<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	
	xmlns:georss="http://www.georss.org/georss"
	xmlns:geo="http://www.w3.org/2003/01/geo/wgs84_pos#"
	>

<channel>
	<title>security Archivy - blog.vyoralek.cz</title>
	<atom:link href="https://blog.vyoralek.cz/stitek/security/feed/" rel="self" type="application/rss+xml" />
	<link>https://blog.vyoralek.cz/stitek/security/</link>
	<description>Tech témata, které mě baví</description>
	<lastBuildDate>Fri, 29 Sep 2017 12:39:06 +0000</lastBuildDate>
	<language>cs</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=6.4.2</generator>

<image>
	<url>https://i0.wp.com/blog.vyoralek.cz/wp-content/uploads/2019/10/cropped-512px-Circle-icons-pencil_2.svg_.png?fit=32%2C32&#038;ssl=1</url>
	<title>security Archivy - blog.vyoralek.cz</title>
	<link>https://blog.vyoralek.cz/stitek/security/</link>
	<width>32</width>
	<height>32</height>
</image> 
<site xmlns="com-wordpress:feed-additions:1">133748570</site>	<item>
		<title>Ubiquiti &#8211; Zabezpečení ethernetových zásuvek &#8211; 802.1X</title>
		<link>https://blog.vyoralek.cz/site/ubiquiti-zabezpeceni-ethernetovych-zasuvek-802-1x/</link>
					<comments>https://blog.vyoralek.cz/site/ubiquiti-zabezpeceni-ethernetovych-zasuvek-802-1x/#comments</comments>
		
		<dc:creator><![CDATA[jvyoralek]]></dc:creator>
		<pubDate>Fri, 29 Sep 2017 09:30:40 +0000</pubDate>
				<category><![CDATA[Sítě]]></category>
		<category><![CDATA[802.1X]]></category>
		<category><![CDATA[ethernet]]></category>
		<category><![CDATA[RADIUS]]></category>
		<category><![CDATA[security]]></category>
		<category><![CDATA[switch]]></category>
		<category><![CDATA[ubiquiti]]></category>
		<category><![CDATA[unifi]]></category>
		<guid isPermaLink="false">https://blog.vyoralek.cz/?p=59</guid>

					<description><![CDATA[<p>Není to zřejmě úplně běžné, ale může se stát, že budete potřebovat ethernetovou zásuvku někde venku. Klasická ethernetová zásuvka narozdíl od WiFi nevyžaduje po připojení kabelu žádné heslo, což může být v případě venku umístěné zásuvky problém. Naštěstí existuje řešení &#8211; protokol 802.1X, s kterým už dnes umí pracovat snad všechny zařízení. Následující návod bude [&#8230;]</p>
<p>The post <a href="https://blog.vyoralek.cz/site/ubiquiti-zabezpeceni-ethernetovych-zasuvek-802-1x/">Ubiquiti &#8211; Zabezpečení ethernetových zásuvek &#8211; 802.1X</a> appeared first on <a href="https://blog.vyoralek.cz">blog.vyoralek.cz</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Není to zřejmě úplně běžné, ale může se stát, že budete potřebovat ethernetovou zásuvku někde venku.</p>
<p>Klasická ethernetová zásuvka narozdíl od WiFi nevyžaduje po připojení kabelu žádné heslo, což může být v případě venku umístěné zásuvky problém. Naštěstí existuje řešení &#8211; protokol 802.1X, s kterým už dnes umí pracovat snad všechny zařízení.</p>
<p>Následující návod bude pro zásuvku připojenou přes switch Ubiquiti, ale většina nastavení by měla být velice podobná i u switchů jiných značek podporující protokol 802.1X.</p>
<h2>Vytvoření profilu pro switch port</h2>
<p>První věcí, která nám zjednoduší nastavování zejména do budoucna je vytvoření profilu portu, na kterém vynutíme autorizaci pomocí 802.1X &#8211; nastavení 802.1X control na hodnotu &#8222;Force unauthorized&#8220;.</p>
<p><img fetchpriority="high" decoding="async" class="aligncenter size-full wp-image-187" src="https://i0.wp.com/blog.vyoralek.cz/wp-content/uploads/2017/09/Screenshot-2017-09-29-10.35.08.png?resize=770%2C318&#038;ssl=1" alt="" width="770" height="318" data-recalc-dims="1" /></p>
<h2>Nastavení profilu na portu</h2>
<p>Dalším krokem je použití profilu pro port, kde chceme authorizaci vynutit &#8211; volba &#8222;Switch Port Profile&#8220;. Tím se nám nastaví vše potřebné.</p>
<p><img decoding="async" class="aligncenter size-full wp-image-185" src="https://i0.wp.com/blog.vyoralek.cz/wp-content/uploads/2017/08/Screenshot-2017-09-29-10.33.09.png?resize=770%2C587&#038;ssl=1" alt="" width="770" height="587" data-recalc-dims="1" /></p>
<h2>Zapnutí 802.1X na switchi</h2>
<p>Posledním nastavením na switchi je kontrola zapnutí &#8222;Enable 802.1X control&#8220; &#8211; musí být zatrženo a je potřeba mít nějaký RADIUS Profile &#8211; pro mé účely používám Radius na Synology a tímpádem se lze do zásuvky připojit uživatelkým účtem jako na Synology.</p>
<p><img decoding="async" class="aligncenter size-full wp-image-186" src="https://i0.wp.com/blog.vyoralek.cz/wp-content/uploads/2017/09/Screenshot-2017-09-29-10.34.15.png?resize=770%2C498&#038;ssl=1" alt="" width="770" height="498" data-recalc-dims="1" /></p>
<h2>Připojení na klientovi</h2>
<p>Pokud vše funguje jak má tak po připojení kabelu by vám měl vyskočit dialog s přihlašováním &#8211; na MacOS něco takového:</p>
<p><img loading="lazy" decoding="async" class="aligncenter size-medium wp-image-63" src="https://i0.wp.com/blog.vyoralek.cz/wp-content/uploads/2017/08/Screenshot-2017-08-06-11.14.30.png?resize=300%2C225&#038;ssl=1" alt="" width="300" height="225" data-recalc-dims="1" /></p>
<p>a v nastavení připojení pak uvidíme informaci, že jsme připojení pomocí 802.1X.</p>
<p><img loading="lazy" decoding="async" class="aligncenter size-medium wp-image-62" src="https://i0.wp.com/blog.vyoralek.cz/wp-content/uploads/2017/08/Screenshot-2017-08-06-11.16.02.png?resize=300%2C266&#038;ssl=1" alt="" width="300" height="266" data-recalc-dims="1" /></p>
<p>The post <a href="https://blog.vyoralek.cz/site/ubiquiti-zabezpeceni-ethernetovych-zasuvek-802-1x/">Ubiquiti &#8211; Zabezpečení ethernetových zásuvek &#8211; 802.1X</a> appeared first on <a href="https://blog.vyoralek.cz">blog.vyoralek.cz</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://blog.vyoralek.cz/site/ubiquiti-zabezpeceni-ethernetovych-zasuvek-802-1x/feed/</wfw:commentRss>
			<slash:comments>4</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">59</post-id>	</item>
		<item>
		<title>Ubiquiti – AP – Zabezpečená WiFi s RADIUS ověřováním</title>
		<link>https://blog.vyoralek.cz/site/ubiquiti-ap-zabezpecena-wifi-s-radius-overovanim/</link>
					<comments>https://blog.vyoralek.cz/site/ubiquiti-ap-zabezpecena-wifi-s-radius-overovanim/#comments</comments>
		
		<dc:creator><![CDATA[jvyoralek]]></dc:creator>
		<pubDate>Sun, 06 Aug 2017 08:42:50 +0000</pubDate>
				<category><![CDATA[Sítě]]></category>
		<category><![CDATA[AP]]></category>
		<category><![CDATA[NAS]]></category>
		<category><![CDATA[RADIUS]]></category>
		<category><![CDATA[security]]></category>
		<category><![CDATA[Synology]]></category>
		<category><![CDATA[ubiquiti]]></category>
		<category><![CDATA[WiFi]]></category>
		<category><![CDATA[WPA]]></category>
		<guid isPermaLink="false">https://blog.vyoralek.cz/?p=49</guid>

					<description><![CDATA[<p>Nastavení WPA ověřování na WiFi sítích už je poměrně standard. Obvykle se nastaví jedno heslo, které pak platí pro všechny. Co když však chceme použít přihlašování podobně jako do domény? Možné to je a odpověď je WPA Enterpise. Co budeme potřebovat? Základním předpokladem je, že musíme mít AP/Router, který vůbec WPA Enterprise ověřování podporuje. Pokud používáte [&#8230;]</p>
<p>The post <a href="https://blog.vyoralek.cz/site/ubiquiti-ap-zabezpecena-wifi-s-radius-overovanim/">Ubiquiti – AP – Zabezpečená WiFi s RADIUS ověřováním</a> appeared first on <a href="https://blog.vyoralek.cz">blog.vyoralek.cz</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Nastavení WPA ověřování na WiFi sítích už je poměrně standard. Obvykle se nastaví jedno heslo, které pak platí pro všechny. Co když však chceme použít přihlašování podobně jako do domény? Možné to je a odpověď je <strong>WPA Enterpise</strong>.</p>
<h2>Co budeme potřebovat?</h2>
<p>Základním předpokladem je, že musíme mít AP/Router, který vůbec WPA Enterprise ověřování podporuje. Pokud používáte zařízení od Ubiqiti pak se celé řešení zjednodušuje díky Unifi controlleru, který umí nastavit všechny AP z jednoho místa.</p>
<p>Druhým předpokladem je <strong>RADIUS server</strong> na síti. Možností jak ho zprovoznit je opět více, např. jako servisu na routeru Ubiquiti USG, na <a href="https://blog.vyoralek.cz/site/ubiquiti-usg-nastaveni-l2tp-vpn-serveru/">NAS serveru od Synology</a>, jako službu na Windows Serveru atd.</p>
[eckosc_status_message title=&#8220;Upozornění&#8220; icon=&#8220;&#8220; type=&#8220;warn&#8220; message=&#8220;Nezapomeňte, že musíte všechny AP, které budou RADIUS používat pro ověřování přidat do seznamu klientů RADIUS serveru&#8220;]
<p>Níže uvedený návod je pak pro produkty od <strong>Ubiqiti</strong>, nicméně princip je poměrně obecný a odlišnosti by neměly být velké.</p>
<h2>Vytvoření nové WiFi s WPA Enterprise ověřováním</h2>
<p>Spustíme si <strong>Unifi controller,</strong> v Settings vybereme <strong>Wireless Networks</strong> a klikneme na <strong>Create new wireless network</strong>.</p>
<p>Zadáme následující nastavení:</p>
<ol>
<li>New/SSID &#8211; název nové WiFi sítě</li>
<li>Enabled &#8211; nacháme zatrhnuto</li>
<li>Security &#8211; vybereme <strong>WPA Enterprise</strong></li>
<li>RADIUS Profile &#8211; vybereme profil pro již existující RADIUS server, popř. vytvoříme nový</li>
<li>ostatní necháme beze změny a dáme Save</li>
</ol>
<p><img loading="lazy" decoding="async" class="aligncenter wp-image-52" src="https://i0.wp.com/blog.vyoralek.cz/wp-content/uploads/2017/08/Snímek-obrazovky-2017-08-06-v-10.20.38.png?resize=600%2C407&#038;ssl=1" alt="" width="600" height="407" data-recalc-dims="1" /></p>
<p>Nějakou dobu potrvá zpropagování změny na všechny AP, ale jakmile to bude hotovo, měli bychom vidět novou WiFi.</p>
<h2>Připojení se k WiFi</h2>
<p>Postup připojení není nějak extrémně odlišný, jen místo zadání pouze hesla budeme muset zadat dvojici <strong>Username/Password</strong> &#8211; tedy náš uživatelský účet na Radius.</p>
<p>Pokud využíváme např. Radius na Synology pak to bude stejný účet jako se přihlašujeme na NASku.</p>
<p><img loading="lazy" decoding="async" class="aligncenter wp-image-51" src="https://i0.wp.com/blog.vyoralek.cz/wp-content/uploads/2017/08/Screenshot-2017-08-06-09.57.50.png?resize=600%2C423&#038;ssl=1" alt="" width="600" height="423" data-recalc-dims="1" /></p>
<p>Po kliknutí na Join nám vyskočí ještě jedna neobvyklá hláška v podobě informace o certifikátu. Tu jen potvrdíme pomocí Continue a měli bychom být připojení.</p>
<p><img loading="lazy" decoding="async" class="aligncenter wp-image-50" src="https://i0.wp.com/blog.vyoralek.cz/wp-content/uploads/2017/08/Screenshot-2017-08-06-09.58.16.png?resize=599%2C195&#038;ssl=1" alt="" width="599" height="195" data-recalc-dims="1" /></p>
<h2>Proč použít WPA Enteprise</h2>
<p>V klasickém domácím použití nejsou přínosy až tak velké, ale benefit ocení zejména ve firmách,</p>
<p>Např. každý nový zaměstnanec má možnost přihlásit se do firemní WiFi stejným účtem jako do domény, bez toho aniž by mu někdo sděloval heslo.</p>
<p>Podobně když naopak odchází není potřeba se strachovat, že by se připojoval do WiFi i nadále jelikož jednoduše zakážeme účet v doméně a automaticky má zrušený i přístup do WiFi.</p>
<p>The post <a href="https://blog.vyoralek.cz/site/ubiquiti-ap-zabezpecena-wifi-s-radius-overovanim/">Ubiquiti – AP – Zabezpečená WiFi s RADIUS ověřováním</a> appeared first on <a href="https://blog.vyoralek.cz">blog.vyoralek.cz</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://blog.vyoralek.cz/site/ubiquiti-ap-zabezpecena-wifi-s-radius-overovanim/feed/</wfw:commentRss>
			<slash:comments>1</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">49</post-id>	</item>
	</channel>
</rss>
