abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
eParkomat, startup z ČR, postoupil mezi finalisty evropského akcelerátoru ChallengeUp!
Robot na pivo mu otevřel dveře k opravdovému byznysu
Internet věcí: Propojený svět? Už se to blíží...
dnes 16:00 | Nová verze

Byla vydána verze 0.98 svobodného nelineárního video editoru Pitivi. Z novinek lze zmínit například přizpůsobitelné klávesové zkratky. Videoukázka práce s nejnovější verzí Pitivi na YouTube.

Ladislav Hagara | Komentářů: 0
dnes 15:00 | Zajímavý software

Stop motion je technika animace, při níž je reálný objekt mezi jednotlivými snímky ručně upravován a posouván o malé úseky, tak aby po spojení vyvolala animace dojem spojitosti. Jaký software lze pro stop motion použít na Linuxu? Článek na OMG! Ubuntu! představuje Heron Animation. Ten bohužel podporuje pouze webové kamery. Podpora digitálních zrcadlovek je začleněna například v programu qStopMotion.

Ladislav Hagara | Komentářů: 1
včera 21:21 | Nová verze Ladislav Hagara | Komentářů: 0
včera 11:44 | Zajímavý projekt

Na Indiegogo byla spuštěna kampaň na podporu herní mini konzole a multimediálního centra RetroEngine Sigma od Doyodo. Předobjednat ji lze již od 49 dolarů. Požadovaná částka 20 000 dolarů byla překonána již 6 krát. Majitelé mini konzole si budou moci zahrát hry pro Atari VCS 2600, Sega Genesis nebo NES. Předinstalováno bude multimediální centrum Kodi.

Ladislav Hagara | Komentářů: 0
včera 00:10 | Nová verze

Byla vydána verze 4.7 redakčního systému WordPress. Kódové označením Vaughan bylo vybráno na počest americké jazzové zpěvačky Sarah "Sassy" Vaughan. Z novinek lze zmínit například novou výchozí šablonu Twenty Seventeen, náhledy pdf souborů nebo WordPress REST API.

Ladislav Hagara | Komentářů: 4
6.12. 12:00 | Zajímavý projekt

Projekt Termbox umožňuje vyzkoušet si linuxové distribuce Ubuntu, Debian, Fedora, CentOS a Arch Linux ve webovém prohlížeči. Řešení je postaveno na projektu HyperContainer. Podrobnosti v často kladených dotazech (FAQ). Zdrojové kódy jsou k dispozici na GitHubu [reddit].

Ladislav Hagara | Komentářů: 27
6.12. 11:00 | Bezpečnostní upozornění

Byly zveřejněny informace o bezpečnostní chybě CVE-2016-8655 v Linuxu zneužitelné k lokální eskalaci práv. Chyba se dostala do linuxového jádra v srpnu 2011. V upstreamu byla opravena minulý týden [Hacker News].

Ladislav Hagara | Komentářů: 2
5.12. 22:00 | Komunita

Přibližně před měsícem bylo oznámeno, že linuxová distribuce SUSE Linux Enterprise Server (SLES) běží nově také Raspberry Pi 3 (dokumentace). Obraz verze 12 SP2 pro Raspberry Pi 3 je ke stažení zdarma. Pro registrované jsou po dobu jednoho roku zdarma také aktualizace. Dnes bylo oznámeno, že pro Raspberry Pi 3 je k dispozici také nové openSUSE Leap 42.2 (zprávička). K dispozici je hned několik obrazů.

Ladislav Hagara | Komentářů: 6
5.12. 06:00 | Zajímavý software

OMG! Ubuntu! představuje emulátor terminálu Hyper (GitHub) postavený na webových technologiích (HTML, CSS a JavaScript). V diskusi k článku je zmíněn podobný emulátor terminálu Black Screen. Hyper i Black Screen používají framework Electron, stejně jako editor Atom nebo vývojové prostředí Visual Studio Code.

Ladislav Hagara | Komentářů: 50
5.12. 06:00 | Zajímavý článek

I letos vychází řada ajťáckých adventních kalendářů. QEMU Advent Calendar 2016 přináší každý den nový obraz disku pro QEMU. Programátoři se mohou potrápit při řešení úloh z kalendáře Advent of Code 2016. Kalendáře Perl Advent Calendar 2016 a Perl 6 Advent Calendar přinášejí každý den zajímavé informace o programovacím jazyce Perl. Stranou nezůstává ani programovací jazyk Go.

Ladislav Hagara | Komentářů: 10
Kolik máte dat ve svém domovském adresáři na svém primárním osobním počítači?
 (32%)
 (24%)
 (29%)
 (7%)
 (5%)
 (3%)
Celkem 795 hlasů
 Komentářů: 50, poslední 29.11. 15:50
Rozcestník
Reklama

Dotaz: Sit s 802.1X a zaroven bez zabezpeceni

18.12.2011 22:21 martin
Sit s 802.1X a zaroven bez zabezpeceni
Přečteno: 778×
Ahoj, potrebuju zabezpecit sit pomoci 802.1X.
Na serveru mam freeradius 2.1.8 a RP-PPPoE 3.10.

Zaznam pro uzivatele vypada asi takhle:

ahoj   Auth-Type := Local, Cleartext-Password == "svete"
       Service-Type = Framed-User,
       Framed-Protocol = PPP,
       Framed-IP-Address = 192.168.123.10
       Framed-IP-Netmask = 255.255.255.0,
       Framed-Routing = Broadcast-Listen, 
       Framed-Compression = Van-Jacobsen-TCP-IP

Vsechno funguje, nyni bych ale potreboval vytvorit i sit bez zabezpeceni.

Predstavuju si to nasledovne: Uzivatel se pripoji k siti bez jakehokoliv zabezpeceni (wifi i pres kabel). Automaticky dostane IP a bude pripojeny. Firewall mu povoli pouze port 80 a vsechny http pozadavky presmeruje na firewall, kde bude navod na pripojeni k radiusu.
Jedine, co jsem nasel je ChilliSpot,ale to se mi nelibi.

Jedine reseni, ktere mne napadlo, je pouzit 2 wifi site (nebo virtual ap). Jednu bez zabezpeceni a druhou zabezpecenou.

Neda se to udelat nejak snadneji? Tedy na jedne siti?
Dekuji za rady.

Odpovědi

18.12.2011 23:44 lertimir | skóre: 58 | blog: Par_slov
Rozbalit Rozbalit vše Re: Sit s 802.1X a zaroven bez zabezpeceni
Myslím že nedá. Radius a 802.1x je proces autentizace pro získání konektivity na úrovni fyzického protokolu. pokud tím procesm neprojdu mohu získat také jiný fyzický protokol, ale bude to jiná síť.

Často je to vidět na univerzitách se sítí eduroam. Většina univerzit má i volné sítě s omezenou konektivitou. Při připojení do ní jste formálně konektován k jinému AP a s IP adresou ve zcela jiném rozsahu.

Takže potřeba je pořídit AP, které současně umí vytvářet více sítí.
19.12.2011 00:12 timeos | skóre: 32
Rozbalit Rozbalit vše Re: Sit s 802.1X a zaroven bez zabezpeceni
To co chcete je v podstate paralelny pristup k sietovym prostriedkom. Mate nasledovne moznosti:
  • v pripade WLAN, pouzit vysielace (APcka),ktore zvladaju viacero SSID (a tym padom maju podporu VLAN). Navzajom sa lisia v sposobe autentifikacie a kazdy SSID je mapovany na samostatnu VLANu teda samostatnu podsiet
  • v pripade klasickych LAN sa pozrite po nazve "guest VLAN" alebo "restricted VLAN"... do nich moze prejst port na switchi v pripade, ak klient na danom porte nebol cez 802.1X autentifikovany. Pochopitelne potrebujete switche, ktore to podporuju.
19.12.2011 00:40 martin
Rozbalit Rozbalit vše Re: Sit s 802.1X a zaroven bez zabezpeceni
  • v pripade WLAN, pouzit vysielace (APcka),ktore zvladaju viacero SSID (a tym padom maju podporu VLAN). Navzajom sa lisia v sposobe autentifikacie a kazdy SSID je mapovany na samostatnu VLANu teda samostatnu podsiet
To je prave problem. Abych mohl pouzit 2 SSID, musim mit 2 WiFi karty, nebo to nastavit softwarove na 1 karte. Na to ale zase musim neco, co to podporuje. Treba tahle krasna krabicka TP-LINK TL-WR741ND za 525Kc to urcite umet nebude :-( Pak by bylo reseni koupit drahou krabicku, nebo do levne narvat OpenWrt (asi to tak skonci).
A urcite se snizi propustnost, kdyz bude mit karta 2 SSID, ale to mi zas tolik nevadi.

  • Pochopitelne potrebujete switche, ktore to podporuju.
Tomu jsem se prave chtel vyhnout, ale koukam, ze to asi nebude mozne :-(
19.12.2011 12:18 lertimir | skóre: 58 | blog: Par_slov
Rozbalit Rozbalit vše Re: Sit s 802.1X a zaroven bez zabezpeceni
Neumí to, protože je to současně router. Pokud chce router + AP, tak je to opravdu na vyšší cenovou kategorii. Pokud chcete AP tak tahle krabička TP​-LINK TL​-WA701ND za 539,- Kč Vám udělá 4 SSID.

Ale na druhou stranu velmi nedoporučuji levné krabičky na WPA2 síť. Jsou vesměs s nízkým procesorovým výkonem a AES používaný v WPA2 protřebuje dost procesorového výkonu, zvláště na dešifrování. Takže pokud by cílem byl i slušný upload na servery v síti, levné krabičky tím více spojené s routerem to nezvládnou.
19.12.2011 16:24 martin
Rozbalit Rozbalit vše Re: Sit s 802.1X a zaroven bez zabezpeceni
Příloha:
Chapu dobre, ze tam staci jenom privest po kabelu internet, nastavit adresu radius serveru a uz to jede az na 4 SSID?

To je za 539Kc skvele! :-)

Umi to take fungovat jako radius klient pres kabel? Jako napr. TL-WR741ND (priloha)?
19.12.2011 16:34 timeos | skóre: 32
Rozbalit Rozbalit vše Re: Sit s 802.1X a zaroven bez zabezpeceni
zas tak uplne jednoduche to nieje :) ak mate mat cez radio dostupne styry SSID, teda styry samostnatne broadcastove wifi siete, musite ich nejak vediet pridelit existujucim podsietam vo vasej sietovej infrastruktury :) a to sa robi pomocou VLAN. teda jedna VLANa = jedna SSID siet so samostatnym autentifikacnym procesom. inak povedane ak chcete viacero SSID vyuzit, musite mat k dispozicii sietovy prvok, ktory dokaze rozlisovat resp pracovat s VLANami (v podstate asi hocijaky manazovatelny switch)
19.12.2011 22:24 martin
Rozbalit Rozbalit vše Re: Sit s 802.1X a zaroven bez zabezpeceni
Ja jsem si predstavoval, ze v krabicce zapnu 2 SSID. Pro jedno SSID nastavim treba 192.168.1.1/24 a pro druhe SSID treba 192.168.2.1/24. To nepujde?

Opravdu musim mit switch s podporou VLAN? Za kolik se da takovy nejlevnejsi switch koupit? Ja jsem nasel vsechny pres 10kKc :-(
19.12.2011 22:54 lertimir | skóre: 58 | blog: Par_slov
Rozbalit Rozbalit vše Re: Sit s 802.1X a zaroven bez zabezpeceni
Pořád musíte myslet na to, že je to jen AP, ne router. Poskytuje konektivitu na úrovni L2. V podstatě převede paket ze vzduchu do drátu. Pokud budete mít uvedené sítě, musíte mít někde na drátu router, který přijme korektně bude pracovat s dvěmi různými podsítěmi na jednou síťovém rozhraní. to spíše je potřeba než switch s vlan.
19.12.2011 23:06 sigma
Rozbalit Rozbalit vše Re: Sit s 802.1X a zaroven bez zabezpeceni
Zamyslel bych se ještě nad konkrétními potřebami, ale možná nejjednodušší by bylo aby jedna krabička dělala zároveň AP s dvěma SSID a routing+firewall mezi 3 sítěmi: ethernet, SSID1, SSID2. Může to být lepší než řešit extra router a/nebo VLAN switch, pokud v té síti nejsou potřeba na něco jiného.

Nespoléhal bych, že dostatečným způsobem to bude možné nastavit na originálním firmwaru v některé levné krabičce. Takže buď něco kam jde dát OpenWRT a pohrát si s tím, nebo bych doporučil nějaký Mikrotik RouterBoard, kde to jde nastavit zcela určitě + je tam snadno nastavitelných bez dalšího laborování plno dalších věcí (třeba QoS). Cenově zajímavý pro tuhle aplikaci bude RB 751U-2HnD, měl by se začít za chvíli prodávat.
20.12.2011 11:25 lertimir | skóre: 58 | blog: Par_slov
Rozbalit Rozbalit vše Re: Sit s 802.1X a zaroven bez zabezpeceni
souhlas. laborování s funkcemi na hranici použitelnosti zařízení může ukázat, že finální sestava se zakoupenými systémy je nerelizovatelná.
19.12.2011 23:07 martin
Rozbalit Rozbalit vše Re: Sit s 802.1X a zaroven bez zabezpeceni
V User guide na strane 32 o tom pisou:

Enable VLAN - Check this box and then you can change the VLANID of each SSID. If you want to configure the Guest and Internal networks on VLAN, the switch you are using must support VLAN. As a prerequisite step, configure a port on the switch for handling VLAN tagged packets as described in the IEEE802.1Q standard, and enable this field.

VLANID (1-4) - Provide a number between 1 and 4095 for VLAN. This will cause the device to send packets with VLAN tags. The switch connecting with the device must support VLAN IEEE802.1Q frames. The wireless stations connecting to the SSID of a specified VLANID can communicate with the PC connecting to the port with the same VLANID on the Switch.

---------------

Jeste mne napadlo, kdybych do nejake podobne krabicky dal OpenWrt a na 1 karte vytvoril 2 SSID. Nestacilo by jenom nastavit kazde jinou sitovou adresu?

Krabicka by se pres kabel pripojila na server a overila se pres radius, to by ji umoznilo pouzivat rozsah 192.168.0.0 - 192.168.255.255 (/16). (A kdyby nekdo na kabel pripojil vlastni krabicku, tak by mu nefungovala.)

1. SSID by dostalo 192.168.0.0  - 192.168.15.255 (/20) - bez zabezpeceni
2. SSID by dostalo 192.168.16.0 - 192.168.31.255 (/20) - zabezpecene radiusem

Firewall v OpenWrt krabicce by poresil pristup z 1. SSID, tedy presmerovani vseho na port 80 na serveru. 2. SSID by fungovalo jako normalni WPA enterprise radius AP.

Takhle by to asi melo fungovat, ale je s tim moc prace :-(

20.12.2011 11:35 lertimir | skóre: 58 | blog: Par_slov
Rozbalit Rozbalit vše Re: Sit s 802.1X a zaroven bez zabezpeceni
To záleží na podpoře hardwaru v OpenWRT, a chce to nastudovat v dokumentaci. Nejsem specialista na konstrukci wifi spotu, ale jako fyzik si dokážu představit pouze dvě možné řešení.
  1. Krabička má více radiových přijímačů a může na více kanálech vysílat současně.
  2. Krabička má jeden přijímač, ale má speciální HW/SW, který umožňuje velmi rychlé přepínání přijímače. Pak jeden paket je zaslán jedním kanálem a další paket jiným kanálem.
V obou případech pro funkcionalitu dvou a více SSID musí být v softwaru podpora této multiplikace, ať již přístupem na více vysílačů v bodě 1 nebo přepínacího HW v bodě 2.

Netuším jestli OpenWRT má tak hlubokou podporu HW v této či jiné konkrétní krabičce.
20.12.2011 11:43 tuxmartin | skóre: 37 | blog: tuxmartin | Jicin
Rozbalit Rozbalit vše Re: Sit s 802.1X a zaroven bez zabezpeceni
Krabička má více radiových přijímačů a může na více kanálech vysílat současně.
Na to jsou potreba i 2 anteny.
Netuším jestli OpenWRT má tak hlubokou podporu HW v této či jiné konkrétní krabičce.
To by melo zaviset na typu WiFi v pouzite krabicce. U Atherosu by snad nemel byt problem.

Takhle nejak se to dela v OpenWrt:
config wifi-device  wl0
    option type     broadcom
    option channel  5

config wifi-iface
    option device   wl0
    option network  lan
    option mode     ap
    option ssid     "AP - encrypted"
    option encryption psk2
    option key      "h4tr5ht46sh546etrh"

config wifi-iface
    option device   wl0
    option network  wifi
    option mode     ap
    option ssid     "AP - shared"
    option encryption none
20.12.2011 12:01 lertimir | skóre: 58 | blog: Par_slov
Rozbalit Rozbalit vše Re: Sit s 802.1X a zaroven bez zabezpeceni
Krabička má více radiových přijímačů a může na více kanálech vysílat současně.
Na to jsou potreba i 2 anteny.
V principu nejsou potřeba. Tak jako v přijímací televizní anténě je zachyceno mnoho kanálu, které pak se šíří kabelem a výběr a naladění kanálu je až na úrovni přijímače, i do vysílací antény mohu poslat signál více vysílačů. Potřebuji samozřejmě nějaký slučovač, který umožní začlenit signál vysílače do antény tak aby neovlivnoval jiné vysílače. Ale asi konstrukce je nepodstatný detail.

V té konfiguraci ale máte specifikaci channel na úrovni celeho device. Spíše bych čekal, že jednotlivé SSID budou vysílat na různých kanálech aby se méně rušily.
20.12.2011 12:23 tuxmartin | skóre: 37 | blog: tuxmartin | Jicin
Rozbalit Rozbalit vše Re: Sit s 802.1X a zaroven bez zabezpeceni
Slucovac na 2.4GHz stoji 1300Kc. To se nevyplati.

S jinym kanalem pro kazde SSID si nejsem jisty, jestli to jde v OpenWrt nastavit - ale momentalne to nemuzu vyzkouset. Na webu OpenWrt to take uvadeji v wifi-device.
20.12.2011 13:06 lertimir | skóre: 58 | blog: Par_slov
Rozbalit Rozbalit vše Re: Sit s 802.1X a zaroven bez zabezpeceni
Slučovač kako externí zařízení jistě, z toho alespoň 4/5 ceny stojí krabička a provedení přípojek a marže. Uvnitř krabičky slučovat by klidně mohl být obvod za třeba $1 třeba něco jako tohle 2.4GHz WiFi Combiner.
randy avatar 20.12.2011 12:44 randy | skóre: 18 | Banská Bystrica / Bratislava
Rozbalit Rozbalit vše Re: Sit s 802.1X a zaroven bez zabezpeceni
Aironety od cisca pouzivaju jeden kanal pre viac SSID (8 ssid/radio), takze to ide aj bez preladovania.
romii
20.12.2011 12:47 tuxmartin | skóre: 37 | blog: tuxmartin | Jicin
Rozbalit Rozbalit vše Re: Sit s 802.1X a zaroven bez zabezpeceni
Prave ze to preladeni by bylo lepsi kvuli ruseni.
20.12.2011 13:36 sigma
Rozbalit Rozbalit vše Re: Sit s 802.1X a zaroven bez zabezpeceni
Kvůli rušení čeho od čeho? Přelaďování přijímače by vedlo akorát k obsazení několika kanálů bez nějakého zvýšení propustnosti. Klienti jednoho AP se v indoor prostředí mezi sebou tak významně neruší, a jako ochrana proti rušení od jiných sítí je tohle hodně pofidérní.
20.12.2011 13:34 sigma
Rozbalit Rozbalit vše Re: Sit s 802.1X a zaroven bez zabezpeceni
Ještě jsem tedy v praxi neviděl, že by se jedna wifi karta používala na dvou kanálech zároveň pro 2 oddělené SSID. Přelaďovat dynamicky přijímač nedává žádný smysl, protože to akorát zabere dvojnásobek pásma a propustnost se rozhodně nezvýší - bude to mít podstatně vyšší režii než víc SSID na jednom kanálu.

Co se týče slučování antén, tak tam je problém v tom, že je potřeba duplexer, aby vysílání jedné karty nezahltilo přijímač druhé karty (nebo by musely být karty synchronizované, aby přijímaly a vysílaly ve stejný čas, ale to není jen tak). Není to o součástce za 1 USD.

Zpravidla to funguje tak, že několik (u Cisca bývá limit 8) SSID funguje na tom samém kanálu. Nepřináší to nějaké zásadní problémy nebo pokles propustnosti, s SSID se pracuje na vyšší vrstvě než je samotné radio. V linuxu, resp. i v OpenWRT je podpora více SSID obvyklou součástí ovladačů. Otázkou je stabilita u některých "horších" wifi čipů, kde ovladače nejsou tolik odladěné.

Jinak jestli bude na jednom kanálu X klientů na jednom SSID nebo budou rozděleni na více SSID na propustnost celkem nemá vliv. Nějakou režii udělá přepínání režimů zabezpečení, ale to moc nebude.

Celkově je ale vidět, že tazatel tápe v základech síťové problematiky, takže tohle na OpenWRT bez pořádné pomoci stejně asi sám nenastaví. Pokud jde o jedno AP, tak bych koupil nějaký Routerboard, kde to funguje dobře a hned, protože ten čas strávený s laborováním s OpenWRT (případně čas zaplacený někomu, kdo to udělá) nevyváží nižší cenu nějakého levného AP.
20.12.2011 13:44 lertimir | skóre: 58 | blog: Par_slov
Rozbalit Rozbalit vše Re: Sit s 802.1X a zaroven bez zabezpeceni
Dík za připomínku, asi provoz na více kanálech smysl nemá. A také souhlasím, že tazatel nemá potřebnou síťovou problematiku zvládnutou.
20.12.2011 16:04 skunerq | skóre: 19 | blog: skunerovo
Rozbalit Rozbalit vše Re: Sit s 802.1X a zaroven bez zabezpeceni
V tom případě je lepší koupit dva tp-linky po 500 a stát na nějaké systémové řešení
19.12.2011 12:50 skunerq | skóre: 19 | blog: skunerovo
Rozbalit Rozbalit vše Re: Sit s 802.1X a zaroven bez zabezpeceni
presne tohle jsem resil a skoncil jsem u AirLive G.Duo

dve AP v jednom sdilejici jeden WAN a jedno DHCP

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267   www.czech-server.cz
© 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.