Eduroam

Auto-generated book for Eduroam

Eduroam

Szolgáltatás leírása


Az eduroam szolgáltatás tartalma, hogy a Pro-M egy országos szintű megbízható eduroam radius routing infrastuktúrát működtet, amely lehetővé teszi az eduroam tagok számára, hogy saját eduroam azonosítási és kiszolgáló infrastruktúrát működtetve résztvegyenek a hazai és nemzetközi eduroam szolgáltatásban. Az eduroam szolgáltatás biztosítja az eduroam szövetségben résztvevő intézmény hallgatói és oktatói számára a WiFi hálózathoz való biztonságos csatlakozást akár egy távoli intézményből. A felhasználóknak csak egyszer kell beállítaniuk a WiFi hozzáférést (igényelni és telepíteni a hozzáférési tokent) és utána minden intézményben, ahol a hálózathoz lehetőség van WiFi-n keresztül csatlakozni, további beállítás és konfiguráció nélkül működni fog a hozzáférés. Az országos eduraom radius routing infrastruktúra szolgáltatási paramétereit és előírásait az eduroam szabályzat (ERSZ) tartalmazza.

A szolgáltatás részeként Pro-M egy adatbázist működtet a nemzetközi eduroam szabályzatnak megfelelően. A szolgáltatás következő komponense egy konfigurációs segéd (eduroam Configuration AssistanT vagy eduroam CAT), amely segítséget nyújt az eduroam tagoknak, hogy egy biztonságos és könnyen használható telepítő készletet tudjanak nyújtani a felhasználóiknak a legelterjedtebb operációs rendszerek esetén.

A szolgáltatás részeként a Pro-M folyamatosan karbantartja, a felhasználói/tagi és nemzetközi igényeknek és szabályzatoknak megfelelően az eduroam szabályzatait (ERSZ)

Szolgáltatás bejelentési interfész


A bejelentések (hiba és szolgáltatás igénylés is) az eduroam@niif.hu címre írt e-mail segítségével (telefonos ügyfélszolgálat). A bejelentésből OTRS ticket keletkezik

Intézményi üzemeltetésű Sulinet Eduroam AP-k konfigurációja

Az eduroam hálózat lehetőséget biztosít arra, hogy a Sulinet Dashboard felületen felvett felhasználók bármilyen, eduroam SSID-t használó intézményben internet-hozzáféréshez jussanak.

Ezzel kapcsolatban felmerültek igények, hogy bármilyen típusú, az intézmény által üzemeltetett eszközzel is megvalósítható legyen ezen hozzáférés. Ezen szolgáltatás igénybevételéhez egy olyan iskolai eduroam/eduID felhasználási szerződést kell kötni az intézménnyel, amelyben az intézmény vállalja, hogy az eduroam szabályai szerint működteti az AP-ket és erre vonatkozó szerződést köt a KIFÜ-vel.

Technikailag legtöbb vezeték nélküli eszközön megvalósítható az eduroam hálózat beállítása;

Eszköz beállításához szükséges paraméterek

Bármilyen vezeték nélkül eszköz, mely képes kezelni a WPA2 Enterprise protokollt, azon be lehet állítani az eduroam hálózatot az alábbiak szerint (egyelőre csak úgy működik, ha a vezeték nélküli eszköz a sulinetes router privát vagy védett szemensére van kötve):

Radius szerver IP: 195.111.98.15, 195.111.115.15

Radius szerver hitelesítéshez használt port (authentication port): 1812

Radius szerver naplózáshoz használt port (accouting port): 1813

Jelszó (shared secret): minden végpontnak egyedi shared secretje van, amit a Dashboardon olvashat

A WPA2 Enterprise protokoll általában az eszköz WIFI-vel foglalkozó menüjének a Wireless Security menüjében található meg.

A fentieken kívül ügyelni kell a következőkre:

Ha minden beállítás megtörtént és fogható az eduroam SSID a vezeték nélküli eszköz révén, akkor a Windows operációs rendszert használók tekintsék meg ezt a leírást a gyors csatlakozás érdekében.

SOHO eszköz beállításához szükséges paraméterek

A konfigurációs segédlet egy TP-LINK TL-WR1043ND V1 eszközön kerül bemutatásra a gyári szoftverrel.

OpenWRT telepítése a példakánt TP-LINK TL-WR1043ND v1 routerre

Konfiguráció Cisco AP-k esetén

Az alábbi konfiguráció egy Cisco AIR-SAP1602I-E-K9 típusú AP lényegi konfigurációja, mely segítséget nyújthat az intézmény által üzemeltetett eszköz beállításához.

	! Cisco típusú eszköz esetén a különféle hitelesítési-, authoricáiós- és logolási művelethez engedélyezni kell az AAA-t (Authentication, Authorization, Accounting)</br>
	aaa new-model</br>
	! RADIUS szerver csoportot kell létrehozni radius_eduroam néven (bármilyen név csoportnév megfelelő, viszont később tudni kell rá hivatkozni), melybe a lenti két szerver tartozik; konkrét szerver IP definiálása lejjebb  található</br>
	aaa group server radius radius_eduroam
	 server name radius2.eduroam
	 server name radius1.eduroam</br>
	! létre kell hozni egy AAA method-listet, ami a fenti Eduroam szerverekre hivatkozik</br>
	aaa authentication login eap_eduroam group radius_eduroam</br>
	! a lenti beállítással rögzítésre kerülnek a hitelesítés hibák (téves jelszó, téves felhasználói név használata)</br>
	aaa accounting send stop-record authentication failure
	aaa accounting update newinfo</br>
	! létre kell hozni egy accounting_eduroam nevű method-listet (szintén bármilyen más fantázianév megfelelő, viszont később tudni kell rá hivatkozni), ami a hálózati tevékenység logolását engedélyezi; ez szintén a radius-szerverekre  hivatkozik</br>
	aaa accounting network accounting_eduroam start-stop group radius_eduroam</br>
	! beállítjuk, hogy az AP több SSID-t is kezeljen és logoljon (amennyiben az intézménynek van saját SSID-ja az eduroam-on kívül)</br>
	dot11 mbssid
	dot11 syslog</br>
	! létre kell hozni az eduroam nevű SSID-t és úgy beállítani, hogy a RADIUS szervereket használja a hitelesítéshez</br>
	dot11 ssid eduroam
	   vlan 101
	   authentication open eap eap_eduroam
	   authentication network-eap eap_eduroam
	   authentication key-management wpa version 2
	   accounting accounting_eduroam
	   mbssid guest-mode</br>
	! attól függően, hogy az AP tudja-e a 802.11a-t, attól függően  Dot11Radio0 és/vagy Dot11Radio1 interfészeken is be kell állítani az eduroam vlan titkosítását és az SSID interfészhez történő  hozzárendelését</br>
	interface Dot11Radio0 és/vagy Dot11Radio1
	 encryption vlan 101 mode ciphers aes-ccm
	 ssid eduroam</br>
	! hozzá kell rendelni a BVI1 interfészt egy tetszőleges VLAN-hoz, aminek egyeznie kell a fenti dot11 ssid eduroam parancsban megadottakkal</br>
	interface Dot11Radio0.101
	 encapsulation dot1Q 101
	 no ip route-cache
	 bridge-group 1
	 bridge-group 1 subscriber-loop-control
	 bridge-group 1 spanning-disabled
	 bridge-group 1 block-unknown-source
	 no bridge-group 1 source-learning
	 no bridge-group 1 unicast-flooding</br>
	! az AP uplink interfészét is hozzá kell rendelni a BVI1 interfészhez</br>
	interface GigabitEthernet0
	 bridge-group 1
	 bridge-group 1 spanning-disabled
	 no bridge-group 1 source-learning</br>
	! IP adatokkal el kell látni a BVI1 interfészt; a lenti példában DHCP-n keresztül kapja meg a menedzseléshez szükséges IP címet, ami az ap1 kliens-azonosító miatt mindig ugyanaz lesz< br/>
	interface BVI1
	 ip dhcp client client-id ascii ap1
	 ip address dhcp
	 no ip route-cache</br>
	! meg kell adni egy interfészt, amit forrás-címként fog használni az eszköz a radius-szerverrel történő kommunikáláshoz, pl. Loopback0</br>
	ip radius source-interface Loopback0</br>
	! meg kell adni a legelső sorokban meghatározott radius-szerverek IP-jét, a kommunikációs portokat és a radius-szerver által használt jelszót titkosított formában</br>
	radius-server attribute 32 include-in-access-req format %h
	radius server radius1.eduroam
	 address ipv4 195.111.98.15 auth-port 1812 acct-port 1813
	 key 0 *egyedi_shared_secret_helye*
	radius server radius2.eduroam
	 address ipv4 195.111.115.15 auth-port 1812 acct-port 1813
	 key 0 *egyedi_shared_secret_helye*</br>
	! engedélyezzük az STP-t és az IP routolását a BVI1-hez rendelt interfészeken</br>
	bridge 1 protocol ieee
	bridge 1 route ip
	bridge irb