Rozdíly
Zde můžete vidět rozdíly mezi vybranou verzí a aktuální verzí dané stránky.
| Obě strany předchozí revize Předchozí verze Následující verze | Předchozí verze | ||
| cs:spravce:pripojovani:radius:hosted [2019/10/07 07:10] – [Informace potřebné pro zprovoznění služby] semik@cesnet.cz | cs:spravce:pripojovani:radius:hosted [2024/05/17 07:50] (aktuální) – odstraněno Jan Čáslavský | ||
|---|---|---|---|
| Řádek 1: | Řádek 1: | ||
| - | ====== RADIUS ve správě CESNETu ====== | ||
| - | CESNET nabízí možnost instalace a následné údržby RADIUS serveru pro připojení k // | ||
| - | |||
| - | Aby bylo možné RADIUS server implementovat v roli poskytovatele eduroam identit, je třeba, aby byla k dispozici databáze uživatelů oprávněných k použití eduroamu. V eduroamu se uživatelé většinou ověřují pomocí metody PEAP-MSCHAPv2, | ||
| - | |||
| - | ===== Kontakty & cena ===== | ||
| - | |||
| - | Pokud máte o zprovoznění eduroamu touto cestou zájem, kontaktujte nás na [[info@eduroam.cz]]. | ||
| - | |||
| - | Alternativu k této službě může nabídnout kterákoliv z [[: | ||
| - | |||
| - | |||
| - | ===== Informace potřebné pro zprovoznění služby ===== | ||
| - | |||
| - | Organizační informace: | ||
| - | * realm / doména organizace, | ||
| - | * administrativně technický kontakt za organizaci | ||
| - | * jméno příjmení | ||
| - | |||
| - | * telefon | ||
| - | |||
| - | Virtuální nebo fyzický server: | ||
| - | * OS: 64bitový Debian GNU/Linux v poslední verzi | ||
| - | * CPU: 2 vyhrazená jádra | ||
| - | * RAM: 4 GB | ||
| - | * HDD: 30 GB | ||
| - | |||
| - | Síťový přístup k poskytnutému serveru: | ||
| - | * TCP/ssh z rozsahů 195.113.134.128/ | ||
| - | * TCP/2083 z radius1.eduroam.cz a na radius1.eduroam.cz | ||
| - | * TCP/80 a TCP/443 minimálně na servery s aktualizacemi, | ||
| - | * ICMP PING z ermon.cesnet.cz a ermon2.cesnet.cz (stačí když odpoví server zajištující NAT) | ||
| - | * UDP/1812 z ermon.cesnet.cz a ermon2.cesnet.cz | ||
| - | |||
| - | Přístup k uživateli root nastavte pomocí [[: | ||
| - | |||
| - | ==== Varianta 1: LDAP server oddělené eduroam heslo ==== | ||
| - | |||
| - | {{ : | ||
| - | |||
| - | V této variantě organizace nemá žádný vlastní RADIUS server, pro účely propojení s eduroam infrastrukturou slouží RADIUS ve správě CESNETu (fialový box). Uživatele a WiFi infrastrukturu si organizace spravuje samostatně (šedivé objekty). Pro eduroam se používá oddělené heslo, které je čitelné pro RADIUS server. K zprovoznění jsou potřeba následující informace o LDAP serveru (kromě vytvoření virtuálního serveru s Linuxem): | ||
| - | |||
| - | * hostname LDAP serveru | ||
| - | * servisní účet pouze pro čtení (bindDN / heslo) | ||
| - | * baseDN pro hledání uživatelů | ||
| - | * filter pro omezení oprávněných uživatelů -- pokud nemají mít přístup všichni | ||
| - | * atribut, ve kterém je uloženo uživatelské jméno (uid) | ||
| - | * atribut, ve kterém je uloženo heslo pro eduroam (radiusPassword) | ||
| - | * testovací účet pro monitoring | ||
| - | * přístup stačí z IP adresy poskytnutého virtuálního serveru | ||
| - | |||
| - | Dále je potřeba v objednávce sdělit IP rozsahy WiFi infrastruktury a sdílené tajemství pro komunikaci mezi RADIUS serverem a WiFi infrastrukturou. | ||
| - | |||
| - | ==== Varianta 2: FreeRADIUS proxy před MS NPS ==== | ||
| - | |||
| - | {{ : | ||
| - | |||
| - | Tato varianta předpokládá, | ||
| - | |||
| - | |||
| - | Pro zprovoznění je třeba virtuální server s Debian Linuxem (viz výše). Dále pak: | ||
| - | * hostname / IP adresa NPS | ||
| - | * sdílené tajemství pro komunikaci mezi FreeRADIUSem a NPS | ||
| - | * sdílené tajemství pro komunikaci mezi NPS a ermon.cesnet.cz a ermon2.cesnet.cz | ||
| - | * testovací účet v realmu instituce (tj. nikoli .local) | ||
| - | * zajistit že NPS bude zpracovávat požadavky na ověření uživatelů v realmu instituce | ||
| - | * zajistit že NPS bude předávat požadavky na ověření cizích uživatelů na server s FreeRADIUSem | ||
| - | |||