Changes between Version 81 and Version 82 of WikiStart


Ignore:
Timestamp:
Aug 8, 2013, 9:34:29 AM (12 years ago)
Author:
walter
Comment:

opmaak

Legend:

Unmodified
Added
Removed
Modified
  • WikiStart

    v81 v82  
    4444
    4545Met deze middelen en een compleet voor zover mogelijk lineaire stap voor stap handleiding is een plug en play exploitatie van eduroam toegangspunten waar dan ook binnen het Wireless Leiden netwerk snel en eenvoudig te realiseren. De procedure is als volgt:
    46 1. [#a1setupeduroamAccessPoints AccessPoint(s)]: eenmalig template aanmaken, (meervoudig) configureren en (batch) flashen   
    47 2. [#a2setupRadius-ServerProxygateway "Radius-Server/Proxy & gateway"]: eenmalig installeren en configureren 
    48 3. [#a3certnodeeasy-rsa Certnode]: eenmalig easy-rsa opzetten voor benodige keys/certificaten voor 1 en 2
    49 4. Batch-Flash scripts
    50 
    51 Voor het opleveren van veel AP's (batches) met unieke instelligen zal er uiteindelijk een configuratie script volgen waarmee op basis van het MAC-adres van het AP een aantal unieke parameters meegegeven kunnen worden voor de configuratie: MultiSSID, hostname, kanaal, ipadres(bedraad/draadloos), etc... in een simpel csv text bestand dat in een keer geflashed kan worden. vergeet de unieke openvpn client certificaten niet, tevens zouden er per AP unieke client gegevens om met de radius-proxy/server te communiceren gemaakt kunnen worden.
    52 
    53 Door het gebruik van het opensource software [http://www.openwrt.org OpenWRT], [http://www.freebsd.org FREEBSD]/[http://www.debian.org Debian] en gerelateerde software projecten (isc-dhcp-server/freeradius/openvpn/syslog-ng), is deze setup niet gelimiteerd aan een enkel merk en of type hardware. Een kleine aanpassing aan de configuratie bestanden zou een vereiste kunnen zijn voordat het op ander hardware platvorm werkt. Deze handleiding zal overigens alleen toegespitst zijn op Ubiquiti AP's zoals Bullet m2 HP/ Nano station/loco m2 en X86 based via-epia-m/alixboard als radiusproxy/server & gateway. Als uitgangssituatie om deze handleiding uit te voeren word ubuntu 12.04LTS AMD64 gebruikt!
     461. [#a1setupeduroamAccessPoints AccessPoint(s)]: eenmalig template aanmaken, (meervoudig) configureren en (batch) flashen.   
     472. [#a2setupRadius-ServerProxygateway "Radius-Server/Proxy & gateway"]: eenmalig installeren en configureren.
     483. [#a3certnodeeasy-rsa Certnode]: eenmalig easy-rsa opzetten voor genereren benodige keys/certificaten voor stap 1 en stap 2.
     494. Batch-Flash scripts, voor het geautomatiseerd opleveren voor vele AP's voor diverse locaties en doeleinden.
     50
     51Voor het opleveren van veel AP's (batches) met unieke instelligen zal er uiteindelijk een batch configuratie script (4) volgen waarmee op basis van het MAC-adres van het AP een aantal unieke parameters meegegeven kunnen worden voor de configuratie: MultiSSID, hostname, kanaal, ipadres(bedraad/draadloos), etc... in een simpel csv text bestand dat in een keer geflashed kan worden. vergeet de unieke openvpn client certificaten niet, tevens zouden er per AP unieke client gegevens om met de radius-proxy/server te communiceren gemaakt kunnen worden.
     52
     53Door het gebruik van het opensource software [http://www.openwrt.org OpenWRT], [http://www.freebsd.org FREEBSD]/[http://www.debian.org Debian] en gerelateerde software projecten (isc-dhcp-server/freeradius/openvpn/syslog-ng), is deze setup niet gelimiteerd aan een enkel merk, fabrikant en of type hardware. Een kleine aanpassing aan de configuratie bestanden zou een vereiste kunnen zijn voordat het op ander hardware architectuur werkt. Deze handleiding zal overigens alleen toegespitst zijn op Ubiquiti AP's zoals Bullet m2 HP / Nano station/loco m2 en X86 based via-epia-m/alixboard als radiusproxy/server & gateway. Als uitgangssituatie om deze handleiding uit te voeren word ubuntu 12.04LTS AMD64 gebruikt!
    5454
    5555=== 1 setup eduroam !AccessPoints ===
     
    838838
    839839=== 2 setup "Radius-!Server/Proxy  & gateway" ===
    840 De rol van deze machine is het centraal afhandelen/doorzetten van het radius verkeer van verschillende eduroam AP's uit het wireless Leiden netwerk, daarnaast functioneert deze machine als internet gateway/concentrator van het verkeer van diezelfde eduroam AP's. De verbinding(en) tussen de eduroam AP's en deze centrale machine worden met openvpn tunnels over het Wireless Leiden netwerk tot stand gebracht. Als hardware gebruiken we een via-epia m met twee bedraade netwerk interfaces. De eerste netwerk interface is gekoppeld aan de gateway waarvan het externe publieke ip gewhitelist moet zijn voor contact met de eduroam SP/idP SurfFoundation client/proxy. De tweede netwerk interface hangt aan de Wireless Leiden infrastructuur. Enkel moet om de openvpn setup compleet te maken moet eerst naar stap [#a3certnodeeasy-rsa 3 certnode] van deze handleiding gegaan worden, aangezien dit de koppeling tussen 1 accesspoints en 2 radius "server/proxy gateway" is! Overigens de plaatsing van deze machine komt het meest tot z'n recht op een locatie waar al het eduroam gerelateerde internetverkeer een daarvoor aangewezen internet verbinding van een educatieve i.s.p. (Surfnet) in kan. De surfnet aansluiting van Universiteit Leiden in de Pieterskerk is daarvoor uitstekend geschikt en geoorloofd!
     840De rol van deze machine is het centraal afhandelen/doorzetten van het radius verkeer van alle eduroam AP's uit het wireless Leiden netwerk. Kortgezegt houd dit in de authenticatie en authorisatie van de wifi gebruikers via wpa2 enterprise beveiliging van het wifi signaal. Daarnaast functioneert deze machine als internet gateway/concentrator van het verkeer van diezelfde eduroam AP's. De verbinding(en) tussen de eduroam AP's en deze centrale machine worden met openvpn tunnels over het Wireless Leiden netwerk tot stand gebracht. Als hardware gebruiken we via-epia m met twee bedraade netwerk interfaces. De eerste netwerk interface is gekoppeld aan de gateway waarvan het externe publieke ip gewhitelist moet zijn voor contact met de eduroam SP/idP SurfFoundation client/proxy. De tweede netwerk interface hangt aan de Wireless Leiden infrastructuur. Enkel moet om de openvpn setup compleet te maken moet eerst naar stap [#a3certnodeeasy-rsa 3 certnode] van deze handleiding gegaan worden, aangezien dit de koppeling tussen 1 accesspoints en 2 radius "server/proxy gateway" is! Overigens de plaatsing van deze machine komt het meest tot z'n recht op een locatie waar al het eduroam gerelateerde internetverkeer een daarvoor aangewezen internet verbinding van een educatieve i.s.p. (Surfnet) in kan. De surfnet aansluiting van Universiteit Leiden in de Pieterskerk is daarvoor uitstekend geschikt en geoorloofd!
    841841
    842842==== 2.1 Install & configure FreeBSD 8.3 ====