[Wifi] Mac adres filtering door RADIUS.

Pagina: 1
Acties:
  • 131 views sinds 30-01-2008
  • Reageer

  • theFluke
  • Registratie: Juli 2002
  • Laatst online: 03-12-2023
Voor een middelgrote school ben ik een draadloos netwerk aan het inrichten. Nu heeft dit netwerk als voorwaarde dat er geen gehannes mag zijn met client software, maar wel niet Jan en alleman mag toelaten, en goed beheersbaar moet zijn. Besloten is om studenten het Mac adres van hun wireless kaartje te laten inleveren en deze dan te registreren in de xspoint(s). Echt veilig, ik weet, is dit niet.

Nu is het zo dat vanwege de 'booming' populariteit van draadloze netwerken we onze xs-points moeten gaan uitbreiden. We hebben gekozen voor de Orinoco AP2000. Deze xs-points staan bekend om hun goede enterprise performance, echter is de beheersbaarheid niet zo geweldig. De cisco Ap340's die we voorheen gebruikten hadden de mogelijkheid om deel uit te maken van een 'pool'. Voer op een xs-point een Mac adres in en distribueer deze dan naar de anderen. Dit kan op de Orinoco's helaas niet.

Ik heb gekeken naar een RADIUS oplossing, ik heb namelijk vernomen dat deze zonder poespas ook op Mac-adres kan filteren om zodoende (als het ware) een centrale database met Mac-adressen te hebben. Heeft iemand ervaring met deze manier van filtering/RADIUS of configuratie voorbeelden? Ik heb zojuist freeradius geinstalleerd. Met dank.

Work on time?......Yeah, I admire the concept.


  • DJSmiley
  • Registratie: Mei 2000
  • Laatst online: 15-08 11:31
Kijk, dat lijkt me dus ook wel handig/interessant..

Een lokale basisschool hier heeft een zooi accespoints, Hawking WL-300. Hebben ze meteen bij de aanleg van hun kabelgoten aangeschaft...

Nu moeten wij (ander bedrijf) de zooi configureren enz.

Wat blijkt?? die k*taccespoints moeten we dus HANDMATIG configureren.
Staan allemaal default op 192.168.1.100 dus je moet ze eerst handmatig op DHCP zetten,
en vervolgens mag je dus ook PER accespoint macs invullen.

op dit moment 14 accesspoints (alle klaslokalen, personeelsruimte, directieruimte, centrale hal) en 20 laptops.. dus 20x14= 280 macadressen :(
Ook geen mogelijkheid om een TXT file oid in te laden, nee, mac moet per stuk ingevoerd worden...

Niet echt een succes dus.... Is dus heel wat uurtjes handwerk geworden.. Nieuwe AP's zijn net iets duurder dan de arbeid :)

Wel interessant topic iig, want dit zal ook op andere scholen gaan spelen verwacht ik, heb momenteel 8 scholen onder m'n beheer.
Als er dus een accespoint is wat met name dit soort beheers-dingen makkelijk kan doen, dan is dat wel interessant, vooral als er meer clients komen, en bv een defecte kaart, mag je meteen weer elke AP langs...

Naast radius-verificatie zou een soort AP-kloon ook wel interessant zijn,
gewoon 1 AP als "master" nemen, en dat alle andere de security-settings van de master laten overnemen.

3e optie (handige GoTTer, anyone?): een proggie waar je gewoon de IP's van de accespoints op importeerd, en die aan de hand van een soort template deze configureerd..
(de ap's die we nu hebben hebben een webinterface, dus dat "automatiseren" is mogelijk als je een beetje met een programmeertaal overweg kunt)

[ Voor 18% gewijzigd door DJSmiley op 13-08-2003 19:28 ]


  • djluc
  • Registratie: Oktober 2002
  • Laatst online: 18:23
Misschien kun je de leverancier van die hawkings eens opbellen met je probleem?

  • DJSmiley
  • Registratie: Mei 2000
  • Laatst online: 15-08 11:31
djluc schreef op 14 August 2003 @ 00:00:
Misschien kun je de leverancier van die hawkings eens opbellen met je probleem?
Die heb ik al gemaild, en komt bij dat die dingen door een ander bedrijf geleverd zijn... die behalve het monteren van de goten eigenlijk niets met netwerken doen (installatie-bedrijf, electra/telefonie enz)

  • theFluke
  • Registratie: Juli 2002
  • Laatst online: 03-12-2023
Alles welbeschouwd lijkt me Radius authenticatie de meest voor de hand liggende manier om je draadloze netwerk beheersbaar te houden.

Gevonden op Zdnet, een voorbeeld configuratie voor FreeRadius : hier dus

Work on time?......Yeah, I admire the concept.


  • theFluke
  • Registratie: Juli 2002
  • Laatst online: 03-12-2023
*schopje*

Weet of heeft iemand praktijk voorbeelden hoe andere instellingen/scholen hun draadloos netwerk hebben ingericht. Vooral het beheers aspect vindt ik interessant. Wellicht dat hier nog bruikbare informatie uit voort kan komen.

Work on time?......Yeah, I admire the concept.


Verwijderd

Maak maar een afspraakje bij Apple Nederland.Zij hebben hier veel ervaring mee.

  • raymonvdm
  • Registratie: December 2001
  • Laatst online: 31-07 14:25
Ook Dlinkd AP`s kunnen met Radius Werken.

Dus ik wil ook wel eens weten hoe dat werkt heb thuis namelijk 2 van die dingen staan.

En voor het inkloppen van die MAC adressen heb ik een vraag: Hebben jullie geen stagaires ?? })

[ Voor 25% gewijzigd door raymonvdm op 19-08-2003 16:05 ]


  • DJSmiley
  • Registratie: Mei 2000
  • Laatst online: 15-08 11:31
raymonvdm schreef op 19 August 2003 @ 16:04:
Ook Dlinkd AP`s kunnen met Radius Werken.

Dus ik wil ook wel eens weten hoe dat werkt heb thuis namelijk 2 van die dingen staan.

En voor het inkloppen van die MAC adressen heb ik een vraag: Hebben jullie geen stagaires ?? })
Yeps, maar net niet als je ze nodig hebt :)


wordt ook een klus voor de eerst volgende keer

  • jochemd
  • Registratie: November 2000
  • Laatst online: 08-08 15:51
theFluke schreef op 18 augustus 2003 @ 12:21:

Weet of heeft iemand praktijk voorbeelden hoe andere instellingen/scholen hun draadloos netwerk hebben ingericht.
Zo ongeveer heel SURFnet is bezig met standaardiseren van WiFi authenticatie op basis van IEEE 802.1x en EAP-TTLS. Dit vereist wel client software, maar het is een alles in één oplossing die authenticatie en encryptie mogelijk maakt, alsmede het plaatsen van systemen in verschillende VLANs op basis van credentials (medewerkers in ander VLAN dan scholieren bijvoorbeeld).
De client software voor oude Windows versies en MAC OS X kost geld, voor Windows 2000 SP4 en Windows XP is een gratis client beschikbaar. Er is recent een open source Linux/BSD client uitgekomen, maar ik weet niet hoe stabiel die is (en anders zijn er voor Linux betaalde oplossingen).

De accesspoints authenticeren de gebruiker middels RADIUS, maar door gebruik te maken van proxies hoeft dat niet bij de eigen RADIUS server te zijn. Als ik bijvoorbeeld op het terrein van de UTwente ben, kan ik met mijn login van de TU Delft daar inloggen, en de UTwente forward het RADIUS request dan naar de TU Delft. Natuurlijk krijg ik dan alleen toegang tot het gastgebruik VLAN en niet meteen tot de financiële administratie :)
Dergelijke roaming access wordt momenteel op allerlei plaatsen binnen Nederland opgezet. Ik kan daarnaast ook bij instellingen in Engeland en Portugal inloggen met mijn TU Delft account en binnenkort ook in Kroatië (en er wordt met nog veel meer landen gepraat). Volgens mij zegt dat genoeg over de schaalbaarheid van deze oplossing :)

  • theFluke
  • Registratie: Juli 2002
  • Laatst online: 03-12-2023
jochemd schreef op 19 August 2003 @ 16:38:
[...]
De accesspoints authenticeren de gebruiker middels RADIUS, maar door gebruik te maken van proxies hoeft dat niet bij de eigen RADIUS server te zijn. Als ik bijvoorbeeld op het terrein van de UTwente ben, kan ik met mijn login van de TU Delft daar inloggen, en de UTwente forward het RADIUS request dan naar de TU Delft.
Zojuist onze bestaande accespoints gekoppeld aan onze hoofd radius server (radiator) welke gekoppeld is aan een novell LDAP server. Hoewel dit omslachtig lijkt is het heerlijk berheersbaar nu. We kunnen nu met de standaard Novell beheers tools (ConsoleOne, NwAdmin) gebruikers toevoegen en controleren. Zo kun je bijvoorbeeld ook time restrictions instellen etc. Voorlopig blijven we nog even bij alleen Mac-adres authenticatie. Ook wij hebben meerdere locaties die gebruik maken van hetzelfde RADIUS/LDAP systeem.
Wat betreft ons Wireless netwerk. Deze zit hier ook op een apart Vlan, welke goed is afgeschermd en services/programma's zoals FTP, Kazaa etc niet toelaat.

Misschien kunnen we de naam van dit topic beter wijzigen in 'het grote wireless netwerken tips en ervaringen topic' :)

Work on time?......Yeah, I admire the concept.


  • arikkert
  • Registratie: Juli 2002
  • Laatst online: 05-07 11:57
theFluke schreef op 13 August 2003 @ 16:10:
Nu heeft dit netwerk als voorwaarde dat er geen gehannes mag zijn met client software, maar wel niet Jan en alleman mag toelaten, en goed beheersbaar moet zijn.
das strijdig, maar je moet toch wat natuurlijk :)
Bedenk wel dat authenticatie op mac adres wel erg makkelijk te omzeilen is.
Compromis zou ipsec kunnen zijn. dan doe je encryptie EN authenticatie mbv van de client key. Dus een VPN server ipv een radius server. Veel OS'sen hebben tegenwoordig al een ipsec client in hun distributie en anders is er wel een freeware progje dat dat kan.

  • eborn
  • Registratie: April 2000
  • Laatst online: 22:50
theFluke schreef op 20 augustus 2003 @ 15:27:
Voorlopig blijven we nog even bij alleen Mac-adres authenticatie. Ook wij hebben meerdere locaties die gebruik maken van hetzelfde RADIUS/LDAP systeem.
Ik denk dat dat op dit moment nog het meest flexibel is. Je kunt op sommige AP's inmiddels gebruik maken van WPA met Radius Authentication (de Asus WL-300g ondersteund dat o.a.). Ik ben er al een beetje mee aan het spelen geweest. Het mooie is dan dat je gewoon WPA gebruikt met voor elke gebruiker een eigen username en password. Als je dit koppelt met TKIP of AES heb je meteen een mooie data-beveiliging. Nadeel is alleen dat op dit zo weinig OS'en WPA ondersteunen. Microsoft heeft WinXP en (ik dacht) Win2000 geschikt gemaakt, maar daar houdt het ook mee op. Mensen met Linux vissen zover ik weet nog naast het net. Oftewel: je haalt meteen weer de flexibiliteit uit je netwerk. Behalve als je ook een fallback naar WEP geeft, zonder authenticatie. Maar dan valt je sluitende beveiliging weer weg :)
Misschien kunnen we de naam van dit topic beter wijzigen in 'het grote wireless netwerken tips en ervaringen topic' :)
Daarvan loopt al een topic in het 'normale' netwerken forum. Dan zou dit dus het professional WiFi topic moeten worden ;)

Maar misschien ga ik zo thuis weer eens knutselen met mijn beveiliging. Radius leek me toch een hele mooie oplossing, maar ik krijg het nog niet aan de praat. FreeRadius ondersteund namelijk (nog) geen PEAP. En laat dat nou (naast certificaten) de enige manier zijn waarop Windows XP zich kan authenticeren.

[ Voor 15% gewijzigd door eborn op 20-08-2003 20:30 ]


  • jochemd
  • Registratie: November 2000
  • Laatst online: 08-08 15:51
eborn schreef op 20 August 2003 @ 20:23:

FreeRadius ondersteund namelijk (nog) geen PEAP. En laat dat nou (naast certificaten) de enige manier zijn waarop Windows XP zich kan authenticeren.
De SecureW2 client van Alfa & Ariss is gratis te downloaden, werkt op Windows 2000 SP 4 en Windows XP en ondersteunt TLS, TTLS, MD5, MS-CHAP V2 en TTLS-PAP (wordt binnen SURFnet zeer intensief gebruikt).
Aangezien FreeRadius TLS, MD5 en LEAP ondersteunt heb je in elk geval al de mogelijkheid van MD5 erbij.

Ik zou trouwens erg oppassen met PEAP, Cisco en Microsoft hebben dan wel samen het initiatief genomen, inmiddels verstaan ze elkaar niet meer.

  • eborn
  • Registratie: April 2000
  • Laatst online: 22:50
jochemd schreef op 20 August 2003 @ 21:59:
[...]

De SecureW2 client van Alfa & Ariss is gratis te downloaden, werkt op Windows 2000 SP 4 en Windows XP en ondersteunt TLS, TTLS, MD5, MS-CHAP V2 en TTLS-PAP (wordt binnen SURFnet zeer intensief gebruikt).
Aangezien FreeRadius TLS, MD5 en LEAP ondersteunt heb je in elk geval al de mogelijkheid van MD5 erbij.
Kijk, dat is handige informatie, bedankt!

Ik heb net al wat zitten experimenteren met RADIUS en mijn Asus WL-300g. Maar om onverklaarbare redenen springt mijn AP soms opeens op Unprotected mode. Uit veiligheidsoverwegingen heb ik hem dus maar weer even op Shared Key gezet.

  • jochemd
  • Registratie: November 2000
  • Laatst online: 08-08 15:51
En hij wordt nog mooier. EAP-TTLS zit in CVS en vanaf morgen ook in de snapshots van FreeRADIUS. In combinatie met de gratis SecureW2 client heb je er dus nog een optie bij.
Pagina: 1