Campus6

IPv6 Wireless LAN technológia

Bevezetés

A vezeték nélküli hálózat egy egyre népszerűbb szélessávú hálózati hozzáférési technológia, melynek tipikus sebessége 2 és 54 Mbit/s (half-duplex) között változhat és hatótávolsága 30 és 100-200 méter között változik. Alapvetően 3 tipikus szabvány terjedt el:

Mivel a vezetéknélküli hálózatoknál az adatcsomagok megfelelően módulált rádióhullámok formájában haladnak, amelyeket könnyen hozzáférhető eszközök birtokában bárki képes venni, dekódolni, sőt visszajátszani vagy hasonló csomagokat küldeni. Ezért nehéz probléma a hozzáférés szabályozása és a titkosság elérése. Az IEEE erre több különböző biztonsági erősségű választ adott: Wired_Equivalent_Privacy (WEP), Wi-Fi_Protected_Access (WPA) illetve IEEE_802.11i 802.11i avagy WPA2.

Az alkalmazott Wireless LAN megoldás

Az tesztelt és implementált megoldás a WPA és 802.11i ún. Enterprise módján alapul, amely lehetővé teszi a felhasználók egyedi azonosítását (és wireless hálózathoz való hozzáférésének engedélyezését) és lehetővé teszi azt is, hogy az azonosítás meglehetősen diverzifikált módon történjen. A WPA és 802.11i Enterprise módja a 802.1x technológián alapul, amely IP és egyéb felső szintű protokolltól függetlenül teszi lehetővé az azonosítást, így jó választás lehet arra, hogy IPv6-on is lehetséges legyen hozzáférés és autentikáció:

8021X-Overview.png

Az alkalmazott megoldást olyan módon választottuk ki, hogy kombatibilis legyen a Eduroam Terena által indított nemzetközi kezdeményezéssel, valamint tegye lehetővé a GN2 JRA5 munkáiban való részvételt.

A kialakított rendszer leírása

A kialakított rendszer egy föderációs elven alapul:

Eduroam_proxy_model.jpg

A támogatott autentikációs protokollok a következőek lehetnek:

A rendszer mind a hármat lehetővé teszi.

Jelenleg a nemzetközi EduRoam hálózatban kétféle autentikációs mód terjedt el:

PEAP
Előnye, hogy nem igényli újabb supplicant telepítését. Hátránya, hogy nem teljesen szabványos (inkompatbilitási problémák a PEAPv0 és PEAPv1 változat között). Néhány implementáció nem vizsgálja a Radius szerver tanusítványának érvényeségét, ami könnyen közbeékelődő támadáshoz (Man in the Middle) vezethet.
EAP/TTLS

Előnye, hogy teljesen szabványos és a belső protokoll lehet PAP, MD5, MSCHAPv2 vagy bármi más, de sajnos Windows klienseken telepíteni kell egy supplicant-et – pl. Intel prowireless vagy szabadon letölthető securew2 supplicant-et.

Konfigurációs leírások

Radius konfiguráció

Access point konfiguráció

Felhasználói konfiguráció

Figyelem! ezek a dokumentációk csak kiindulási pontok lehetnek, minden eduroam résztvevő intézmény saját beállításokat igényelhet, különösen a WiFi beállítások (WPA/WPA2), tanúsítványok, szerver nevek és az autentikációs megoldások (PEAP/EAP-TTLS) tekintetében.

IPv6 tesztek

A Wireless infrastruktúrát EduRoam támogatással üzembehelyeztük 2006 tavaszán. Élesben a rendszer 2006. május 31. és június 2. között vizsgázott a Budapesten tartott 7. EUGridPMA megbeszélésen, ahol a részvevők többsége eduroam segítségével fért hozzá hálózathoz és a távoli erőforrásokhoz. A résztvevők örömmel nyugtázták, hogy a az NIIF EduRoam infrastruktúrája támogatja az IPv6-ot. A holland, cseh és görög kollégák IPv6-os erőforrásokhoz is hozzáfértek.

Pilot Infrastruktúra kiépítése a partnereknél

Végleges szolgáltatói infrastruktúra

Campus6: IPv6_Wireless_LAN_technológia (last edited 2011-08-12 09:22:41 by mohacsi)