TRIP controller itinerante. TRIP everywhere Possibilita’ di avere l’infrastruttura TRIP disponibile durante workshop e seminari esterni alle sedi INFN.

Slides:



Advertisements
Presentazioni simili
Riunione Referenti – Bologna 2 Luglio 2003 Wireless nella Sezione INFN di Bologna Franco Brasolin Servizio Calcolo e Reti Sezione INFN di Bologna.
Advertisements

ISA Server 2004 Enterprise Edition Preview. ISA Server 2004.
La sicurezza delle reti Wireless
Gestione dei laboratori Come rendere sicura la navigazione internet e l'uso della rete Lorenzo Nazario.
Di INFORMATICA IL NOSTRO LABORATORIO. Presentazione Nel nostro laboratorio abbiamo 24 postazioni con dei computer di tipo Desktop con queste caratteristiche:
Servizio DHCP.
Giuseppe Fabio Fortugno.
Commessa: HotSpot Wi-Fi
Punto di partenza b , a, 802,11g sono tecnologie per creare reti ethernet senza fili Copertura di 20 m di raggio indoor (3 muri) da ogni stazione.
AICA Corso IT Administrator: modulo 5 AICA © EUCIP IT Administrator Modulo 5 - Sicurezza Informatica Esercitazione Alberto Bosio.
1.7 Risorse di sistema Comprendere le risorse di sistema Gestire le risorse di sistema.
Microsoft Windows Installazione, gestione ed utilizzo delle risorse Microsoft nella sezione INFN di BOLOGNA.
Test sul Cisco VPN Concentrator
Wireless Authentication
Il Firewall Sistemi di elaborazione dellinformazione : Sicurezza Anno Accademico 2001/2002 Martini Eros.
E. Ferro / CNAF / 14 febbraio /13 GRID.it servizi di infrastruttura Enrico Ferro INFN-LNL.
Case study Maiora srl.
1 Installazione da rete Introduzione Configurazione del server NFS Cosa serve sul client Configurazione kickstart.
AREZZO, 20 OTTOBRE 2007 IZ3HAD Configurazione di un client per laccesso alla rete nazionale.
Servizi di Rete e Unix Stage estivo 2005 Laboratorio Nazionale Frascati Roberto Reale (ITIS CANNIZZARO, Colleferro) Francesco Ronchi (ITIS E. Fermi, Roma)
PERCORSO DI FORMAZIONE UTILIZZO DEL COMPUTER 1° livello
L’applicazione integrata per la gestione proattiva delle reti IT
Terminal Services. Sommario Introduzione al Terminal Services Introduzione al Terminal Services Funzioni di un Terminal Server in una rete Windows 2000.
WEB: Progetto: Documentazione: Soluzioni per video streaming.
Amministrazione della rete: web server Apache
Lezione 1 Approccio al sistema operativo : la distribuzione Knoppix Live Cd Knoppix 3.6 Interfacce a caratteri e grafica: console e windows manager File.
Networking Specialist
Distributed System ( )7 TCP/IP four-layer model.
1 Il file system di Unix Caratteristiche generali dei FS comunemente usati da Unix/Linux.
STAGE INVERNALE 2005 GESTIONE DI SISTEMI DI SICUREZZA INFORMATICA. A CURA DI: MARIO MASCIARELLI STUDENTI: DAMIANO PITOLLI FABIO NARDELLA.
Tavolo tecnico 3 marzo  Tipologie di apparati  Primo approccio alla copertura  Copertura a regime.
LTSP Linux Terminal Server Project INFN - Napoli 1 INFM - UDR Napoli 2 Workshop CCR 2003 – Paestum Rosario Esposito 1 Francesco Maria Taurino 1,2 Gennaro.
Certificati e VPN.
Livello 3 Network (Rete)
Accesso wireless (e wired): autenticazione Layer 3 e soluzione mista
Grid nelle sezioni: Milano Luca Vaccarossa INFN – Sezione di Milano Workshop sulle Problematiche di Calcolo e Reti nell'INFN.
La Farm di Atlas a Roma 1 Outline Architettura della farm Architettura della farm Installazione Installazione Monitoring Monitoring Conclusioni Conclusioni.
La Farm di Alice a Torino Workshop sulle problematiche di calcolo e reti Isola d’Elba 6-9 maggio 2002 Mario Sitta (Università del Piemonte Orientale e.
LNL CMS M.Biasotto, Bologna, 28 maggio Upgrade farm a RH-7.3  Due anni fa la farm era stata installata usando una versione customizzata di ANIS.
Note: deve essere possibile utilizzare il protocollo BGP sui router per propagare le due reti visibili su internet tale soluzione deve essere concordata.
Realizzazione di hotspot wireless per l’Università degli Studi di Milano Marcello Meroni, Michele de Varda, DIVISIONE TELECOMUNICAZIONI UNIVERSITÀ DEGLI.
Configurazione accessi WiFi INFN Workshop CCR ’ Maggio
Wireless Campus Dario Zucchini Associazione Dschola Scuola Digitale Piemonte.
Corso linux RiminiLUG presenta Rete a bassissimo budget per il piccolo ufficio architettura di rete LTSP in contesti professionali corso linux 2008.
Riunione SICR E. P.. Aggiornamenti Certificati  Digicert  Server  Personali per dipendenti ed associati  Certificati INFN per laureandi non associati.
Riunione SICR 24/6/2015. Cluster Cluster oVirt – Pronto alla migrazione dei servizi – Macchina virtuale radius per guest_conf in funzione – Tempi migrazione.
CNAF 6 Novembre Layout del testbed  wn a OS SL5.0 8 GB RAM kernel xen_3.1.0 SMP  wn a OS SL5.0 8 GB RAM kernel.
Roberto Covati INFN di Parma. Workshop CCR/INFN GRID Palau maggio Sommario VmWare Server (in produzione dal 2004 al 2008) VmWare Infrastructure.
Roberto Covati – Roberto Alfieri INFN di Parma. Incontri di lavoro CCR dicembre Sommario VmWare Server (in produzione dal 2004) VmWare ESX.
 Network Address Traslation: tecnica che permette di trasformare gli indirizzi IP privati in indirizzi IP pubblici  Gli indirizzi devono essere univoci.
Evoluzione di TRIP: Eduroam, portale Web e autenticazione su IdP INFN Riccardo Veraldi, Vincenzo Ciaschini - CNAF.
 Cenni su switch e vlan  Layout fisico per la rete della cloud  Layout virtuale dei computing nodes  Layout virtuale del nerwork node  Riassunto.
VLAN Virtual LAN.
Esercitazioni corso di RETI Giorgio Biacchi, Giulio Casella.
Configurazione accessi WiFi INFN Workshop CCR ' Maggio
Riunione SICR 16/2/2015. Rete Intervento 6509 – Sostituzione scheda avvenuta con successo – Fase di configurazione nuova scheda – Spostamento link? Mercoledi.
Attività e servizi di calcolo a Roma Tor Vergata R. Kwatera, R. Lulli, R. Sparvoli Roma Tor Vergata.
Riunione gruppo reti E. P.. IPMI Porta da mascherare sul router Scan IPMI e piano di indirizzamento (privato ?) Da fare nel piano generale quando si ha.
Test del Next Generation FireWall Fortigate 1500D Massimo Pistoni WS CCR maggio 2016.
TRIP nell’era AAI CCR - 07/07/ Riccardo Veraldi - CCR.
Accesso alla rete WiFi INFN-dot1x & eduroam
TRIP 27 Maggio 2013Riccardo Veraldi - CCR WS
Struttura nazionale di Nameserver per i servizi ad alta affidabilità Riccardo Veraldi - CNAF.
Aggiornamento Netgroup R.Gomezel Commissione Calcolo e Reti LNF 29/09/ /10/2008.
La gestione della rete e dei server. Lista delle attività  Organizzare la rete  Configurare i servizi di base  Creare gli utenti e i gruppi  Condividere.
13 dicembre 2006Gestione Visitatori1 Server RADIUS Il Radius locale usa il REALM per fare da proxy alla richiesta di autenticazione diretta ai REALM non.
Transcript della presentazione:

TRIP controller itinerante

TRIP everywhere Possibilita’ di avere l’infrastruttura TRIP disponibile durante workshop e seminari esterni alle sedi INFN Sistema portatile robusto e sicuro, include INFN-dot1x e INFN-Web Non bisogna installare nulla, basta inserire una compact flash e tutto e’ gia’ pre-installato Gli utenti non devono fare nessuna operazione per collegarsi alla rete WiFi, tutto e’ come se fossero in sezione nel loro ufficio

TRIP appliance schema WiFi supplicant INFN-Web INFN-dot1x INFN-Web INFN-dot1x INFN-Web INFN-dot1x TRIP appliance uplink Router struttura ospitante WAN Router sez. INFN xSez. INFN x radius.garr.net VLAN trunk

Soekris net5501 CPU Geode AMD 586-class 500MHz 512 Mbyte DDR-SDRAM, soldered on board 4 Mbit BIOS/BOOT Flash CompactFLASH Type I/II socket UltraDMA-100 interface with 44 pins connector for 2.5" Hard Drive Serial ATA 1.0 interface for Hard Drive, with +5V and +12V power header 4 VIA VT6105M 10/100 Mbit Auto MDIX Ethernet ports, RJ-45, protected to 700W/40A Surge 2 Serial ports, DB9 and 10 pins internal header USB 2.0 interface, one internal, one external port Mini-PCI type III socket. (for t.ex. hardware encryption or wireless controller) PCI Slot, right angle 3.3V signaling only, dual PCI slot option Temperature and voltage monitor ower using external power supply is 6-25V DC, max 20 Watt,

tripgw Soekris net5501 Distribuzione Flashdist (OpenBSD 4.5 based): 64MB CF Distribuzione finale per TRIP: 256 MB – Flashdist OpenBSD 4.5 kernel – Freeradius distribution – OpenBSD Apache – ISC dhcpd v3.1.1 – OpenBSD pf nat/firewall – Tino Captive Portal – Perl RadiusPerl-0.13 Data-HexDump-0.02 Diversi programmi standard unix aggiunti: less, sudo, bash…etc. File di configurazione vari necessari per il funzionamento di TRIP

Build appliance Installazione macchina (virt/phy) con OpenBSD 4.5 snapshot Build di tutto il software necessario per trip compilato dai sorgenti ove possibile linkato staticamente: httpd, radiusd, sudo, dhcpd, bash… etc Riversamento di tutto il software aggiuntivo sull’imagine di distribuzione di base Flashdist Configurazione di tutte le parti di software necessarie per il funzionamento di TRIP: /etc/rc, radiusd.conf, pf.conf, firewall.sh… etc Copia ed espansione di tutta l’immagine di sistema su CF Boot del Soekris net5501 da CF

Boot appliance La configurazione di boot e’ tutta in /etc/rc – mount /dev in memoria 1MB – mount /tmp in memoria 32MB – link simbolico di /var in /tmp/var Tutti i log di sistema /var/log in memoria – Creazione ambiente TINO, copia di tutti i file in /tmp e creazione di link simbolici sui path standard – Creazioni chiavi SSH DSA e RSA – Hostname – Creazione VLAN e IP interfaces, una per ogni VLAN – Propagazione VLAN su 3 interfacce di rete interne – ntpdate, startup firewall, syslog – Startup dhcpd su interfacce vlan – Startup sshd, apache, freeradius, cron

VLAN Default untagged – Network /24 – Radius IP VLAN100 INFN-dot1x – Network /24 – 802.1x gw VLAN101 INFN-Web – Network /24 – TINO gw AP1: AP2: AP3: vr3 vr2 vr1 vr0 VLAN propagate su tutte le porte

Configurazione VLAN Una VLAN per interfaccia per TAG = 6 VLAN + Default Untagged ifconfig vr netmask ifconfig vr2 up ifconfig vr3 up ifconfig vr0 netmask ifconfig vlan1100 vlan 100 vlandev vr1 ifconfig vlan2100 vlan 100 vlandev vr2 ifconfig vlan3100 vlan 100 vlandev vr3 ifconfig bridge100 create brconfig bridge100 add vlan1100 add vlan2100 add vlan3100 add vr1 add vr2 add vr3 up ifconfig vlan1100 inet netmask up ifconfig vlan1101 vlan 101 vlandev vr1 ifconfig vlan2101 vlan 101 vlandev vr2 ifconfig vlan3101 vlan 101 vlandev vr3 ifconfig bridge101 create brconfig bridge101 add vlan1101 add vlan2101 add vlan3101 up ifconfig vlan1101 inet netmask

Multiport VLAN bridge vr1 vlan1100 vlan1101 Default untagged vr2 vlan2100 vlan2101 Default untagged vr3 vlan3100 vlan3101 Default untagged TAG 100 TAG 101 bridge100 bridge101

Configurazione radius Freeradius /usr/local/etc/raddb Configurazione mista per radius server INFN-dot1x e radius server per autenticazione INFN-Web In proxy.conf va settato il proprio radius server di sezione In clients.conf vanno aggiunti gli AP e il proprio server di sezione – Va aggiunto come client locale il portale web tino con opportuno secret settato anche in tino.pm realm DEFAULT { type = radius authhost = radius1.cnaf.infn.it:1812 accthost = radius1.cnaf.infn.it:1813 secret = ********* nostrip }

Firewall OpenBSD PF in pf.conf – Packet filter filtra tutta la vlan1101 (INFN-Web) – Consente soltanto porta 53 UDP e pacchetti verso il portale web { 80, 443 } Vlan1100 Open (INFN-dot1x) Tabella dinamica che si aggancia allo script firewall di TINO – Nat Nat di vlan1100 (INFN-dot1x) e vlan1101 (INFN-Web) Redirection rules per raggiungere gli AP dall’esterno Redirection rules per il portale web Firewall.sh per il portale Web tradotto da sintassi iptables a sintassi PF

Utilizzo appliance Pre-configurata CF non scrivibile (ro) In caso si vogliano fare modifiche – Comandi { rw, ro } per modificare lo stato di accesso alla CF – Shell Unix, ambiente Un*X BSD adduser, vi, tcpdump… etc. Aggiunta utenti col comando adduser o direttamente in radius users – Usare subito ro dopo una modifica per tornare allo stato normale Usare il sistema in modalita’ rw il meno possibile! Si collegano fino a 3 AP configurati per TRIP alle interfacce fisiche vr1 -> vr3 Necessario registrare IP address di vr0 sul proprio radius server di sezione e su logserver Certificato X509 pre-installato per tripgw1.infn.it ( ) DNS hardcoded TODO: UI per il setup di sistema in modo semplice

Dove utilizzarlo Conferenze fuori sede TRIPaware Conferenze fuori sede TRIPless – CF con sistema solo con portale Web TRIP appliance per sedi INFN medio/piccole

VMTRIP - 1 VM WMware - spazio disco ~ 2 GB Utilizzabile su un portatile con due interfacce di rete: –una verso la rete della sede/albergo –una verso uno switch con VLAN x INFN-dot1x e INFN-Web SL 5.0, FreeRadius DHCPserver FreeRadius “da agganciare” al Radius Server della propria sede Switch con VLAN + 2/3 AP Cisco 1200 b/g script di first-startup da sistemare per setup: Radius e DHCP Server Utilizzata con successo al CSN2 Dic 08 Hotel Europa (BO) Numero partecipanti: ~ AP Cisco 1200 Serve un portatile “moderno” con buone prestazioni (CPU e RAM)