Cluster di login E. P.. Scopo del cluster di login Fornire accesso alle macchine interne ed ai servizi Evitare gli attacchi diretti alle macchine interne.

Slides:



Advertisements
Presentazioni simili
Laboratorio di Telematica
Advertisements

ISA Server 2004 Enterprise Edition Preview. ISA Server 2004.
ISA Server 2004 Configurazione di Accessi via VPN
Gestione dei laboratori Come rendere sicura la navigazione internet e l'uso della rete Lorenzo Nazario.
Le reti informatiche!! Le reti di telecomunicazioni hanno permesso una maggior diffusione delle informazioni che possono essere trasmesse e ricevute.
Le reti informatiche Una rete può essere definita come un insieme di nodi, dislocati in posizioni differenti, collegati tra loro medianti mezzi trasmissivi,che.
IL NOSTRO LABORATORIO. Di INFORMATICA.. Presentazione: Nel nostro laboratorio abbiamo 24 postazioni con dei computer di tipo Desktop con queste caratteristiche:
IL NOSTRO LABORATORIO. Di INFORMATICA..
IL NOSTRO LABORATORIO. Di INFORMATICA.. Presentazione: Nel nostro laboratorio abbiamo 24 postazioni con dei computer di tipo Desktop con queste caratteristiche:
Installazione di Active Directory
DNS.
Installazione di Active Directory
Test sul Cisco VPN Concentrator
Wireless Authentication
Gruppo Directory Services Rapporto dell'attivita' svolta - Marzo 2000.
Corso di Informatica per Giurisprudenza Lezione 7
Componenti del gruppo:
U N INFRASTRUTTURA DI SUPPORTO PER SERVIZI DI FILE HOSTING Matteo Corvaro Matricola Corso di Reti di Calcolatori LS – Prof. A. Corradi A.A.
Configurazione in ambiente Windows Ing. A. Stile – Ing. L. Marchesano – 1/23.
Architettura di storage ad alta affidabilita e bilanciamento di carico per volumi centrali e di esperimento A.Brunengo, M.Corosu INFN Sezione di Genova.
Consorzio COMETA - Progetto PI2S2 UNIONE EUROPEA Restyling della rete Cluster Cometa Gianluca Passaro –
Reti di calcolatori LS Manni Tiziano  IT e nuovi scenari applicativi …  … portabilità dei dati …  … condivisione dati …  … disponibilità.
Calcolo della Subnet Mask e i protocolli SMB e NetBIOS
Tipi e topologie di LAN Lezione 2.
Servizio Sistema Informativo - Area Gestione Sistemi e Sicurezza – LNF – Dael Maselli Area Gestione Sistemi e Sicurezza LNF Plenaria Servizio Sistema Informativo.
Servizio Sistema Informativo - Area Gestione Sistemi e Sicurezza – LNF – Dael Maselli Area Gestione Sistemi e Sicurezza LNF Plenaria Servizio Sistema Informativo.
Assicurare la connettività alla città attraverso tecnologie wireless Candidata: Sonia Di Sario Relatore: dott. Stefano Bistarelli a.a. 2003/2004.
INFN-AAI Protoserv Dael Maselli Tutorial INFN-AAI Plus Dicembre 2010.
Fedora Directory Server Dael Maselli Workshop AAI - 30 Maggio LNF.
Servizio Sistema Informativo - Area Gestione Sistemi e Sicurezza – LNF – Dael Maselli Area Gestione Sistemi e Sicurezza LNF Plenaria Servizio Sistema Informativo.
Certificati e VPN.
CUBE firewall Lic. Computers Center aprile 2003 Villafranca di Verona, Italia.
Livello 3 Network (Rete)
Comune di Vicopisano VicoNET Rete Civica del Comune di Vicopisano Paolo Alderigi Febbraio 2003.
UNITA’ 03 Sicurezza in rete.
Accesso wireless (e wired): autenticazione Layer 3 e soluzione mista
Le basi di dati.
Il mondo del web Includere Digital-mente – Corso livello 4 docente: prof.ssa MANUELA MARSILI.
INFN-AAI Protoserv Dael Maselli Tutorial INFN-AAI Plus Marzo 2012.
Realizzazione di hotspot wireless per l’Università degli Studi di Milano Marcello Meroni, Michele de Varda, DIVISIONE TELECOMUNICAZIONI UNIVERSITÀ DEGLI.
WORKSHOP GARR_08 GARR-X: il futuro della Rete _ Milano 1-4 aprile 2008 Modelli di MAN ed integrazione in GARR-X Marco Marletta Workshop GARR_08 Milano.
INFN-AAI HA SAML Identity Provider Dael Maselli Workshop CCR INFN GRID Maggio.
Riunione SICR E. P.. Aggiornamenti Certificati  Digicert  Server  Personali per dipendenti ed associati  Certificati INFN per laureandi non associati.
Riunione SICR 24/6/2015. Cluster Cluster oVirt – Pronto alla migrazione dei servizi – Macchina virtuale radius per guest_conf in funzione – Tempi migrazione.
Roberto Covati INFN di Parma. Workshop CCR/INFN GRID Palau maggio Sommario VmWare Server (in produzione dal 2004 al 2008) VmWare Infrastructure.
Roberto Covati – Roberto Alfieri INFN di Parma. Incontri di lavoro CCR dicembre Sommario VmWare Server (in produzione dal 2004) VmWare ESX.
Riunione SICR Enrico Pasqualucci. Facciamo il punto Scusate se dimentico qualcosa…
 Network Address Traslation: tecnica che permette di trasformare gli indirizzi IP privati in indirizzi IP pubblici  Gli indirizzi devono essere univoci.
Evoluzione di TRIP: Eduroam, portale Web e autenticazione su IdP INFN Riccardo Veraldi, Vincenzo Ciaschini - CNAF.
 Cenni su switch e vlan  Layout fisico per la rete della cloud  Layout virtuale dei computing nodes  Layout virtuale del nerwork node  Riassunto.
Configurazione accessi WiFi INFN Workshop CCR ' Maggio
Report sui Servizi nazionali dell’INFN (ai LNF) Massimo Pistoni febbraio 2014.
Riunione SICR 16/2/2015. Rete Intervento 6509 – Sostituzione scheda avvenuta con successo – Fase di configurazione nuova scheda – Spostamento link? Mercoledi.
..dalla presentazione di Enrico alla riunione SICR 22 novembre.. Attacchi continui –I nodi degli utenti non sono sotto il nostro controllo –Occorre agire.
Attività e servizi di calcolo a Roma Tor Vergata R. Kwatera, R. Lulli, R. Sparvoli Roma Tor Vergata.
Riunione gruppo reti E. P.. IPMI Porta da mascherare sul router Scan IPMI e piano di indirizzamento (privato ?) Da fare nel piano generale quando si ha.
Riunione SICR E. P.. Certificati  Digicert  Server  Personali per dipendenti ed associati  Non associati e macchine su phys.uniroma1.it ?  Problema.
Accesso alla rete WiFi INFN-dot1x & eduroam
TRIP 27 Maggio 2013Riccardo Veraldi - CCR WS
Multimedia Rapporto di attività Stefano Zani (INFN CNAF) Commissione Calcolo e Reti Frascati, Marzo /3/2009S.Zani.
INFN-AAI architettura del sistema e strategia di implementazione Enrico M.V. Fasanelli INFN - sezione di Lecce Riunione comitato di revisione progetto.
Attivita' di supporto (Danilo giugno) supporto dal 19 al 21, niente di "straordinario" un paio di assegnazioni wireless temporaneo e di indirizzi.
Library E. P.. Stato attuale Descizione dello stato attuale – Come io la conosco…
Presentazione infrastruttura. Infrastruttura OPEN-LAB Network LAN TIER-1 LAN OPEN-LAB /24 eth1 lab-login01.cnaf.infn.it lab-login.openlab.infn.it.
NUOVO SITO WEB DELLA CCR / Sostituisce il sito attualmente in uso:
Gestione rete e nodi E.P..
Riunione gruppo reti 9/4/2015.
Transcript della presentazione:

Cluster di login E. P.

Scopo del cluster di login Fornire accesso alle macchine interne ed ai servizi Evitare gli attacchi diretti alle macchine interne alla rete Protocolli ssh VPN

Schema connessioni fisiche 3750E WAN 6509 ov 10 Gb/s swsicrXX Protocollo «B» Protocollo «A» Protocollo «C»

Schema connessioni vlan 3750E WAN Gb/s «network 11» «network 44/22 = 1024 indirizzi» «network 26» vpn3 vpn2 vpn1 «network 14» dhcpvlan

Schema connessione vpn 3750E WAN Gb/s «network 11» «network 44/22 = 1024 indirizzi» «network 26» vpn3 vpn2 vpn1 «network 14» dhcpvlan

Schema 3750E WAN 6509 ov LAN User node Login (1) VPN (1) 10 Gb/s 4 Gb/s 1 Gb/s 1 Gb/s o 100 Mb/s swsicrXX 4 Gb/s 2 Gb/s

Indirizzamento con VPN 3750E WAN 6509 VPN1 VPN2 VPN3 LAN User node 10 Gb/s 4 Gb/s 1 Gb/s o 100 Mb/s swsicrXX 4 Gb/s Ext node z 1 w.x.y.z y 1.z 2 1 Gb/s

Parametri Quante sono le connessioni possibili? Non abbiamo statistica sul numero Traffico giornaliero medio attuale Mb/s Guess: per lo piu’ su connessioni established dall’interno Quanto dobbiamo poter potenzialmente supportare? Supponiamo un carico massimo di 1 connessione per utente per protocollo Molto pessimistica ? ~ 1000 connessioni, il protocollo dipende dalle abitudini Una macchina virtuale ssh ed una VPN per macchina fisica Assicura ridondanza e mantenimento qualita’ della connessione

Load balancing Meccanismo primario Round robin via DNS C’e’ modo di ottimizzare ? Si per VPN, intrinseco nel VPN

Criteri per la protezione dei servizi Macchine fisiche sulla rete 26 Macchine virtuali Login attualmente sulla 11 VPN Non sulla 26 VPN “speciale” per I membri del SICR Su macchina fisica ridondata? O sul cluster dei servizi? Quanti numeri ci servono ? Soluzione scelta: Una sottorete /22 con DHCP unico DHCP su dhcpvlan Le sottoreti in questione devono essere anch’esse protette da ACL I nodi a casa non devono essere raggiungibili dall’esterno! Protezione dei PC a casa l’uno dall’altro

Come dare accesso ssh come ora Migrare ad AAI (i.e. LDAP + kerberos) ? Meta finale Radius specifico connesso ad LDAP + kerberos Automatico per dipendenti, associati, utenti SICR Ospiti INFN ? Implica registrazione degli ospiti chiedenti accesso Ovvero la registrazione degli ospiti del dipartimento E la sincronizzazione dei database E’ necessario registrare tutti? E’ meglio farlo con una procedura automatica (scopo finale) Fasanelli l’ha fatto a mano !!!!!

Nota: protezione rete dei servizi Le macchine della rete 26 Non devono essere raggiungibili dalle altre VLAN Apertura puntuale delle sole porte necessarie Apertura dalle sole reti necessarie (es.: infnweb) Filtro sul 6509 (come per nodi wifi) Accesso alla VLAN dei servizi solo per il SICR Macchine dei membri del servizio E” necessario che siano direttamente sulla 26 ? VPN riservato al servizio Via Radius con LDAP + Kerberos Macchina virtuale sul cluster dei servizi

Da studiare DHCP 1 e 2 su macchine virtuali, comune per tutti Radius 1 e 2 su macchine virtuali, comune per tutti