<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="cs">
		<id>https://www.czfree.net/wiki/api.php?action=feedcontributions&amp;feedformat=atom&amp;user=Kuuba</id>
		<title>CZFree Wiki - Příspěvky uživatele [cs]</title>
		<link rel="self" type="application/atom+xml" href="https://www.czfree.net/wiki/api.php?action=feedcontributions&amp;feedformat=atom&amp;user=Kuuba"/>
		<link rel="alternate" type="text/html" href="https://www.czfree.net/wiki/Speci%C3%A1ln%C3%AD:P%C5%99%C3%ADsp%C4%9Bvky/Kuuba"/>
		<updated>2026-04-17T02:41:19Z</updated>
		<subtitle>Příspěvky uživatele</subtitle>
		<generator>MediaWiki 1.30.0</generator>

	<entry>
		<id>https://www.czfree.net/wiki/index.php?title=Diskuse_s_u%C5%BEivatelem:Jakubl&amp;diff=2149</id>
		<title>Diskuse s uživatelem:Jakubl</title>
		<link rel="alternate" type="text/html" href="https://www.czfree.net/wiki/index.php?title=Diskuse_s_u%C5%BEivatelem:Jakubl&amp;diff=2149"/>
				<updated>2009-09-21T19:28:17Z</updated>
		
		<summary type="html">&lt;p&gt;Kuuba: Nová stránka: =Kontakt= *Jabber: jakubl@jabber.cz *ICQ: 273934205 *mobil: +420 777 67 00 55 =Životopis= *2005-2009: SPŠE Ječná *2009-?(snad 2014) - FIT ČVUT *Zaměstnání: ** Na vlastní noz...&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;=Kontakt=&lt;br /&gt;
*Jabber: jakubl@jabber.cz&lt;br /&gt;
*ICQ: 273934205&lt;br /&gt;
*mobil: +420 777 67 00 55&lt;br /&gt;
=Životopis=&lt;br /&gt;
*2005-2009: SPŠE Ječná&lt;br /&gt;
*2009-?(snad 2014) - FIT ČVUT&lt;br /&gt;
*Zaměstnání:&lt;br /&gt;
** Na vlastní noze :)&lt;br /&gt;
=Osobní info=&lt;br /&gt;
*Koníčky: &lt;br /&gt;
**Ferda Mravenec, práce všeho druhu (půjčeno od Dulika :)&lt;/div&gt;</summary>
		<author><name>Kuuba</name></author>	</entry>

	<entry>
		<id>https://www.czfree.net/wiki/index.php?title=CZFROAM&amp;diff=2148</id>
		<title>CZFROAM</title>
		<link rel="alternate" type="text/html" href="https://www.czfree.net/wiki/index.php?title=CZFROAM&amp;diff=2148"/>
				<updated>2009-09-21T19:24:17Z</updated>
		
		<summary type="html">&lt;p&gt;Kuuba: /* Garanti projektu */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;=Management summary=&lt;br /&gt;
CZFROAM je projekt jednotné Autentizační a Autorizační Infrastruktury (AAI) pro CZFree sítě.&lt;br /&gt;
Je inspirován projekty Eduroam a Edugain, které umožňují studentům používat zdarma počítačové sítě a aplikace vzdělávacích institucí po celé Evropě.&lt;br /&gt;
&lt;br /&gt;
Co tento projekt přináší zapojeným sítím:&lt;br /&gt;
*možnost připojit se k plnohodnotnému rychlému internetu '''kdekoli''' v rámci vlastní sítě a také kdekoli v rámci sítí dalších sdružení, zapojených do projektu. Zapojená sdružení tím pro své členy získají výhodu rychlého připojení s roamingem, kterou v ČR poskytují pouze mobilní operátoři (TMobile/O2/Vodafone a jejich 3G zatím jen ve velkých městech, Ufon i v menších), ostatní operátoři (poskytovatelé ADSL/kabelovek/bezdrátů) nic podobného nemají.&lt;br /&gt;
*silné zabezpečení vlastních wifi sítí s centralizovanou správou oprávnění k použití sítě a jejích aplikací&lt;br /&gt;
&lt;br /&gt;
=Garanti projektu=&lt;br /&gt;
*[http://www.unart.cz O. s. UnArt]&lt;br /&gt;
**zástupce: [[user:Dulik|Dulik]]&lt;br /&gt;
**schválení účasti v projektu Správní radou: ([http://vyuka.slfree.net/mod/forum/discuss.php?d=701 v řešení])&lt;br /&gt;
*[http://www.jmnet.cz O. s. JM-Net]&lt;br /&gt;
**zástupce: [[user:Jakubl|Jakubl]]&lt;br /&gt;
**schválení účasti v projektu Správní radou: schváleno&lt;br /&gt;
&lt;br /&gt;
=Základní požadavky na celý systém=&lt;br /&gt;
*sdružení s peeringem do CZF a internetem budou moct používat czfroam - budou přímo lidi autentizovat pomoci radiusu. &lt;br /&gt;
*sdružení s peeringem pouze do CZF budou moct používat czfroam.czf, - budou přímo lidi autentizovat pomoci radiusu. &lt;br /&gt;
*Sdružení, které nebude roamovat přímo pomocí radiusu (např. má problém s virtual AP - viz P12, bude moct použít autentizaci přes web (tam je essid jedno). Tj. bude autentizovat vzdálene uživatele pomocí webu - [[#CZFROAM-simple|czfroam(.czf)-simple]] či jakýkoli jiný essid.&lt;br /&gt;
*Poté tu máme síť, která přímo nepatří pod CZF ale chce CZFRoamu nabídnout např. internet (když se nám podaří třeba dohodnout s nějakým úřadem apod) czfroam.nonczf&lt;br /&gt;
*Nakonec, pokud projekt dozraje se k nám můžou přidat i zahraniční sítě, tam bych nechal pravidla celkem otevřená a byla by dle dohody se skupinami.&lt;br /&gt;
&lt;br /&gt;
Uživatelské třídy se dají řešit také. Vrámci radiusu můžeme udělat tzv. skupiny ID:&lt;br /&gt;
&lt;br /&gt;
* id 1 - řádní členové&lt;br /&gt;
* id 2 - czf only&lt;br /&gt;
* id 3 - nonczf sítě&lt;br /&gt;
* id 4 - zahraniční CZF-like sítě&lt;br /&gt;
&lt;br /&gt;
To pokud jsem správně pochopil se dělá dle vlanů na radiusu (jsi skupina 1? Letiš do Vlanu id ..., skupina 2? Letiš tam a tam..)&lt;br /&gt;
&lt;br /&gt;
Každý subjekt si bude moct vybrat jak koho bude priorizovat, může například i členy jednotlivých sítí odmítat. Může i například vybrat, že VIP bude moct na internet, členové nikoliv. Nonczf sítě budou moct třeba jen do CZFree a pokud budou dosti šikovní, udělají si nějakou rouru do CZFree kde budou mít možnost svůj provoz směrovat přes VPN.&lt;br /&gt;
&lt;br /&gt;
Jelikož žijeme ve svobodné síti, měli by si všechny subjekty peeringy mezi sebou dohadovat. Tj. princip NIX-u - může vstoupit kdokoli, ale svoje kamarády si musí sehnat. A to jakým způsobem uzná za vhodné. &lt;br /&gt;
&lt;br /&gt;
Každý subjekt by si mohl zvolit, zda-li bude mít open peering nebo closed. Open by znamenal, že se bude moct přímo připojit na hlavní radius server, na kterém budou ostatní otevřené sítě a bude tak moct ihned s nimi peerovat bez jakékoli dohody (pokud budou dva subjekty v nepohodě vrámci jedné oblasti, můžou ve vyjímečných případech peering mezi sebou odmítat - jednoduché zabanování realmu v radiusu). V případě closed policy si holt bude muset každého peera nasmlouvat  &lt;br /&gt;
&lt;br /&gt;
Bylo by také možné, že se seskupí pár subjektů, které si založí vlastni peering skupinu a do ní budou moci přijímat členy dle svých pravidel, které si ve skupině zvolí. Bude možné i propojovat více skupin dohromady (logicky budou muset mít vlastní radius server).&lt;br /&gt;
&lt;br /&gt;
Napadá mě ještě, že czfroam by byl jakoby samostatný subjekt (něco podobného jako NFX). Pak by každý subjekt, který je czfroamu členem, musel platit nějaký symbolický měsíční příspevek .&lt;br /&gt;
&lt;br /&gt;
Bude také možné, že nějake sdružení si dohodne s jiným sdružením možnost přístupu na net pro svoje členy (výměnou). Poté pořád budou muset mit czfroam.czf &lt;br /&gt;
&lt;br /&gt;
Ještě doplnění - vrámci skupin bude možné třeba i pořídit internetovou konektivitu dohromady (každý člen zaplatí nějaký díl) a případně se o to dělit..&lt;br /&gt;
&lt;br /&gt;
=Zabezpečení=&lt;br /&gt;
&lt;br /&gt;
==Certifikáty==&lt;br /&gt;
Certifikáty jsou potřeba jak pro [[#CZFROAM-simple|CZFROAM-simple]], tak pro [[#WPA2|WPA2]].&lt;br /&gt;
&lt;br /&gt;
[http://www.sslshopper.com/article-free-ssl-certificates-from-a-free-certificate-authority.html Free certifikáty] bohužel nejsou vydávány CA uznávanými všemi web prohlížeči.&lt;br /&gt;
&lt;br /&gt;
CESNET (nejen) pro Eduroam používá certifikáty [http://www.cesnet.cz/pki/cs/st-guide-gs.html SureServerEDU] společnosti GlobalSign, které mají členové CESNETu &amp;quot;zdarma&amp;quot;. Cenu certifikátů SureServerEDU se mi bohužel nepodařilo vypátrat, ale něco takového (projekt &amp;quot;společný nákup certifikátů&amp;quot; od nějaké velké autority, defaultně instalované ve všech prohlížečích), bychom mohli spáchat i pod křídly NFX. Je potřeba ale zjistit cenové podmínky a dle nich nadefinovat, za jakých podmínek se budou certifikáty členům NFX poskytovat.&lt;br /&gt;
&lt;br /&gt;
==WPA2==&lt;br /&gt;
(doplnit)&lt;br /&gt;
===Nastavení Linux AP===&lt;br /&gt;
===Nastavení Mikrotik AP===&lt;br /&gt;
&lt;br /&gt;
Nejdříve nastavíme radius:&lt;br /&gt;
&lt;br /&gt;
Položka v menu: radius&lt;br /&gt;
+&lt;br /&gt;
Service (dle sítě, při Wi-Fi wireless)&lt;br /&gt;
Address: adresa radius serveru&lt;br /&gt;
Secret: heslo&lt;br /&gt;
Auth. port: obvykle 1812&lt;br /&gt;
Accounting Port: 1813&lt;br /&gt;
Timeout: 10 000 ms&lt;br /&gt;
Zapamatovat ID (dle # v listu)&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Wireless -&amp;gt; &lt;br /&gt;
&lt;br /&gt;
záložka security profiles&lt;br /&gt;
+&lt;br /&gt;
Name: eduroam&lt;br /&gt;
Mode: dynamic keys&lt;br /&gt;
Authentification types: zaškrtnout pouze WPA EAP a WPA2 EAP&lt;br /&gt;
Unicast Ciphers: tkip a aes ccm zaškrtnout&lt;br /&gt;
Group Ciphers: tkip a aes ccm zaškrtnout&lt;br /&gt;
Supplicant Identify: {ID} DLE # V LISTU&lt;br /&gt;
&lt;br /&gt;
Záložka RADIUS&lt;br /&gt;
MAC Mode: as username as password&lt;br /&gt;
&lt;br /&gt;
záložka interfaces -&amp;gt; + virtual AP&lt;br /&gt;
&lt;br /&gt;
Záložka wireless&lt;br /&gt;
&lt;br /&gt;
SSID: eduroam&lt;br /&gt;
Master interface: 2,4 ci 5 GHz sektor/všesměr&lt;br /&gt;
Security Profile: eduroam&lt;br /&gt;
&lt;br /&gt;
Hotovo :) a ještě pak ip adresy apod., ale to je na Vás.&lt;br /&gt;
&lt;br /&gt;
==CZFROAM-simple==&lt;br /&gt;
Pro AP, která neumožňují virtuální SSID popř. nemají dostatečnou implementaci WPA2.&lt;br /&gt;
Pro zamezení útoků phishing/pharming lze při webovém přihlašování použít:&lt;br /&gt;
#InfoCards popř. InfoCards + OpenID&lt;br /&gt;
#One-Time-Password kalkulátor (implementace pro mobilní telefon)&lt;br /&gt;
&lt;br /&gt;
=Právní a organizační náležitosti (dohody, smlouvy...)=&lt;br /&gt;
&lt;br /&gt;
Eduroam má toto vše pěkně definováno v dokumentu &amp;quot;[http://www.eduroam.cz/doku.php?id=cs:roamingova_politika Roamingová politika]&amp;quot;.&lt;/div&gt;</summary>
		<author><name>Kuuba</name></author>	</entry>

	<entry>
		<id>https://www.czfree.net/wiki/index.php?title=CZFROAM&amp;diff=2129</id>
		<title>CZFROAM</title>
		<link rel="alternate" type="text/html" href="https://www.czfree.net/wiki/index.php?title=CZFROAM&amp;diff=2129"/>
				<updated>2009-09-18T16:51:14Z</updated>
		
		<summary type="html">&lt;p&gt;Kuuba: /* Nastavení Mikrotik AP */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;=Úvod=&lt;br /&gt;
CZFROAM je projekt jednotné Autentizační a Autorizační Infrastruktury (AAI) pro CZFree sítě.&lt;br /&gt;
Je inspirován projekty Eduroam a Edugain, které umožňují studentům používat zdarma počítačové sítě a aplikace vzdělávacích institucí po celé Evropě.&lt;br /&gt;
&lt;br /&gt;
=Základní požadavky na celý systém=&lt;br /&gt;
*sdružení s peeringem do CZF a internetem budou moct používat czfroam - budou přímo lidi autentizovat pomoci radiusu. &lt;br /&gt;
*sdružení s peeringem pouze do CZF budou moct používat czfroam.czf, - budou přímo lidi autentizovat pomoci radiusu. &lt;br /&gt;
*Sdružení, které nebude roamovat přímo pomocí radiusu (např. má problém s virtual AP - viz P12, bude moct použít autentizaci přes web (tam je essid jedno). Tj. bude autentizovat vzdálene uživatele pomocí webu - [[#CZFROAM-simple|czfroam(.czf)-simple]] či jakýkoli jiný essid.&lt;br /&gt;
*Poté tu máme síť, která přímo nepatří pod CZF ale chce CZFRoamu nabídnout např. internet (když se nám podaří třeba dohodnout s nějakým úřadem apod) czfroam.nonczf&lt;br /&gt;
*Nakonec, pokud projekt dozraje se k nám můžou přidat i zahraniční sítě, tam bych nechal pravidla celkem otevřená a byla by dle dohody se skupinami.&lt;br /&gt;
&lt;br /&gt;
Uživatelské třídy se dají řešit také. Vrámci radiusu můžeme udělat tzv. skupiny ID:&lt;br /&gt;
&lt;br /&gt;
* id 1 - řádní členové&lt;br /&gt;
* id 2 - czf only&lt;br /&gt;
* id 3 - nonczf sítě&lt;br /&gt;
* id 4 - zahraniční CZF-like sítě&lt;br /&gt;
&lt;br /&gt;
To pokud jsem správně pochopil se dělá dle vlanů na radiusu (jsi skupina 1? Letiš do Vlanu id ..., skupina 2? Letiš tam a tam..)&lt;br /&gt;
&lt;br /&gt;
Každý subjekt si bude moct vybrat jak koho bude priorizovat, může například i členy jednotlivých sítí odmítat. Může i například vybrat, že VIP bude moct na internet, členové nikoliv. Nonczf sítě budou moct třeba jen do CZFree a pokud budou dosti šikovní, udělají si nějakou rouru do CZFree kde budou mít možnost svůj provoz směrovat přes VPN.&lt;br /&gt;
&lt;br /&gt;
Jelikož žijeme ve svobodné síti, měli by si všechny subjekty peeringy mezi sebou dohadovat. Tj. princip NIX-u - může vstoupit kdokoli, ale svoje kamarády si musí sehnat. A to jakým způsobem uzná za vhodné. &lt;br /&gt;
&lt;br /&gt;
Každý subjekt by si mohl zvolit, zda-li bude mít open peering nebo closed. Open by znamenal, že se bude moct přímo připojit na hlavní radius server, na kterém budou ostatní otevřené sítě a bude tak moct ihned s nimi peerovat bez jakékoli dohody (pokud budou dva subjekty v nepohodě vrámci jedné oblasti, můžou ve vyjímečných případech peering mezi sebou odmítat - jednoduché zabanování realmu v radiusu). V případě closed policy si holt bude muset každého peera nasmlouvat  &lt;br /&gt;
&lt;br /&gt;
Bylo by také možné, že se seskupí pár subjektů, které si založí vlastni peering skupinu a do ní budou moci přijímat členy dle svých pravidel, které si ve skupině zvolí. Bude možné i propojovat více skupin dohromady (logicky budou muset mít vlastní radius server).&lt;br /&gt;
&lt;br /&gt;
Napadá mě ještě, že czfroam by byl jakoby samostatný subjekt (něco podobného jako NFX). Pak by každý subjekt, který je czfroamu členem, musel platit nějaký symbolický měsíční příspevek .&lt;br /&gt;
&lt;br /&gt;
Bude také možné, že nějake sdružení si dohodne s jiným sdružením možnost přístupu na net pro svoje členy (výměnou). Poté pořád budou muset mit czfroam.czf &lt;br /&gt;
&lt;br /&gt;
Ještě doplnění - vrámci skupin bude možné třeba i pořídit internetovou konektivitu dohromady (každý člen zaplatí nějaký díl) a případně se o to dělit..&lt;br /&gt;
&lt;br /&gt;
=Zabezpečení=&lt;br /&gt;
&lt;br /&gt;
==Certifikáty==&lt;br /&gt;
Certifikáty jsou potřeba jak pro [[#CZFROAM-simple|CZFROAM-simple]], tak pro [[#WPA2|WPA2]].&lt;br /&gt;
&lt;br /&gt;
[http://www.sslshopper.com/article-free-ssl-certificates-from-a-free-certificate-authority.html Free certifikáty] bohužel nejsou vydávány CA uznávanými všemi web prohlížeči.&lt;br /&gt;
&lt;br /&gt;
CESNET (nejen) pro Eduroam používá certifikáty [http://www.cesnet.cz/pki/cs/st-guide-gs.html SureServerEDU] společnosti GlobalSign, které mají členové CESNETu &amp;quot;zdarma&amp;quot;. Cenu certifikátů SureServerEDU se mi bohužel nepodařilo vypátrat, ale něco takového (projekt &amp;quot;společný nákup certifikátů&amp;quot; od nějaké velké autority, defaultně instalované ve všech prohlížečích), bychom mohli spáchat i pod křídly NFX. Je potřeba ale zjistit cenové podmínky a dle nich nadefinovat, za jakých podmínek se budou certifikáty členům NFX poskytovat.&lt;br /&gt;
&lt;br /&gt;
==WPA2==&lt;br /&gt;
(doplnit)&lt;br /&gt;
===Nastavení Linux AP===&lt;br /&gt;
===Nastavení Mikrotik AP===&lt;br /&gt;
&lt;br /&gt;
Nejdříve nastavíme radius:&lt;br /&gt;
&lt;br /&gt;
Položka v menu: radius&lt;br /&gt;
+&lt;br /&gt;
Service (dle sítě, při Wi-Fi wireless)&lt;br /&gt;
Address: adresa radius serveru&lt;br /&gt;
Secret: heslo&lt;br /&gt;
Auth. port: obvykle 1812&lt;br /&gt;
Accounting Port: 1813&lt;br /&gt;
Timeout: 10 000 ms&lt;br /&gt;
Zapamatovat ID (dle # v listu)&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Wireless -&amp;gt; &lt;br /&gt;
&lt;br /&gt;
záložka security profiles&lt;br /&gt;
+&lt;br /&gt;
Name: eduroam&lt;br /&gt;
Mode: dynamic keys&lt;br /&gt;
Authentification types: zaškrtnout pouze WPA EAP a WPA2 EAP&lt;br /&gt;
Unicast Ciphers: tkip a aes ccm zaškrtnout&lt;br /&gt;
Group Ciphers: tkip a aes ccm zaškrtnout&lt;br /&gt;
Supplicant Identify: {ID} DLE # V LISTU&lt;br /&gt;
&lt;br /&gt;
Záložka RADIUS&lt;br /&gt;
MAC Mode: as username as password&lt;br /&gt;
&lt;br /&gt;
záložka interfaces -&amp;gt; + virtual AP&lt;br /&gt;
&lt;br /&gt;
Záložka wireless&lt;br /&gt;
&lt;br /&gt;
SSID: eduroam&lt;br /&gt;
Master interface: 2,4 ci 5 GHz sektor/všesměr&lt;br /&gt;
Security Profile: eduroam&lt;br /&gt;
&lt;br /&gt;
Hotovo :) a ještě pak ip adresy apod., ale to je na Vás.&lt;br /&gt;
&lt;br /&gt;
==CZFROAM-simple==&lt;br /&gt;
Pro AP, která neumožňují virtuální SSID popř. nemají dostatečnou implementaci WPA2.&lt;br /&gt;
Pro zamezení útoků phishing/pharming lze při webovém přihlašování použít:&lt;br /&gt;
#InfoCards popř. InfoCards + OpenID&lt;br /&gt;
#One-Time-Password kalkulátor (implementace pro mobilní telefon)&lt;br /&gt;
&lt;br /&gt;
=Právní a organizační náležitosti (dohody, smlouvy...)=&lt;br /&gt;
&lt;br /&gt;
Eduroam má toto vše pěkně definováno v dokumentu &amp;quot;[http://www.eduroam.cz/doku.php?id=cs:roamingova_politika Roamingová politika]&amp;quot;.&lt;/div&gt;</summary>
		<author><name>Kuuba</name></author>	</entry>

	</feed>