CZFROAM: Porovnání verzí
(→Úvod) |
(→Právní a organizační náležitosti (dohody, smlouvy...)) |
||
Řádek 53: | Řádek 53: | ||
=Právní a organizační náležitosti (dohody, smlouvy...)= | =Právní a organizační náležitosti (dohody, smlouvy...)= | ||
+ | |||
+ | Eduroam má toto vše pěkně definováno v dokumentu "[http://www.eduroam.cz/doku.php?id=cs:roamingova_politika Roamingová politika]". |
Verze z 18. 9. 2009, 09:36
Obsah
Úvod
CZFROAM je projekt jednotné Autentizační a Autorizační Infrastruktury (AAI) pro CZFree sítě. Je inspirován projekty Eduroam a Edugain, které umožňují studentům používat zdarma počítačové sítě a aplikace vzdělávacích institucí po celé Evropě.
Základní požadavky na celý systém
- sdružení s peeringem do CZF a internetem budou moct používat czfroam - budou přímo lidi autentizovat pomoci radiusu.
- sdružení s peeringem pouze do CZF budou moct používat czfroam.czf, - budou přímo lidi autentizovat pomoci radiusu.
- Sdružení, které nebude roamovat přímo pomocí radiusu (např. má problém s virtual AP - viz P12, bude moct použít autentizaci přes web (tam je essid jedno). Tj. bude autentizovat vzdálene uživatele pomocí webu - czfroam(.czf)-simple či jakýkoli jiný essid.
- Poté tu máme síť, která přímo nepatří pod CZF ale chce CZFRoamu nabídnout např. internet (když se nám podaří třeba dohodnout s nějakým úřadem apod) czfroam.nonczf
- Nakonec, pokud projekt dozraje se k nám můžou přidat i zahraniční sítě, tam bych nechal pravidla celkem otevřená a byla by dle dohody se skupinami.
Uživatelské třídy se dají řešit také. Vrámci radiusu můžeme udělat tzv. skupiny ID:
- id 1 - řádní členové
- id 2 - czf only
- id 3 - nonczf sítě
- id 4 - zahraniční CZF-like sítě
To pokud jsem správně pochopil se dělá dle vlanů na radiusu (jsi skupina 1? Letiš do Vlanu id ..., skupina 2? Letiš tam a tam..)
Každý subjekt si bude moct vybrat jak koho bude priorizovat, může například i členy jednotlivých sítí odmítat. Může i například vybrat, že VIP bude moct na internet, členové nikoliv. Nonczf sítě budou moct třeba jen do CZFree a pokud budou dosti šikovní, udělají si nějakou rouru do CZFree kde budou mít možnost svůj provoz směrovat přes VPN.
Jelikož žijeme ve svobodné síti, měli by si všechny subjekty peeringy mezi sebou dohadovat. Tj. princip NIX-u - může vstoupit kdokoli, ale svoje kamarády si musí sehnat. A to jakým způsobem uzná za vhodné.
Každý subjekt by si mohl zvolit, zda-li bude mít open peering nebo closed. Open by znamenal, že se bude moct přímo připojit na hlavní radius server, na kterém budou ostatní otevřené sítě a bude tak moct ihned s nimi peerovat bez jakékoli dohody (pokud budou dva subjekty v nepohodě vrámci jedné oblasti, můžou ve vyjímečných případech peering mezi sebou odmítat - jednoduché zabanování realmu v radiusu). V případě closed policy si holt bude muset každého peera nasmlouvat
Bylo by také možné, že se seskupí pár subjektů, které si založí vlastni peering skupinu a do ní budou moci přijímat členy dle svých pravidel, které si ve skupině zvolí. Bude možné i propojovat více skupin dohromady (logicky budou muset mít vlastní radius server).
Napadá mě ještě, že czfroam by byl jakoby samostatný subjekt (něco podobného jako NFX). Pak by každý subjekt, který je czfroamu členem, musel platit nějaký symbolický měsíční příspevek .
Bude také možné, že nějake sdružení si dohodne s jiným sdružením možnost přístupu na net pro svoje členy (výměnou). Poté pořád budou muset mit czfroam.czf
Ještě doplnění - vrámci skupin bude možné třeba i pořídit internetovou konektivitu dohromady (každý člen zaplatí nějaký díl) a případně se o to dělit..
Zabezpečení
Certifikáty
Certifikáty jsou potřeba jak pro CZFROAM-simple, tak pro WPA2.
Free certifikáty bohužel nejsou vydávány CA uznávanými všemi web prohlížeči.
CESNET (nejen) pro Eduroam používá certifikáty SureServerEDU společnosti GlobalSign, které mají členové CESNETu "zdarma". Cenu certifikátů SureServerEDU se mi bohužel nepodařilo vypátrat, ale něco takového (projekt "společný nákup certifikátů" od nějaké velké autority, defaultně instalované ve všech prohlížečích), bychom mohli spáchat i pod křídly NFX. Je potřeba ale zjistit cenové podmínky a dle nich nadefinovat, za jakých podmínek se budou certifikáty členům NFX poskytovat.
WPA2
(doplnit)
Nastavení Linux AP
Nastavení Mikrotik AP
CZFROAM-simple
Pro AP, která neumožňují virtuální SSID popř. nemají dostatečnou implementaci WPA2. Pro zamezení útoků phishing/pharming lze při webovém přihlašování použít:
- InfoCards popř. InfoCards + OpenID
- One-Time-Password kalkulátor (implementace pro mobilní telefon)
Právní a organizační náležitosti (dohody, smlouvy...)
Eduroam má toto vše pěkně definováno v dokumentu "Roamingová politika".