Avaleht
uus teema   vasta Hinnavaatlus »  Serverid / Andmemassiivid / Tulemüürid »  Openvpn + LDAP või radius märgi kõik teemad loetuks
märgi mitteloetuks
vaata eelmist teemat :: vaata järgmist teemat
Hinnavaatlus :: Foorum :: Uudised :: Ärifoorumid :: HV F1 ennustusvõistlus :: Pangalink :: Telekavad :: HV toote otsing
autor
sõnum Saada viide sõbrale.  :: Teata moderaatorile teata moderaatorile
otsing:  
mahno
HV kasutaja

liitunud: 25.07.2007



Autoriseeritud ID-kaardiga

sõnum 10.10.2013 11:14:05 Openvpn + LDAP või radius vasta tsitaadiga

Hetkel on testimiseks viimane openvpn_as, ilma litsentsideta (2 builtin litsentsi). Jookseb centos 6.4 peal.

Töötab kenasti nii kasutajate lokaalne autentimine, kui ka radiuse või ldapi (AD) pihta autentimine.

Gruppide funktsionaalsus on olemas ja PAM autentimise puhul töötab ka kenasti. Kas kasutajaid on võimalik gruppidesse jagada ka mõne radiuse atribuudi või AD grupi põhjal?
(vaja on tekitada olukord, kus erinevad AD kasutajad-grupid saavad erinevad juurdepääsuõigused. Lihtsustatult näiteks nii: oma töötajatele full tunnel, lepingulistele näiteks vaid juurdepääs ajaarvestuse süsteemi veebiotsale, et nad saaks tunnid kirja panna. Ideeliselt väga käsitöö tasemele laskuda ei taha, olemasolevate gruppide haldus võiks piirduda ad-s kasutajate gruppi lisamisega. Cisco+radiuse puhul nii ka toimib, aga ciscol on hulk radiuse atribuute, mida ta kuulab ja arvestab).

Kas keegi oskaks soovitada vabavaralist SSL VPN clientless portaali, mis oleks aktiivses arenduses? SSLexplorer ja openvpn_als pole seda kumbki.
tagasi üles
vaata kasutaja infot saada privaatsõnum
kurask
Kreisi kasutaja


liitunud: 07.11.2003




sõnum 10.10.2013 14:14:59 vasta tsitaadiga

defineeri "clientless"


tsitaat:
Ma testisin seda openvpn_asi, väga hea oli muidu aga .. iga mingi aja tagant (nädal-kaks vms) jooksis http serveerimis teenus (apache vms) kooma.

Mul oli see vmare appliance võetud sealt lehelt ning seda umbes 1 aasta tagasi.

_________________
IT haldus | IT hooldus | CarrotArrow.com
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
mahno
HV kasutaja

liitunud: 25.07.2007



Autoriseeritud ID-kaardiga

sõnum 10.10.2013 15:11:33 vasta tsitaadiga

Clientless vpn = veebiportaal, kuhu kasutaja logib üle https sisse. Seejärel on tal seal mingi kogumik linke, millelt ta saab avada oma tööks vajalikke ressursse - olgu siis veebilingid, rdp või ssh aknad üle java/activex/html5 vms. Seejuures kasutaja ja kaugvõrgu vahel otsest võrgutunnelit ei tehta ja lõppkasutaja arvutisse mingit püsivat klienttarkvara ei paigaldata - kui siis mingi browseri addon vms, mille jaoks pole admin õigusi vaja. Kuna otsest võrgutunnelit ei tehta, siis pole ka klientarvutile nii kõrgeid nõudmisi, kui muidu tavalise paksu full tunnel kliendi korral.

AS pole iseenesest määrav, võib ka community olla, kui igapäevane adminnimine läbi AD gruppide käima hakkab. Samas 5 USD/concurrent user/year pole ka üle mõistuse kirves.

Tegelikult on cisco ASA sees kõik olemas icon_smile.gif Aga mul on juba täpiline allergia IOS-est (ok, asa on linux, aga loogika on ikka seesama äraspidine). Ja ülearu odav ei saa ASA koos litsentsidega ka olema. Juniperi MAG puhul ma selle clientless osa puhul pole kindel, aga vpn ise töötab väga hästi, nii palju kui ma klientidega kokku olen pidanud puutuma.
tagasi üles
vaata kasutaja infot saada privaatsõnum
kurask
Kreisi kasutaja


liitunud: 07.11.2003




sõnum 10.10.2013 16:50:51 vasta tsitaadiga

olen ka testinud ühte juniperi asja (sa series mingi), ja sellel ka ikkagi ta installib mingi automaatse asja(hetkel küll leidsin ainult 'juniper terminal services client'i oma pc-st, aga mälu järgi olen vpn nimetustega asju ka näinud) ära cliendi masinasse, nii nagu openvpn_as, et seda siis kutsutakse clientless? clientless selle järgi, et weebist saab klikkida tööle?

Kui muidugi vaadelda sellest aspektis, et mis kus töötab, siis see juniper performis kõikse paremini: isegi Tartu Ülikooli võrkudes läks üle http windowsi rdp püsti.

ja mis see asa siis maksab vs juniper sa või juniper mag vms hind?

_________________
IT haldus | IT hooldus | CarrotArrow.com
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
mahno
HV kasutaja

liitunud: 25.07.2007



Autoriseeritud ID-kaardiga

sõnum 11.10.2013 10:56:54 vasta tsitaadiga

Appliance + litsentside hinnad lappa ise kokku, sõltuvalt kasutajate arvust.

Selles mõttes on cisco clientless asi veel parem, et ta ei installi üldse midagi. Aga ta lubab paraku ainult HTTP-d läbi. Ja mida ta proxymiseks peakski installima.

EDIT:

Uurisin openvpn-auth-radius dokumenti (geneerilist, mitte AS-iga spetsiifiliselt kaasa tulevat) ja leidsin sellise lõigu:

VENDOR SPECIFIC ATTRIBUTES
---------------------------
If you want use vendor specific attributes the plugin can call your own program or script at the OpenVPN action
CLIENT-CONNECT and CLIENT-DISCONNECT.
If you want to use the feature you have to specify the program and a named pipe for communication
in the config file.
The file vsascript.pl shows an example.

Ehk siis põhimõtteliselt, täiendav skript võib radiuse vastusest vastava grupi nime välja lugeda küll...vist.
tagasi üles
vaata kasutaja infot saada privaatsõnum
vaegkuulja
Aeg maha 30

liitunud: 08.11.2007




sõnum 11.10.2013 11:27:51 vasta tsitaadiga

mahno kirjutas:
Appliance + litsentside hinnad lappa ise kokku, sõltuvalt kasutajate arvust.

Selles mõttes on cisco clientless asi veel parem, et ta ei installi üldse midagi. Aga ta lubab paraku ainult HTTP-d läbi. Ja mida ta proxymiseks peakski installima.

EDIT:

Uurisin openvpn-auth-radius dokumenti (geneerilist, mitte AS-iga spetsiifiliselt kaasa tulevat) ja leidsin sellise lõigu:

VENDOR SPECIFIC ATTRIBUTES
---------------------------
If you want use vendor specific attributes the plugin can call your own program or script at the OpenVPN action
CLIENT-CONNECT and CLIENT-DISCONNECT.
If you want to use the feature you have to specify the program and a named pipe for communication
in the config file.
The file vsascript.pl shows an example.

Ehk siis põhimõtteliselt, täiendav skript võib radiuse vastusest vastava grupi nime välja lugeda küll...vist.


Sellist asja et üldse midagi ei installi, pole olemas. SSL-VPN installib kliendi ActiveX abil webist. Ega ei usu küll et on olemas mingit vabavaralist ja ka töötavat SSL-VPN lahendust, eriti veel AD autentimisega. Radiuse kohta ei tea, ei huvita sellised ümbernurga autentimised. SSLexplorer'it olen kasutanud, jube bugine asi oli, korralikult tööle ei hakanud. OpenVPN on ka väga sitt, lisaks installib mingi hunniku paska masinasse. Kõige ebatöökindlam on Cisco. Cisco VPN armastab töömasinas oleva tarkvaraga konflikti minna. Eriti näiteks ei meeldi SAP. Kõige töökindlam SSL-VPN on CheckPointil, samuti Kerio Control tooted on kõrge kvaliteediga ja töökindlad.

_________________
[img:]https://foorum.hinnavaatlus.ee/images/200x40_HV.gif[/img:]
tagasi üles
vaata kasutaja infot saada privaatsõnum
mikk36
HV Guru
mikk36

liitunud: 21.02.2004



Online

sõnum 11.10.2013 11:33:54 vasta tsitaadiga

Radius Server, mida AD ise vaikimisi juba pakub on ümbernurga?
tagasi üles
vaata kasutaja infot saada privaatsõnum
vaegkuulja
Aeg maha 30

liitunud: 08.11.2007




sõnum 11.10.2013 12:20:56 vasta tsitaadiga

mikk36 kirjutas:
Radius Server, mida AD ise vaikimisi juba pakub on ümbernurga?


AD ei saa kuidagi Radiust pakkuda, kahte autentimist korraga ei saa olla. Hoopis windows pakub seda linuxipededele, mitte AD ei paku.

_________________
[img:]https://foorum.hinnavaatlus.ee/images/200x40_HV.gif[/img:]
tagasi üles
vaata kasutaja infot saada privaatsõnum
mahno
HV kasutaja

liitunud: 25.07.2007



Autoriseeritud ID-kaardiga

sõnum 11.10.2013 12:49:49 vasta tsitaadiga

Jätaks serveriteemas selle sildistamise kõrvale. Seltsimees vaegkuulja võiks endale ennem asjad selgeks teha, kui seletama tuleb. Radiuse protokoll on sisuline tööstusstandard. Jookseb nii windowsi, linuxi, maci kui ka mitte-pc platformide peal. Sobib hästi platformidevaheseks või platformiüleseks (kuidas soovid) integratsiooniks. Mina pean suutma pakkuda teenust nii windowsi (xp-8.1, maci kui ka linuxi levinud distrote) klientidele. See, mis backendi vastu radiuse server käib, on üsna vabalt valitav vastavalt vajadustele. Minu kui sso usku inimese jaoks on esimene valik AD.

Minul on paar raadiust - üks on paroolidega autentimiseks cisco jaoks ja teine sertidega wifi jaoks. Tõsi, kumbki neist pole IAS peal, vaid linuxid. Aga põhimõttelist vahet ei ole. AD ei suuda oma vahenditega paraku ei wifi ega cisco vpn serveri jaoks autentimise-autoriseerimise teenust pakkuda. Aga mõlemad radiused kasutavad autentimise backendiks AD-d.

Ma eelistan selliste väiketeenuste puhul linuxit, kuna ma saan litsentsimuredeta pidada dedicated virtuaalmasinaid - 1 masin = 1 teenus. Tunduvalt rahulikum ja muretum kui üks sadat teenust pakkuv masin. Aga IAS saab radiuse teenuse pakkumisega muidu täitsa hästi hakkama, olen kasutanud.


viimati muutis mahno 11.10.2013 12:51:14, muudetud 1 kord
tagasi üles
vaata kasutaja infot saada privaatsõnum
vaegkuulja
Aeg maha 30

liitunud: 08.11.2007




sõnum 11.10.2013 12:51:03 vasta tsitaadiga

Kahtlen tugevalt et ei saa autentimisega hakkama.
_________________
[img:]https://foorum.hinnavaatlus.ee/images/200x40_HV.gif[/img:]
tagasi üles
vaata kasutaja infot saada privaatsõnum
mahno
HV kasutaja

liitunud: 25.07.2007



Autoriseeritud ID-kaardiga

sõnum 11.10.2013 12:58:31 vasta tsitaadiga

Vaegkuulja, paku välja näide töötavast lahendusest, kus wifit autenditakse otse AD vastu üle ldapi, ja seejuures kasutatakse autentimiseks sertifikaate. Võtaks aluseks lihtsama infra, kus autentimist teevad wifi purgid ise, ilma vahepealse "serverita".

Umbes nii:

Wifi klient(läptop, mis jooksutab windowsi, macosi, linuxit või androidi) >> wifi AP/ruuter >> MS AD DC.

Ühtlasi kui sa oled osav 802.11x lahendustes, siis võid sealt ka mõne hea näite tuua icon_smile.gif Minu kogemus siin on üksikute katsetuste tasemel, töötavat pärislahendust ma teinud ei ole.
tagasi üles
vaata kasutaja infot saada privaatsõnum
vaegkuulja
Aeg maha 30

liitunud: 08.11.2007




sõnum 11.10.2013 13:14:13 vasta tsitaadiga

mahno kirjutas:
Vaegkuulja, paku välja näide töötavast lahendusest, kus wifit autenditakse otse AD vastu üle ldapi, ja seejuures kasutatakse autentimiseks sertifikaate. Võtaks aluseks lihtsama infra, kus autentimist teevad wifi purgid ise, ilma vahepealse "serverita".

Umbes nii:

Wifi klient(läptop, mis jooksutab windowsi, macosi, linuxit või androidi) >> wifi AP/ruuter >> MS AD DC.

Ühtlasi kui sa oled osav 802.11x lahendustes, siis võid sealt ka mõne hea näite tuua icon_smile.gif Minu kogemus siin on üksikute katsetuste tasemel, töötavat pärislahendust ma teinud ei ole.


Aga hangi siis selline seade mis toetab ldapi ja AD. Pole ju tarvis osta igasugu rämpsu.

_________________
[img:]https://foorum.hinnavaatlus.ee/images/200x40_HV.gif[/img:]
tagasi üles
vaata kasutaja infot saada privaatsõnum
mahno
HV kasutaja

liitunud: 25.07.2007



Autoriseeritud ID-kaardiga

sõnum 11.10.2013 14:40:59 vasta tsitaadiga

Vaegkuulja, sul midagi öelda ka on, või postitad niisama?
tagasi üles
vaata kasutaja infot saada privaatsõnum
vaegkuulja
Aeg maha 30

liitunud: 08.11.2007




sõnum 11.10.2013 14:50:01 vasta tsitaadiga

mahno kirjutas:
Vaegkuulja, sul midagi öelda ka on, või postitad niisama?


Hakkab jälle see IT-nohikute jutt.

_________________
[img:]https://foorum.hinnavaatlus.ee/images/200x40_HV.gif[/img:]
tagasi üles
vaata kasutaja infot saada privaatsõnum
mahno
HV kasutaja

liitunud: 25.07.2007



Autoriseeritud ID-kaardiga

sõnum 11.10.2013 15:17:34 vasta tsitaadiga

Ei ole nohikute jutt. Jutt on rohkem respektist teiste kasutajate vastu. Kui sul openvpn kasutajate autentimisel midagi öelda ei ole, palun ära kirjuta siin teemas mitte midagi. Kui vait olla ei suuda, tee oma teema ja postita seal. Või veel parem - tee natuke tööd reede pärastlõunal.
tagasi üles
vaata kasutaja infot saada privaatsõnum
vaegkuulja
Aeg maha 30

liitunud: 08.11.2007




sõnum 11.10.2013 15:22:12 vasta tsitaadiga

mahno kirjutas:
Ei ole nohikute jutt. Jutt on rohkem respektist teiste kasutajate vastu. Kui sul openvpn kasutajate autentimisel midagi öelda ei ole, palun ära kirjuta siin teemas mitte midagi. Kui vait olla ei suuda, tee oma teema ja postita seal. Või veel parem - tee natuke tööd reede pärastlõunal.


Bännige parem.

_________________
[img:]https://foorum.hinnavaatlus.ee/images/200x40_HV.gif[/img:]
tagasi üles
vaata kasutaja infot saada privaatsõnum
friik1
HV Guru
friik1

liitunud: 18.06.2004



Autoriseeritud ID-kaardiga

sõnum 13.10.2013 10:04:23 vasta tsitaadiga

mahno, Network Policy Server, Active Directory Certificate Services ning toimiv 802.1X olemas.
tagasi üles
vaata kasutaja infot saada privaatsõnum
Spezz
HV veteran

liitunud: 21.08.2005



Autoriseeritud ID-kaardiga

sõnum 13.10.2013 16:47:22 vasta tsitaadiga

friik1 kirjutas:
mahno, Network Policy Server, Active Directory Certificate Services ning toimiv 802.1X olemas.

Täpselt thumbs_up.gif
tagasi üles
vaata kasutaja infot saada privaatsõnum
mahno
HV kasutaja

liitunud: 25.07.2007



Autoriseeritud ID-kaardiga

sõnum 15.10.2013 15:47:57 vasta tsitaadiga

Jah, MS ad infrat kasutav lahendus on igati hea, niikaua kuni sul AD-s õigused on. Kui sa üled ühe globaalse ad küljes lihtsalt kui klient, pole asjad enam pooltki nii lihtsad.
tagasi üles
vaata kasutaja infot saada privaatsõnum
Mnator
HV Guru

liitunud: 18.10.2007




sõnum 15.10.2013 16:06:47 vasta tsitaadiga

Aga siis lahendab ju hoopiski see, kellel on õigused, aga mitte sina ei sorgi võõras süsteemis.
tagasi üles
vaata kasutaja infot saada privaatsõnum
mahno
HV kasutaja

liitunud: 25.07.2007



Autoriseeritud ID-kaardiga

sõnum 15.10.2013 23:51:04 vasta tsitaadiga

Ei sorgigi võõras süsteemis. On suur jagatud infra, mida kõik kasutavad. Lisaks on aga vaja ära rahuldada need vajadused, mida suur infra ei paku, või mida ei ole sealt hetkel mõistlik tarbida.
tagasi üles
vaata kasutaja infot saada privaatsõnum
näita postitusi alates eelmisest:   
uus teema   vasta Hinnavaatlus »  Serverid / Andmemassiivid / Tulemüürid »  Openvpn + LDAP või radius
[vaata eelmist teemat] [vaata järgmist teemat]
 lisa lemmikuks
näita foorumit:  
 ignoreeri teemat 
sa ei või postitada uusi teemasid siia foorumisse
sa ei või vastata selle foorumi teemadele
sa ei või muuta oma postitusi selles foorumis
sa ei või kustutada oma postitusi selles foorumis
sa ei või vastata küsitlustele selles foorumis
sa ei saa lisada manuseid selles foorumis
sa võid manuseid alla laadida selles foorumis



Hinnavaatlus ei vastuta foorumis tehtud postituste eest.