Mobile Authentication



Documenti analoghi
Il progetto INFN TRIP e EduRoam

Wireless Network Esercitazioni. Alessandro Villani

Cosa è Tower. Sistema di autenticazione per il controllo degli accessi a reti wireless. struttura scalabile. permette la nomadicità degli utenti

CUBE firewall. Lic. Computers Center. aprile 2003 Villafranca di Verona, Italia

PREVENTIVO LOCALE DI SPESA PER L'ANNO 2004

UTILIZZO DELLA RETE WIRELESS DIPARTIMENTALE

Servizio di accesso remoto con SSL VPN

Simulazione seconda prova Sistemi e reti Marzo 2016

Rete wireless Appunti

Sicurezza delle reti wireless. Alberto Gianoli

Sicurezza in Internet

Introduzione a Windows XP Professional Installazione di Windows XP Professional Configurazione e gestione di account utente

REGOLAMENTO DELLA CERTIFICAZIONE DEI SITI INTERNET

1. Servizio di accesso remoto con SSL VPN

Sommario. Oggetto: Istruzioni configurazione client VPN per piattaforma Mac OSX Data: 25/01/2016 Versione: 1.0

Sicurezza in Internet. Criteri di sicurezza. Firewall

Guida al servizio wireless dell'univda

Firewall, Proxy e VPN. L' accesso sicuro da e verso Internet

TeamPortal. Servizi integrati con ambienti Gestionali

Unsolicited Bulk (UBE) (spamming) Francesco Gennai IAT - CNR Francesco.Gennai@iat.cnr.it

Agent, porte, connettività e reti L agent di Kaseya utilizza la porta 5721 per comunicare con il server, ma che tipo di porta è?...

INFN Sezione di Perugia Servizio di Calcolo e Reti Fabrizio Gentile Enrico Becchetti

Progetto Firewall in alta affidabilità

Offerta per fornitura soluzione di strong authentication

Open Source Tools for Network Access Control

Dashboard. Il Firmware dell UAG4100 è basato su ZLD, firmware comune a tutti gli apparati professionali ZyXEL.

FIREWALL: LA PROTEZIONE PER GLI ACCESSI ESTERNI

Dal protocollo IP ai livelli superiori

Sicurezza Reti. netrd. Versione: 2.1.1

Guida alla configurazione

Il seguente manuale ha lo scopo di illustrare la procedura per connettersi alla rete wireless unito-wifi.

La VPN con il FRITZ!Box - parte II. La VPN con il FRITZ!Box Parte II

1. La rete wireless per noi.

Configurare Windows 2003 Server per routing e accesso remoto

Prof. Filippo Lanubile

Accesso wireless (e wired): autenticazione Layer 3 e soluzione mista

Sicurezza nelle applicazioni multimediali: lezione 9, firewall. I firewall

Wi-Pie Social Network Punti di accesso alla Rete Internet Manuale d'uso

CONFIGURAZIONE DELLA CONNESSIONE DI RETE WIRELESS IULM_WEB (XP)

Sicurezza: esperienze sostenibili e di successo. Accesso unificato e sicuro via web alle risorse ed alle informazioni aziendali: l esperienza FERPLAST

NEXT-GEN USG: Filtri Web

Guida all'uso della Posta Elettronica Client Mail su sistema operativo Mac

Internet M A P P A. concettuale. COMPETENZE Utilizzare le reti e gli strumenti informatici con particolare riferimento alle attività commerciali

Modelli architetturali di infrastruttura. Diego Feruglio Direzione Progettazione Infrastrutture CSI-Piemonte

Certificati digitali con CAcert Un'autorità di certificazione no-profit

crazybrain snc Presentazione_VisualFTP.pdf Pag. 1 VisualFTP Presentazione del prodotto Web partner:

15J0460A300 SUNWAY CONNECT MANUALE UTENTE

2.1 Configurare il Firewall di Windows

Una soluzione per i portali amministrativi (e-government)

Controllo web per endpoint Panoramica

La VPN con il FRITZ!Box Parte II. La VPN con il FRITZ!Box Parte II

Software Servizi Web UOGA

Realizzazione di hotspot wireless per l Università degli Studi di Milano

Introduzione alla consultazione dei log tramite IceWarp Log Analyzer

Architettura del Sistema Presenze

UN ARCHITETTURA PER L INTERNET CALIBRATION Nuove opportunità di taratura e di diagnostica a distanza della strumentazione

INTERNET e RETI di CALCOLATORI A.A. 2011/2012 Capitolo 4 DHCP Dynamic Host Configuration Protocol Fausto Marcantoni fausto.marcantoni@unicam.

Infrastruttura wireless d Ateneo (UNITUS-WiFi)

Manuale Helpdesk Ecube

Internetworking per reti aziendali

DNS-Tunneling. Reference to. Ettore di Giacinto Luca Montunato

I livelli di Sicurezza

Consiglio Nazionale delle Ricerche Area di Ricerca di Bologna Istituto per le Applicazioni Telematiche di Pisa

Università Degli Studi dell Insubria Centro Sistemi Informativi e Comunicazione (SIC) Rete Wireless di Ateneo UninsubriaWireless

Manuale di configurazione di Notebook, Netbook e altri dispositivi personali che accedono all Hot e di programmi per la comunicazione

Progettare un Firewall

Università Degli Studi dell Insubria Centro Sistemi Informativi e Comunicazione (SIC) Rete Wireless di Ateneo UninsubriaWireless

Aspetti di sicurezza in Internet e Intranet. arcipelago

Università Degli Studi dell Insubria. Centro Sistemi Informativi e Comunicazione (SIC) Rete Wireless di Ateneo UninsubriaWireless

ACCESSO AL PORTALE VPN

Cos'è una vlan. Da Wikipedia: Una LAN virtuale, comunemente

Sicurezza architetturale, firewall 11/04/2006

PROF. Filippo CAPUANI. Accesso Remoto

Controllo web per endpoint Panoramica. Sophos Web Appliance Sophos Enterprise Console Sophos Endpoint Security and Control

Internet gratuita in Biblioteca e nei dintorni

Dipartimento di Scienze Applicate

La sicurezza delle reti

Impostazione di un insieme di misure di sicurezza per la LAN di un ente di ricerca

System & Network Integrator. Rap 3 : suite di Identity & Access Management

IT Security 3 LA SICUREZZA IN RETE

Guida ai Servizi Internet per il Referente Aziendale

Sistema di gestione Certificato MANUALE PER L'UTENTE

Richiesta di account e/o accesso alle risorse Informatiche della Sezione di Cagliari

Guida di Pro PC Secure

Sistema di accesso ad internet tramite la rete Wireless dell Università di Bologna

IPSec VPN Client VPN vs serie ZyWALL con PSK e Certificati digitali

IP Camera senza fili/cablata. Guida d installazione rapida (Per MAC OS) ShenZhen Foscam Tecnologia Intelligente Co., Ltd

Domande aperte e storie di vita

F.A.Q. PROCEDURA SICEANT PER LE COMUNICAZIONI ANTIMAFIA (EX ART 87)

Sviluppo siti e servizi web Programmi gestionali Formazione e Consulenza Sicurezza informatica Progettazione e realizzazione di reti aziendali

SIMULAZIONE PROVA SCRITTA ESAME DI STATO. PER LA DISCIPLINA di SISTEMI

Guida d installazione rapida

RETI DI COMPUTER Reti Geografiche. (Sez. 9.8)

Gate Manager. Table of Contents. 1 Come spedire una mail dal PLC o HMI. 2 Introduzione. 3 Cosa vi serve per cominciare.

Università degli Studi di Pisa Dipartimento di Informatica. NAT & Firewalls

Lo scenario: la definizione di Internet

Guida all impostazione. Eureka Web

Guida alla configurazione

Università Degli Studi dell Insubria. Centro Sistemi Informativi e Comunicazione (SIC) Rete Wireless di Ateneo UninsubriaWireless

Transcript:

Mobile Authentication Nomadi VS o-admin Enrico M. V. Fasanelli Sezione di Lecce

SOMMARIO Cenni storici Tutto quello che l utente mobile vorrebbe avere (e che purtroppo ha già iniziato a chiedere) Il punto di vista dell amministratore Le possibili soluzioni Il progetto TRIP Lo stato di avanzamento dei lavori 2

La storia 3 Presentazione di Perini a WSCR2003 @Paestum: La Posta! CRITICO ottenere un indirizzo IP registrato nel DNS (alcuni siti non accettano connessioni da IP non registrati) RILEVANTE poter usare il mail server (magari senza cambiare la configurazione del proprio MUA) DESIDERABILE avere un dial-in accessibile in ogni sezione (per lavorare dall albergo?) potersi collegare alla LAN dell istituto ospitante (dopo eventuale registrazione)

L utente girovago (come me) L utente girovago vuole poter accedere ai servizi di rete nella sede ospitante Indirizzo IP vero NAT può causare problemi con ad es. AFS o con alcuni VPN box (precedenti al NAT-T) Accesso ad un server SMTP ed al prorpio server IMAP SMTP server abituale, magari con autenticazione via TLS (o anche via VPN sulla propria LAN) SMTP server locale in mancanza di autenticazione presso il server abituale o in presenza di filtri su SMTP/VPN della LAN ospitante Accesso al sistema di stampa locale Accesso a file sharing delle LAN di origine ed ospitante VPN libero File sharing anche fuori da eventuale dominio AD 4

Il [sys net sec]-admin (come me) vuole far funzionare la rete ed i servizi permettere che gli ospiti possano collegarsi ed usufruire dei servizi usare quanto più possibile servizi ed infrastruttura esistente per i propri utenti NON vuole i barbari dentro le mura gestire database ad hoc per gli ospiti 5

Come fare? Tengo i barbari fuori dalle mura Non gestisco database ad hoc VLANs interne pro FIREWALL garantisce VPN, SMTP, W EB contro VLAN OSPITI impedisce accesso ai servizi della LAN General Internet 6 permette l accesso a chiunque

Autenticabilità Ci sono ospiti che sono più ospiti di altri che, se autenticati, potrebbero accedere alla LAN interna. VLANs interne FIREWALL General Internet 7

Con quali strumenti? VPN funziona a L3, richiede un client ad hoc, fa riferimento (e permette il collegamento) alla LAN remota Portale WWW funziona a L3 e quindi l ospite deve avere un indirizzo IP (anche se in rete privata) ed accesso alla LAN 802.1X Ve ne parla Ombretta Pinazza 8

TRIP (The Roaming INFN Physicist) 2003 by Roberto Cecchini Commissione Calcolo & Reti Roma 7-9 ottobre 2003 Enrico M. V. Fasanelli Sezione di Lecce

Il progetto originale (in parole) Quello che ci proponiamo di realizzare è un architettura hw e software che permetta la facile autenticazione e autorizzazione del viaggiatore, senza che questo debba preventivamente comunicare la sua presenza al system manager locale. Ad autorizzazione avvenuta il viaggiatore sarà in grado di accedere ai servizi della rete che il responsabile locale avrà autorizzato: tipicamente ottenere un indirizzo IP per raggiungere la propria sede remota, ed avere accesso ai servizi essenziali forniti dalla sede locale (Printing, relay SMTP, file sharing, ecc. ecc.). Un beneficio aggiuntivo sarà un miglioramento della sicurezza della rete, wireless in particolare, visto che l accesso sarà basato su controlli più sicuri di quelli sulla semplice esistenza di un mac address in un database di autorizzazione I meccanismi che intendiamo prendere in considerazione, anche alla luce delle esperienze altrui, sono i seguenti - 802.1X, - web based In entrambi casi il server di autorizzazione sarà un server Radius, che è attualmente lo standard di fatto nel settore 10

Il progetto originale (in cifre) 11 12 mesi di durata 6 mesi per il primo deliverable testbed per dimostrare la funzionalità 9 persone Cecchini (promotore e responsabile nazionale), Dell Agnello, Fasanelli, Pinazza, Veraldi + Brunengo, Corosu, Giacomini, Mazzoni 6 sedi CNAF, Bologna, Firenze, Lecce + Genova, Pisa meccanismi da valutare 802.1X, web-based +VPN 1 AAI (Authentication and Authorization Infrastructure) RADIUS

Portale WWW Componenti Server web (https), GateWay, Authentication Server Il cliente si connette all AP, ed ottiene un indirizzo IP dal DHCP della VLAN ospiti L indirizzo IP è bloccato dal GW, che intercetta il traffico HTTP e lo dirotta verso l AS Ad autenticazione effettuata, il GW permette il passaggio del traffico 12

I portali WWW sul mercato A pagamento Zyxel B-4000 http://www.zyxel.com/ Nomadix Gateway http://www.nomadix.com/ Birdstep IP zone http://www.birdstep.com/ Cisco BBS ed Authentication proxy Vernier networks (appliance+portal) http://www.verniernetworks.com/ Free NoCat http://nocat.net/ wicap http://www.geekspeed.net/wicap 13

Il mio primo portale WWW 14

Network login agent Rinnova in modo automatico il network login prima della scadenza Permette il Logout (cioè manda un segnale al GW che chiude l accesso per quel MAC) 15

Autenticazione NoCat Authentication (modificata) nel test iniziale (cns I-V settembre 2003) Coppia username/password memorizzata in MySQL DB (e-mail, registration-id) Certificato X.509 firmato dalla INFN CA (verifica del certificato delegata al server apache) Considerazioni: esposizione di coppia username/password nella pancia del portale si presta ad attacchi di tipo social engeneering via portal-in-the-middle 16

Autenticazione La settimana scorsa Via RADIUS (freeradius) EAP-TLS (certificato X.509) PAM (username/password Kerberos5) 17

To Do Test con: Autenticazione multipla gli AP Cisco permettono di definire SSID multipli, ognuno associato ad un tipo di autenticazione. Verifica della possibilità di usare una lista di possibili autenticazioni EAP-TTLS in freeradius 18

Conclusioni I portali WWW sono veramente usabili da tutti (richiedono solo un web browser ssl-aware) Sconsigliato l uso di username/password (ma non è possibile escluderlo completamente) Favorire la diffusione dei certificati X.509 19