a nadefinovat, za jakých podmínek se budou certifikáty členům NFX poskytovat.
 +
 
 
===Nastavení Linux AP===
 
===Nastavení Linux AP===
 
===Nastavení Mikrotik AP===
 
===Nastavení Mikrotik AP===

Verze z 18. 9. 2009, 09:22

Základní požadavky

  • sdružení s peeringem do CZF a internetem budou moct používat czfroam - budou přímo lidi autentizovat pomoci radiusu.
  • sdružení s peeringem pouze do CZF budou moct používat czfroam.czf, - budou přímo lidi autentizovat pomoci radiusu.
  • Sdružení, které nebude roamovat přímo pomocí radiusu (např. má problém s virtual AP - viz P12, bude moct použít autentizaci přes web (tam je essid jedno). Tj. bude autentizovat vzdálene uživatele pomocí webu - czfroam(.czf)-simple či jakýkoli jiný essid.
  • Poté tu máme síť, která přímo nepatří pod CZF ale chce CZFRoamu nabídnout např. internet (když se nám podaří třeba dohodnout s nějakým úřadem apod) czfroam.nonczf
  • Nakonec, pokud projekt dozraje se k nám můžou přidat i zahraniční sítě, tam bych nechal pravidla celkem otevřená a byla by dle dohody se skupinami.

Uživatelské třídy se dají řešit také. Vrámci radiusu můžeme udělat tzv. skupiny ID:

  • id 1 - řádní členové
  • id 2 - czf only
  • id 3 - nonczf sítě
  • id 4 - zahraniční CZF-like sítě

To pokud jsem správně pochopil se dělá dle vlanů na radiusu (jsi skupina 1? Letiš do Vlanu id ..., skupina 2? Letiš tam a tam..)

Každý subjekt si bude moct vybrat jak koho bude priorizovat, může například i členy jednotlivých sítí odmítat. Může i například vybrat, že VIP bude moct na internet, členové nikoliv. Nonczf sítě budou moct třeba jen do CZFree a pokud budou dosti šikovní, udělají si nějakou rouru do CZFree kde budou mít možnost svůj provoz směrovat přes VPN.

Jelikož žijeme ve svobodné síti, měli by si všechny subjekty peeringy mezi sebou dohadovat. Tj. princip NIX-u - může vstoupit kdokoli, ale svoje kamarády si musí sehnat. A to jakým způsobem uzná za vhodné.

Každý subjekt by si mohl zvolit, zda-li bude mít open peering nebo closed. Open by znamenal, že se bude moct přímo připojit na hlavní radius server, na kterém budou ostatní otevřené sítě a bude tak moct ihned s nimi peerovat bez jakékoli dohody (pokud budou dva subjekty v nepohodě vrámci jedné oblasti, můžou ve vyjímečných případech peering mezi sebou odmítat - jednoduché zabanování realmu v radiusu). V případě closed policy si holt bude muset každého peera nasmlouvat

Bylo by také možné, že se seskupí pár subjektů, které si založí vlastni peering skupinu a do ní budou moci přijímat členy dle svých pravidel, které si ve skupině zvolí. Bude možné i propojovat více skupin dohromady (logicky budou muset mít vlastní radius server).

Napadá mě ještě, že czfroam by byl jakoby samostatný subjekt (něco podobného jako NFX). Pak by každý subjekt, který je czfroamu členem, musel platit nějaký symbolický měsíční příspevek .

Bude také možné, že nějake sdružení si dohodne s jiným sdružením možnost přístupu na net pro svoje členy (výměnou). Poté pořád budou muset mit czfroam.czf

Ještě doplnění - vrámci skupin bude možné třeba i pořídit internetovou konektivitu dohromady (každý člen zaplatí nějaký díl) a případně se o to dělit..

Security

WPA2

(doplnit)

Certifikáty

Free certifikáty bohužel nejsou vydávány CA uznávanými všemi web prohlížeči.

CESNET (nejen) pro Eduroam používá certifikáty SureServerEDU společnosti GlobalSign, které mají členové CESNETu "zdarma". Cenu certifikátů SureServerEDU se mi bohužel nepodařilo vypátrat, ale něco takového (projekt "společný nákup certifikátů" od nějaké velké autority, defaultně instalované ve všech prohlížečích), bychom mohli spáchat i pod křídly NFX.

Je potřeba ale zjistit cenové podmínky a nadefinovat, za jakých podmínek se budou certifikáty členům NFX poskytovat.

Nastavení Linux AP

Nastavení Mikrotik AP

CZFROAM-simple

Pro AP, která neumožňují virtuální SSID popř. nemají dostatečnou implementaci WPA2. Pro zamezení útoků phishing/pharming lze při webovém přihlašování použít:

  1. InfoCards popř. InfoCards + OpenID
  2. One-Time-Password kalkulátor (implementace pro mobilní telefon)