Contrôle d accès au réseau

Documents pareils
Le protocole RADIUS. Objectifs. Ethernet Switch RADIUS RADIUS

Installation d'un serveur RADIUS

UCOPIA EXPRESS SOLUTION

INSTALLATION D UN PORTAIL CAPTIF PERSONNALISE PFSENSE

Référentiel ASUR Prévisionnel

Installation du point d'accès Wi-Fi au réseau

Référentiel ASUR. UE 1 : Enseignement général (132h) MCang = Anglais 30h Session 1 à 4 Anglais technique (en groupe de niveaux) TD 2h

La gamme express UCOPIA.

UCOPIA SOLUTION EXPRESS

Contenu. Cocher : Network Policy and Access Services > Next > Next. Cocher : Network Policy Server > Next > Install

PROJET ARCHI WINDOWS SERVER

Authentification sur réseau sans-fil Utilisation d un serveur radius Expérience du CENBG

SOMMAIRE. 3. Comment Faire? Description détaillée des étapes de configuration en fonction du logiciel de messagerie... 3

ProCurve Manager Plus 2.2

Gestion des identités Christian-Pierre Belin

TD3 - Radius et IEEE 802.1x

IPS-Firewalls NETASQ SPNEGO

INFO-F-404 : Techniques avancées de systèmes d exploitation

Remote Networking - Evolutions. Serge Lhermitte Technical Director, Southern Europe

FACULTE DES SCIENCES ET TECHNIQUES FES SAIS MASTER SYSTEMES INTELLIGENTS ET RESEAUX MST SIR 2014 TP WIFI. Encadré par PR.

WIFI (WIreless FIdelity)

TUTORIEL RADIUS. I. Qu est-ce que RADIUS? II. Création d un groupe et d utilisateur

Administration du WG302 en SSH par Magicsam

Rappel: Le routage dans Internet. Contraintes. Environnement et contraintes. La décision dans IP du routage: - Table de routage:

1. Présentation du TP

TP : STATION BLANI 2000 SIMULATION DU RESEAU INFORMATIQUE

Contrôle d accès Centralisé Multi-sites

Cisco Network Admission Control

Comprendre le Wi Fi. Patrick VINCENT

domovea Portier tebis

Configuration de l adressage IP sur le réseau local LAN

Configuration du serveur web embarqué

Exonet : sauvegarde automatisée d une base de données

Prenez le train de l évolution maintenant pour gérer le stress des réseaux de demain

Programme formation pfsense Mars 2011 Cript Bretagne

Sécurité des réseaux sans fil

Mise en œuvre de Rembo Toolkit

DMZ... as Architecture des Systèmes d Information

Documentation : Réseau

! "# Exposé de «Nouvelles Technologies Réseaux»

Charte d installation des réseaux sans-fils à l INSA de Lyon

Serveur Appliance IPAM et Services Réseaux

Bravo! Vous venez d acquérir un routeur large bande à 4 ports Conceptronic C100BRS4H.

BTS SIO option SISR Lycée Godefroy de Bouillon Clermont-Ferrand

OWASP Open Web Application Security Project. Jean-Marc Robert Génie logiciel et des TI

Migration NT4 vers Windows 2003 Server

CAHIER DES CLAUSES TECHNIQUES

VoIP - TPs Etude et implémentation

Plan. École Supérieure d Économie Électronique. Plan. Chap 9: Composants et systèmes de sécurité. Rhouma Rhouma. 21 Juillet 2014

INTRUSION SUR INTERNET

Protocoles utilisant des mécanismes d'authentification: TACACS+, RADIUS et Kerberos

L'AAA, késako? Bruno Bonfils, fr.org>, Novembre Sous ce terme d'apparence barbare est regroupé l'ensemble des concepts suivants :

WIFI ÉVOLUTIVITÉ - SÉCURITÉ - MOBILITÉ

LETTRE DE CONSULTATION

«Clustering» et «Load balancing» avec Zope et ZEO

Présenté par : Ould Mohamed Lamine Ousmane Diouf

Les nouveautés Aruba GRICS Présenté par Sébastien Langlois

Licence professionnelle Réseaux et Sécurité Projets tutorés

StratusLab : Le projet et sa distribution cloud

Présentation du relais HTTP Open Source Vulture. Arnaud Desmons Jérémie Jourdin

Introduction au Wi-Fi sécurisé

Étude d une solution Radius

Démarrage à partir du réseau

Single Sign-On open source avec CAS (Central Authentication Service) Vincent Mathieu Pascal Aubry Julien Marchal

INSTALLATION DEBIAN. Installation par le réseau

ProCurve Access Control Server 745wl

VXPERT SYSTEMES. CITRIX NETSCALER 10.1 et SMS PASSCODE 6.2. Guide d installation et de configuration pour Xenapp 6.5 avec SMS PASSCODE 6.

HAUTE DISPONIBILITÉ DE MACHINE VIRTUELLE AVEC HYPER-V 2012 R2 PARTIE CONFIGURATION OPENVPN SUR PFSENSE

UCOPIA POUr l entreprise, de la PMe AU GrAnd COMPte

1. DÉMARRER UNE SESSION SÉCURISÉE SUR LE MACINTOSH SESSIONS DES APPLICATIONS CLIENTES SUR LE MACINTOSH... 5

Internet. Licence Pro R&S. TD 5 - Wifi / Radius. 1 Sur le réseau de distribution (DS) 1.1 Configuration des routeurs PC6

CSI351 Systèmes d exploitation Instructions pour rouler Linux avec Virtual PC dans la salle de labo 2052

Authentification hybride SALAH KHMIRI (RT3) AMAMOU NESRINE (RT3) JOUA RIADH (GL4) BOUTARAA AMIRA (RT3) SAMALI HADHEMI (RT3)

La Voix sur IP. Études des solutions logicielles. Open Source

Le protocole ARP (Address Resolution Protocol) Résolution d adresses et autoconfiguration. Les protocoles ARP, RARP, TFTP, BOOTP, DHCP

Prise en main d un poste de travail sous Windows sur le réseau du département MMI de l'upemlv. d après M. Berthet et G.Charpentier

P R O J E T P E R S O N N A L I S E E N C A D R E

7.1.2 Normes des réseaux locaux sans fil

Guide Utilisateur pour accès au réseau WiFi sécurisé 802.1X

Hébergement de sites Web

Le routeur de la Freebox explications et configuration

FTPS AVEC UNE APPLIANCE FAST360 EN COUPURE. Table des matières

arcopole Studio Annexe 4 Intégration LDAP et processus d authentification Site du programme arcopole :

UCOPIA COMMUNICATIONS

Sommaire. III : Mise en place :... 7

Campus Numérique. Université du Travail. Systèmes de communication, sécurité, d un Campus Numérique Académique. 24 mai Guy Leroy - Vincent Dewez

Journée Josy/PLUME. Outils logiciels libres utiles à tout ASR SAMBA. Maurice Libes. Centre d'océanologie de Marseille UMS 2196 CNRS

Trixbox: Asterisk packagé. Unité Réseaux du CNRS

Stabilité du réseau WiFi

Référentiel ISVD Prévisionnel

Les Réseaux Privés Virtuels (VPN) Définition d'un VPN

Configuration du serveur ESX

Les réseaux de campus. F. Nolot

Le produit WG-1000 Wireless Gateway

La solution ucopia advance La solution ucopia express

Imprimantes et partage réseau sous Samba avec authentification Active Directory

E5SR : PRODUCTION ET FOURNITURE DE SERVICES. Durée : 4 heures Coefficient : 5 CAS RABANOV. Éléments de correction

Transcription:

Contrôle d accès au réseau Emmanuel REUTER 26 Juin 2014

I. Glossaire NAC : Network Access Control NAS : Network Access Server GVRP : Generic Vlan Registration Protocol Radius : Remote Authentication Dial-In User Service Attribute value pairs : Attributs renvoyés par le radius LDAP : Lightweight Directory Access Protocol

I. IFSTTAR : Etat des lieux Architecture réseau complexe distribuée sur le territoire Français 7 sites IFSTTAR Plus de 250 switches Plus de 1700 machines Environ 120 portables Environ 90 tablettes + BYOD

I. Problématique du contrôle d accès au réseau Enjeu : Faire en sorte que chacun des réseaux informatiques restent protégés et que les utilisateurs aient accès aux ressources Personnels de l IFSTTAR Thésards, personnes de passage Prestataires Machines pilotées depuis l extérieur Les filiales

I. Problématique du contrôle d accès au réseau Chaque personnel de l IFSTTAR doit pouvoir se déplacer sur tous les sites Portables via le Wifi Portables connectés sur le réseau filaire Pieuvre IP de conférence Eviter la multiplication des adresses MAC des machines dans les différents DHCP Dans tous les cas, il faut diminuer l intervention humaine pour ce type d urgence

II. Solution Basée sur un LDAP central Un serveur DHCP par site qui récupère ses données dans le LDAP IFSTTAR Objectclass dhcphost Attribut dhcphwaddress Attribut dhcpvlan Attribut ieee802 Une base de données Mysql pour conserver les logs des connexions Tout le réseau est configuré de la même manière : fixe ou migrant Une seule déclaration des adresses MAC dans le LDAP, quelque soit le site Une machine peut se connecter n importe où

II. Solution dhcpstatements: fixed-address 137.121.xx.193 dhcpvlan: xx objectclass: dhcphost objectclass: dhcpoptions objectclass: ieee802device objectclass: radiusprofile dhcpoption: host-name aruba-ap03 dhcpoption: broadcast-address 137.121.xx.255 dhcpoption: routers 137.121.xx.201 dhcpoption: subnet-mask 255.255.255.0 dhcphwaddress: ethernet 00:0b:86:ca:d3:88 macaddress: 00:0b:86:ca:d3:88 uid: 000b86cad388 radiustunnelassignmentid: xx radiustunnelprivategroupid: xx radiustunneltype: VLAN radiustunnelmediumtype: IEEE-802

III. Architecture de la solution Routeur Portail Captif FreeRadius Mysql NAS NAS NAS NAS Dhcp Ldap

III. Architecture de la solution Un replicat LDAP par site Un DHCP local qui interroge le LDAP local Dans la même base LDAP que le radius Intérêt de mettre de la redondance Le backup est assuré, par la configuration des : Switches vers le radius de Marne pour l accès au réseau Cœurs de réseaux pour le secours DHCP vers Marne

IV. Solution de mobilité Comment rendre les machines toute mobile Sans aucune intervention d un administrateur réseau Utilisation du radius Programmation et utilisation de ulang Une machine qui se connecte hors site Machine IFSTTAR donc accès autorisé Problématique : Dans quel VLAN

IV. Solution de mobilité Gestion du VLAN On re-écrit le numéro de Vlan en fonction du site On utilise le ulang de radius /etc/freeradius/sites-enabled/default

IV. Solution de mobilité Auth-Type CHAP { # on réécrit les adresses MAC if (request:user-name =~ /^00085d/i) { # ce test permet de savoir si un ToIP veut s authentifier update control { Cleartext-Password := "%{User-Name" ok if (control:cleartext-password =~ /ethernet (..):(..):(..):(..):(..):(..)/i ) { update control { Cleartext-Password := "%{1%{2%{3%{4%{5%{6" ok # l attribut LDAP qui est récupéré est uid= adresse MAC

IV. Solution de mobilité # Mobilite inter-sites. Si la machine est authentifiee et hors site, alors Vlan de mobilite # if (ok) { # Donc authentification OK # On vérifie le UserDN LDAP : # Si c est le site, alors aucun changement if ( control:ldap-userdn=~/satory/) { ok else { # Sinon machine IFSTTAR donc redirection vers un VLAN de Mobilité # Simple, non! update reply { Tunnel-Private-Group-Id := 1010 ok # L accès de la machine est garantie, et cette dernière est redirigée vers le Vlan de mobilité! # Fallait y penser ;-)

IV. Solution de mobilité Pour l authentification sur du matériel H3C/HP Networking Auth-Type PAP { if (request:user-name =~ /^00809f/i) { update control { Cleartext-Password := "%{User-Name" ok if (control:cleartext-password =~ /ethernet (..):(..):(..):(..):(..):(..)/i ) { update control { Cleartext-Password := "%{1%{2%{3%{4%{5%{6" ok Etc..

IV. Solution de mobilité En résumé On vérifie que la machine est déclarée dans le LDAP On lisse l adresse Ethernet pour avoir une pseudo standardisation Par exemple, différence entre HP Procurve et les H3C (xx:yy et XX-YY.) On vérifie la provenance de l adresse Ethernet Si site local, alors VLAN LDAP renvoyé au switch Sinon, VLAN de mobilité renvoyé au switch

V. Les nomades Pour contrôler les nomades /etc/freeradius/module/perl perl { # # The Perl script to execute on authorize, authenticate, # accounting, xlat, etc. This is very similar to using # 'rlm_exec' module, but it is persistent, and therefore # faster. # # Créer son propre module PERL module = ${confdir/recordmac.pl

V. Les nomades Pour contrôler les nomades /etc/freeradius/radiusd.conf Dans la partie module ********************** $INCLUDE ${confdir/modules/perl Dans la partie authorize *********************** # Adding module perl perl Ainsi à chaque demande d accès, il est possible de faire exécuter le script PERL Vérification, par exemple, lors de la validité d un certificat Enregistrement des adresses Wifi Ethernet

V. Les nomades http://wiki.freeradius.org/modules/rlm_perl Ma fonction sub recordmac { # Loads some external perl and evaluate it my ($filename,$username,$calling_station_id,$nas_address) = @_; #my $filename="/var/tmp/recordmac.lst"; local *FH; open FH, ">>$filename " or die "open '$filename' $!"; print FH "$username\t$calling_station_id,\t$nas_address \n"; local($/) = undef; my $sub = <FH>; close FH;

Questions?