Scaricare la presentazione
La presentazione è in caricamento. Aspetta per favore
PubblicatoBernarda Salvi Modificato 8 anni fa
1
TRIP nell’era AAI CCR - 07/07/2010 07-07-20101Riccardo Veraldi - CCR
2
INFN-Web INFN-dot1x router.x.infn.it WAN router.y.infn.itradius.y.infn.it radius.garr.net VLAN trunk Cisco AIR-AP1231G-E-K9 radius.x.infn.it tino.x.infn.it LAN switch-router layer 2 switch 802.1x VLAN Captive Portal VLAN Default VLAN 07-07-2010Riccardo Veraldi - CCR2
3
Modifiche a TRIP breve termine (802.1x) Migrazione da freeradius 1.x a freeradius 2.x – LNF (Kerberos + LDAP) – Firenze (LDAP) – CNAF (Kerberos + LDAP) – Da fare in tutte le altre sezioni Futuro di EAP-TTLS ?? – Passaggio a PEAP – Acquisto licenze SecureW2 – Possibilita’ di utilizzare EAP-TLS + X.509 ? 07-07-20103Riccardo Veraldi - CCR
4
PEAP Si o PEAP No ? PEAP, Indipendenza da software di terze parti (SecureW2) – E’ L’implementazione propietaria Microsoft di TTLS – Non compatibile con l’attuale architettura di AAI (krb5) Richiede che le password siano in chiaro o NTLM (INACCETTABILE) NO PEAP: acquisto di licenze per SecureW2 – ~ 1KEuro per 100 licenze – ~7KEuro per 1000 licenze – Uso di soluzioni Open (Open1X) solo per windows XP Open1X non funziona su sistemi Windows a 64 bit – Dismissione di EAP-TTLS e PEAP e utilizzo di EAP-TLS + X.509 (no compliance con Eduroam) 07-07-20104Riccardo Veraldi - CCR
5
INFN-Web INFN-dot1x router.x.infn.it WAN radius.garr.net VLAN trunk Cisco AIR-AP1231G-E-K9 radius.x.infn.it tino.x.infn.it LAN switch-router layer 2 switch 802.1x VLAN Captive Portal VLAN Default VLAN 07-07-2010Riccardo Veraldi - CCR5 Idp.infn.it ldap.x.infn.it kdc.x.infn.it eduroam
6
Modifiche a TRIP (portale web) Integrazione TINO in AAI utilizzando IdP INFN – Redirezione dell’autenticazione su portale IdP INFN – Portale TINO rivisto e completamente modificato – Mapping su LDAP dell’AA con il certificato personale – E’ stato testato e funziona bene – Non necessita cambiamenti strutturali all’interno delle sezioni, transizione immediata. – Portale Web un po’ piu’ sicuro e “resistente” ad attacchi – Richiede che l’IdP sia ridondato (per avere maggiore affidabilita’) Integrazione TINO in AAI usando LDAP/krb5 locale delle sezioni – Richiede che una infrastruttura Locale di AAI sia presente in ogni sezione – Richiede ulteriori pesanti modifiche al portale Web attuale se si vogliono mappare i certificati X.509 con autorizzazione LDAP – E’ piu’ semplice ingannare l’utente e caripire informazioni di autenticazione 07-07-20106Riccardo Veraldi - CCR
7
Risultati sicurezza portale Web Nonostante in questa sala siamo tutti esperti – Alcuni di voi sono caduti nel tranello del rogue AP Credenziali carpite 07-07-2010Riccardo Veraldi - CCR7 2010-03-16 11:09:39.410570 r???????.???????i@??.infn.it ??????r???????.???????i@??.infn.it 2010-03-16 11:15:17.993969 p????.???i@???.INFN.IT ???????????p????.???i@???.INFN.IT 2010-03-16 11:28:01.012975 ?z???@?????.infn.it ???????????@?????.infn.it 2010-03-16 11:55:32.654349 d??????? ??????? Qualsiasi persona con un portatile e abbastanza potenza di segnale puo’ fare questo
8
Redirect iniziale su TINO 07-07-2010Riccardo Veraldi - CCR8
9
Redirect su IdP INFN 07-07-2010Riccardo Veraldi - CCR9
10
EndPoint su TINO 07-07-2010Riccardo Veraldi - CCR10
11
Logout dal portale (Locale) 07-07-2010Riccardo Veraldi - CCR11
Presentazioni simili
© 2024 SlidePlayer.it Inc.
All rights reserved.