Unterschiede
Hier werden die Unterschiede zwischen zwei Versionen angezeigt.
Beide Seiten der vorigen Revision Vorhergehende Überarbeitung Nächste Überarbeitung | Vorhergehende Überarbeitung | ||
de:eduroam:admins:faq [2018/02/19 15:55] – [Wie heißen die DFN radsec Server und was für ein Zertifikat haben sie?] Steffen Klemer | de:eduroam:admins:faq [2018/04/20 12:01] (aktuell) – gelöscht Ralf Paffrath | ||
---|---|---|---|
Zeile 1: | Zeile 1: | ||
- | ====== Oft gefragte Fragen (Admin-Edition) ====== | ||
- | |||
- | ===== Wie kann meine Einrichtung an eduroam teilnehmen? ===== | ||
- | |||
- | Das ist [[de: | ||
- | |||
- | |||
- | ===== Warum sehe ich Zertifikatsmeldungen zu eduPKI? ===== | ||
- | |||
- | Dies passiert, wenn Ihre Server-IP noch nicht beim DFN hinterlegt ist. Erst dann zeigen die DFN-Server auch ein Zertifikat der DFN-PKI (mit Wurzel bei der Telekom). [[https:// | ||
- | |||
- | **Hintergrund: | ||
- | |||
- | Die Kommunikation der TLD/ | ||
- | |||
- | Heimateinrichtungen sind nicht berechtigt, eduroam-Backbone-fähige Zertifikate der eduPKI zu bekommen. Dies ist auch nicht notwendig. | ||
- | |||
- | |||
- | ===== Es ist ein Sicherheitsvorfall geschehen, wen kontaktiere ich? ===== | ||
- | |||
- | Bitte kontaktieren Sie die [[https:// | ||
- | |||
- | |||
- | ===== Wie heißen die DFN radsec Server und was für ein Zertifikat haben sie? ===== | ||
- | |||
- | vgl. [[de: | ||
- | |||
- | |||
- | ===== Welches Zertifikat kommt in welche Datei? ===== | ||
- | |||
- | Für openssl-basierte Programme (radsecproxy, | ||
- | |||
- | * **Server Certificate** | ||
- | * enthält (//in dieser Reihenfolge!// | ||
- | * Serverzertifikat | ||
- | * Erstes Intermediate (meist ''/ | ||
- | * Zweites Intermediate (meist ''/ | ||
- | * Für radsec muss das Server-Zertifikat außerdem die // | ||
- | * Enthält //nicht das root-Zertifikat// | ||
- | * **Certificate Key** | ||
- | * enthält den Server-Key | ||
- | * **CA Certificate** | ||
- | * Nur für radsec zum DFN (und EAP-TLS, nicht PEAP/TTLS) relevant | ||
- | * Enthaelt beide(!) Telekom-Zertifikate: | ||
- | * ''/ | ||
- | * und '' | ||
- | |||
- | Die beschrieben Zertifikate der beteiligten CAs erhalten sie [[https:// | ||
- | |||
- | ===== Ich will mein RADSEC-Zertifikat ändern, was muss ich beachten? ===== | ||
- | |||
- | So lange sich weder IP-Adresse noch CN im Zertifikat des mit dem DFN sprechenden Servers ändern, brauchen Sie nichts zu beachten und müssen dies auch nirgendwo melden. Beachten Sie, dass nur Zertifikate der alten oder neuen DFN PKI zugelassen sind. | ||
- | |||
- | ===== Ich will irgendwas an meinem RADIUS-Server ändern, was muss ich beachten? ===== | ||
- | |||
- | So lange sich weder IP-Adresse noch CN im Zertifikat des mit dem DFN sprechenden Servers ändern, brauchen Sie nichts zu beachten und müssen dies auch nirgendwo melden. In allen anderen Fällen [[https:// | ||
- | |||
- | Beachten Sie, dass die DFN eduroam-Server //keinerlei DNS-Informationen auswerten//; | ||
- | |||
- | ===== Warum wird mit festen IP-Adressen gearbeitet? ===== | ||
- | |||
- | In der Vergangenheit gab es zu oft Probleme mit nicht auflösenden DNS-Namen, die aus technischen Gründen die Server-Software und damit den eduroam-Dienst in Deutschland als ganzes beeinträchtigt haben. | ||
- | |||
- | |||
- | ===== Kann mein RADSEC-Server hinter einer Firewall stehen? ===== | ||
- | |||
- | Ja, definitiv! | ||
- | |||
- | * RADSEC-Server von SP müssen einzig ausgehend Verbindungen zu den DFN-Servern TCP-Ziel-Port 2083 aufbauen. | ||
- | * RADSEC-Server von IdP müssen zusätzlich eingehende Verbindungen von den DFN-Servern auf TCP-Ziel-Port 2083 erlauben. | ||
- | * Die IPs der DFN-Server sind [[de: | ||
- | |||
- | |||
- | ===== Wird IPv6 unterstützt? | ||
- | |||
- | Die DFN eduroam-Server unterstützen im Moment keine RADSEC-Verbindungen via IPv6. Es ist aber geplant. | ||
- | |||
- | |||
- | ===== Darf ich die eduroam-Infrastruktur für etwas anders als Netzwerkzugang einsetzen? ===== | ||
- | |||
- | Nein. | ||
- | |||
- | |||