<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Jans Blog</title>
	<atom:link href="http://janscholten.de/blog/feed/" rel="self" type="application/rss+xml" />
	<link>http://janscholten.de/blog</link>
	<description>Gedanken aus dem Leben</description>
	<lastBuildDate>Fri, 16 Dec 2011 10:12:58 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.2</generator>
		<item>
		<title>Kommentare entfernen</title>
		<link>http://janscholten.de/blog/2011/09/kommentare-entfernen/</link>
		<comments>http://janscholten.de/blog/2011/09/kommentare-entfernen/#comments</comments>
		<pubDate>Tue, 20 Sep 2011 11:29:08 +0000</pubDate>
		<dc:creator>Jan</dc:creator>
				<category><![CDATA[Erfahrungen]]></category>
		<category><![CDATA[Erleuchtung]]></category>
		<category><![CDATA[linux]]></category>
		<category><![CDATA[Server]]></category>

		<guid isPermaLink="false">http://janscholten.de/blog/?p=306</guid>
		<description><![CDATA[Immer wiedermal will man Kommentarzeilen aus einer (Konfigurations)Datei entfernen. Im Internet hab ich diesen guten Link, wo man das über ein kurzes Shellscript machen kann. #!/bin/sh egrep -a -v '^[[:space:]]*#' $1 &#124; egrep -a '[[:print:]]' Funktioniert und nimmt 70kB Konfigurationsdateien den Schrecken.]]></description>
			<content:encoded><![CDATA[<p>Immer wiedermal will man Kommentarzeilen aus einer (Konfigurations)Datei entfernen.<br />
Im Internet hab ich diesen guten <a href="http://www.debian-administration.org/article/616/Hiding_comments_in_configuration_files" title="Kommentare entfernen">Link</a>, wo man das über ein kurzes Shellscript machen kann.</p>
<pre>#!/bin/sh
egrep -a -v '^[[:space:]]*#' $1 | egrep -a '[[:print:]]'</pre>
<p>Funktioniert und nimmt 70kB Konfigurationsdateien den Schrecken.</p>
]]></content:encoded>
			<wfw:commentRss>http://janscholten.de/blog/2011/09/kommentare-entfernen/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Userauthentifizierung gegen Radius &#8211; Alcatel</title>
		<link>http://janscholten.de/blog/2011/08/userauthentifizierung-gegen-radius-alcatel/</link>
		<comments>http://janscholten.de/blog/2011/08/userauthentifizierung-gegen-radius-alcatel/#comments</comments>
		<pubDate>Wed, 10 Aug 2011 09:53:26 +0000</pubDate>
		<dc:creator>Jan</dc:creator>
				<category><![CDATA[Erfahrungen]]></category>
		<category><![CDATA[Erleuchtung]]></category>
		<category><![CDATA[Job]]></category>
		<category><![CDATA[Alcatel]]></category>
		<category><![CDATA[Radius]]></category>
		<category><![CDATA[Switch]]></category>

		<guid isPermaLink="false">http://janscholten.de/blog/?p=300</guid>
		<description><![CDATA[Nach Cisco und Fortigate jetzt noch die Kurzanleitung um Alcaltel Switche gegen Radius zu Authentifizieren. Bei Alcatel Der einfache Adminzugang für einen Switch ist schnell erledigt, wie es mit Routern oder Firewalls aussieht behandle ich später (wenn ich dazu komme). Bei Alcatel ist das ganze ein bisschen komplexer, die Userberechtigungen handlet man über Bitmasken ab, [...]]]></description>
			<content:encoded><![CDATA[<p>Nach Cisco und Fortigate jetzt noch die Kurzanleitung um Alcaltel Switche gegen Radius zu Authentifizieren.</p>
<p>Bei Alcatel Der einfache Adminzugang für einen Switch ist schnell erledigt, wie es mit Routern oder Firewalls aussieht behandle ich später (wenn ich dazu komme).</p>
<p>Bei Alcatel ist das ganze ein bisschen komplexer, die Userberechtigungen handlet man über Bitmasken ab, so kann man z.B. FTP zulassen, aber ssh verbieten. oder lesend per ssh erlauben, aber nicht per Telnet.</p>
<p>Hier lassen wir im Beispiel lesenden Zugriff nur per ssh zu.<br />
Der schreibende Zugriff (aluadmin) darf überall drauf zugreifen.</p>
<p>Im Radiusserver hinterlegt man die entsprechenden User/Rückgabe Werte in <em>/etc/freeradius/users</em>:</p>
<pre>
"aluadmin" Cleartext-Password:= "aluadmin"
        Xylan-Asa-Access = all,
        Xylan-Acce-Priv-F-W1 = 0xffffffff,
        Xylan-Acce-Priv-F-W2 = 0xffffffff,
"aluread" Cleartext-Password:= "aluread"
        Xylan-Asa-Access = all,
        Xylan-Acce-Priv-F-R2 =  0xffffffff,
        Xylan-Acce-Priv-F-R1 =  0xffffffff,
        Xylan-Acce-Priv-F-W1 =  0x00000002,
        Xylan-Acce-Priv-F-W2 =  0x00000000,
</pre>
<p>Für den lesenden Zugriff ist komischerweise auch &#8220;schreibend&#8221; auf ssh nötig.<br />
Dies braucht man damit show Kommandos abgeschickt werden können. </p>
<p>Der schreibende Zugriff auf die einzelnen Abschnitte der Konfiguration muss separat freigeschaltet werden.<br />
Die Bitmasken sind kann man sich über</p>
<pre>show aaa priv hexa</pre>
<p>anzeigen lassen.</p>
<pre>
->show aaa priv hexa
file            = 0x00000001 0x00000000,
ssh             = 0x00000002 0x00000000,
scp             = 0x00000004 0x00000000,
telnet          = 0x00000008 0x00000000,
ntp             = 0x00000010 0x00000000,
dshell          = 0x00000020 0x00000000,
debug           = 0x00000040 0x00000000,
..
[snip]
</pre>
<p>De folgende Nutzer hat read-only Zugriff nur auf „vlan“. Es ist dem Benutzer nicht möglich z.B. „show ip interface“ einzugeben. </p>
<pre>"vlanread" Cleartext-Password:= "vlanread"
        Xylan-Asa-Access = "all",
        Xylan-Acce-Priv-F-R1 = 0x10000000,
        Xylan-Acce-Priv-F-R2 = 0x00000000,
        Xylan-Acce-Priv-F-W1 = 0x00000002,
        Xylan-Acce-Priv-F-W2 = 0x00000000
</pre>
<p>Ein Dokumentation von Alcatel findet man z.B.<br />
<a href="http://www.alcatel-lucent.de/enterprise/ipush/ipush67/SNMP_Commands_OmniSwitch.pdf" title="Alcatel Document">in diesem PDF auf Seite 8</a></p>
<p>Die Konfigurationen auf dem Switch sind in wenigen Zeilen erledigt (der Radiusserver muss vom Switch aus erreichbar sein -> IP Adressen Routing etc. muss stimmen ..)</p>
<pre>
!Falls Radiusserver tot ist es praktisch noch einen lokalen Account haben
user localadmin password Rettemich read-write all
! aaa aktivieren, primär radius fallback auf local
aaa radius-server "RadiusServer" host 172.16.1.32 key 12345678
aaa authentication telnet "RadiusServer" "local"
aaa authentication ssh "RadiusServer" local
aaa authentication console "RadiusServer" local
</pre>
<p>Man kann natürlich auch mit </p>
<pre>aaa authentication default RadiusServer local</pre>
<p>alles abfrühstücken</p>
<p>Das sollte es gewesen sein.</p>
]]></content:encoded>
			<wfw:commentRss>http://janscholten.de/blog/2011/08/userauthentifizierung-gegen-radius-alcatel/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>User Authentifizierung gegen Radius &#8211; Cisco</title>
		<link>http://janscholten.de/blog/2011/08/user-authentifizierung-gegen-radius-cisco/</link>
		<comments>http://janscholten.de/blog/2011/08/user-authentifizierung-gegen-radius-cisco/#comments</comments>
		<pubDate>Thu, 04 Aug 2011 09:49:25 +0000</pubDate>
		<dc:creator>Jan</dc:creator>
				<category><![CDATA[Allgemein]]></category>

		<guid isPermaLink="false">http://janscholten.de/blog/?p=294</guid>
		<description><![CDATA[Nach dem die Fortigates schon gegen Radius Authentifizieren (Link) Liegt es nahe das auch auf andere Geräte auszuweiten. Cisco ist da auch ein Kandidat. Der einfache Adminzugang für einen Switch ist schnell erledigt, wie es mit Routern oder Firewalls aussieht behandle ich später (wenn ich dazu komme). Im Radiusserver hinterlegt man die entsprechenden User/Rückgabe Werte [...]]]></description>
			<content:encoded><![CDATA[<p>Nach dem die Fortigates schon gegen Radius Authentifizieren (<a href="http://janscholten.de/blog/2011/07/user-authentifizierung-gegen-radius-fortinet/" title="Fortigtae gegen Radius">Link</a>) </p>
<p>Liegt es nahe das auch auf andere Geräte auszuweiten.</p>
<p>Cisco ist da auch ein Kandidat. Der einfache Adminzugang für einen Switch ist schnell erledigt, wie es mit Routern oder Firewalls aussieht behandle ich später (wenn ich dazu komme).</p>
<p>Im Radiusserver hinterlegt man die entsprechenden User/Rückgabe Werte in <em>/etc/freeradius/users</em>:</p>
<pre>
# nicht im Privilege Modus, enable noetig
"iosread" Cleartext-Password := "iosread"
        Service-Type = NAS-Prompt-User
# priv 15
"iosadmin" Cleartext-Password := "iosadmin"
        Service-Type = NAS-Prompt-User,
        cisco-avpair = "shell:priv-lvl=15"
</pre>
<p>Alternativ geht auch folgendes:</p>
<pre>
"catosadmin" Cleartext-Password := "catosadmin"
        Service-Type = Administrative-User
</pre>
<p>Das ist wenn ich mich recht erinnere für CatOS devices auch zwingend notwendig -funktioniert bei IOS praktischerweise auch.</p>
<p>Die Konfigurationen auf dem Switch sind in wenigen Zeilen erlegt:</p>
<pre>
!Falls Radiusserver tot ist einen lokalen Account haben
username localadmin privilege 15 secret Rettemich

! aaa aktivieren, primär radius fallback auf local
aaa new-model
aaa authentication login default group radius local
aaa authorization exec default group radius local

!Radiusserver:
radius-server host 172.16.1.32 auth-port 1812 acct-port 1813 key 12345678
</pre>
<p>Damit kann sich ein catosadmin oder iosadmin im priviledge Modus anmelden, ein iosread kommt in den unpriveligierten modus, darf ein paar &#8220;show&#8221; Befehle. Für weitere Untaten muss er erst in den enable Modus.</p>
]]></content:encoded>
			<wfw:commentRss>http://janscholten.de/blog/2011/08/user-authentifizierung-gegen-radius-cisco/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>User Authentifizierung gegen Radius &#8211; Fortinet</title>
		<link>http://janscholten.de/blog/2011/07/user-authentifizierung-gegen-radius-fortinet/</link>
		<comments>http://janscholten.de/blog/2011/07/user-authentifizierung-gegen-radius-fortinet/#comments</comments>
		<pubDate>Thu, 28 Jul 2011 12:17:06 +0000</pubDate>
		<dc:creator>Jan</dc:creator>
				<category><![CDATA[Erfahrungen]]></category>
		<category><![CDATA[Fortinet]]></category>
		<category><![CDATA[Job]]></category>
		<category><![CDATA[linux]]></category>

		<guid isPermaLink="false">http://janscholten.de/blog/?p=282</guid>
		<description><![CDATA[Früher oder später kommt man an den Punkt wo man seine User zentral Administrieren will. Und so z.B. seine Admin-User in einem Radiusserver hinterlegt. Für Fortigates sind die Eintragungen einfach: Im Radiusserver hinterlegt man nur das für Fortigate gültige admin-profil (hier in /etc/freeradius/users): "fortiadmin" Cleartext-Password:= "fortiadmin" User-Service-Type = Login-User, Fortinet-Access-Profile = super_admin "fortiread" Cleartext-Password:= "fortiread" [...]]]></description>
			<content:encoded><![CDATA[<p>Früher oder später kommt man an den Punkt wo man seine User zentral Administrieren will. Und so z.B. seine Admin-User in einem Radiusserver hinterlegt.</p>
<p>Für Fortigates sind die Eintragungen einfach:<br />
Im Radiusserver hinterlegt man nur das für Fortigate gültige admin-profil (hier in <em>/etc/freeradius/users</em>):</p>
<pre>
"fortiadmin" Cleartext-Password:= "fortiadmin"
        User-Service-Type = Login-User,
        Fortinet-Access-Profile = super_admin
"fortiread" Cleartext-Password:= "fortiread"
        User-Service-Type = Login-User,
        Fortinet-Access-Profile = read_only
</pre>
<p>Jetzt muss man der Fortigate Konfigurationen vornehmen<br />
Als erstes legen wir ein &#8220;read_only&#8221; Profile an und eins was garnichts darf (&#8220;noaccess&#8221;), das ist für gültige User, die keine Fortigate VSAs haben.</p>
<pre>
config system accprofile
    edit "read_only"
        set admingrp read
        set authgrp read
        set endpoint-control-grp read
        set fwgrp read
        set loggrp read
        unset menu-file
        set mntgrp read
        set netgrp read
        set routegrp read
        set sysgrp read
        set updategrp read
        set utmgrp custom
        set vpngrp read
            config utmgrp-permission
                set antivirus read
                set application-control read
                set data-loss-prevention read
                set ips read
                set spamfilter read
                set webfilter read
            end
    next
    edit "noaccess"
        unset menu-file
    next
end
</pre>
<p>Wir konfigurieren einen Radiusserver (172.16.1.32) mit PSK 12345678</p>
<pre>
config user radius
    edit "freeradius"
        set all-usergroup enable
        set auth-type chap
        set nas-ip 172.16.1.2
        set secret 12345678
        set server "172.16.1.32"
    next
end</pre>
<p>Dann legen wir eine User Gruppe an die den Server abfragt:</p>
<pre>
config user group
    edit "radadmin"
    set member "freeradius"
    next
end</pre>
<p>Und ordnen nun eine &#8220;Wildcardadmingruppe&#8221; dieser Usergroup zu. Diese heißt hier &#8220;wildcard&#8221;</p>
<pre>
config system admin
    edit "wildcard"
        set remote-auth enable
        set accprofile "noaccess"
        set vdom "root"
        set wildcard enable
        set remote-group "radadmin"
        set radius-accprofile-override enable
        set radius-vdom-override enable
    next
end
</pre>
<p>Jeder user (&#8220;wildcard enable&#8221;) wird gegen Radius geprüft hat aber standardmäßig &#8220;noaccess&#8221; als <em>accprofile</em>. Das verhindert das ein beliebiger gültiger Radiususer irgendwas auf der Fortigate darf. </p>
<p>Dieses <em>accprofil</em> kann (und muss) dann vom Radius überschrieben werden. Ebenso könnte man die vdom auf die ein User Zugriff hat spezifizieren. &#8211; Das wird hier aber nicht gemacht.</p>
<p>Lokale User werden lokal an der Fortigate verifiziert, alle anderen dank Wildcard im Radius nachgeschlagen.</p>
]]></content:encoded>
			<wfw:commentRss>http://janscholten.de/blog/2011/07/user-authentifizierung-gegen-radius-fortinet/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>SNMPv3 mit Alcatel Lucent Omniswitch</title>
		<link>http://janscholten.de/blog/2011/07/snmpv3-mit-alcatel-lucent-omniswitch/</link>
		<comments>http://janscholten.de/blog/2011/07/snmpv3-mit-alcatel-lucent-omniswitch/#comments</comments>
		<pubDate>Wed, 27 Jul 2011 12:13:16 +0000</pubDate>
		<dc:creator>Jan</dc:creator>
				<category><![CDATA[Allgemein]]></category>
		<category><![CDATA[Erfahrungen]]></category>
		<category><![CDATA[Erleuchtung]]></category>
		<category><![CDATA[Job]]></category>
		<category><![CDATA[Alcatel]]></category>
		<category><![CDATA[Switch]]></category>

		<guid isPermaLink="false">http://janscholten.de/blog/?p=276</guid>
		<description><![CDATA[Will man SNMP auf einem Alcatel OmniSwitch nutzen sind die Befehle uU.. nicht völlig eingängig. Will man einen v2 user zum lesen und einen v3 user zum schreibenden Zugriff haben ist folgendes nötig: aaa authentication snmp local user snmpv2user password 111222333 read-only all no auth user snmpv3user password abcd1234 md5+des read-write all snmp community map [...]]]></description>
			<content:encoded><![CDATA[<p>Will man SNMP auf einem Alcatel OmniSwitch nutzen sind die Befehle uU.. nicht völlig eingängig.</p>
<p>Will man einen v2 user zum lesen und einen v3 user zum schreibenden Zugriff haben ist folgendes nötig:</p>
<p><code><br />
aaa authentication snmp local<br />
user snmpv2user password 111222333 read-only all no auth<br />
user snmpv3user password abcd1234 md5+des read-write all<br />
snmp community map "public" user "snmpv2user" on<br />
snmp security authentication set<br />
</code></p>
<p>- Zum authentifizieren nutzen wir die lokale Datenbank.<br />
- Der User &#8220;snmpv2user&#8221; angelegt und darf dank no auth auch snmp.<br />
- Die SNMP community &#8220;public&#8221; wird auf den user gemappt. Dank &#8220;no auth&#8221; darf dieser snmp machen, fehlt das geht es nicht.<br />
- Der User &#8220;snmpv3user&#8221; darf dank &#8220;md5+des&#8221; snmpv3 machen und nutzt auch die Privacy Extension -> Verschlüsselt.<br />
- Mit &#8220;snmp security authentication set&#8221; sagt man snmpv1/2c ist mit &#8220;get&#8221; erlaubt für &#8220;set&#8221; braucht man mindestens v3 gesigned.</p>
<p>Kontrolle:<br />
<code>>show snmp community map<br />
Community mode : enabled<br />
status   community string                 user name<br />
--------+--------------------------------+--------------------------------<br />
enabled  public                           snmpv2user<br />
>show user<br />
[..]<br />
User name = snmpv3user,<br />
Password expiration     = None,<br />
Password allow to be modified date     = None,<br />
Account lockout     = None,<br />
Password bad attempts     = 0,<br />
Read Only for domains   = None,<br />
Read/Write for domains  = All ,<br />
Snmp allowed     = YES,<br />
Snmp authentication     = MD5,<br />
Snmp encryption     = DES,<br />
Console-Only    = Disabled<br />
User name = snmpv2user,<br />
Password expiration     = None,<br />
Password allow to be modified date     = None,<br />
Account lockout     = None,<br />
Password bad attempts     = 0,<br />
Read Only for domains   = None,<br />
Read/Write for domains  = All ,<br />
Snmp allowed     = YES,<br />
Snmp authentication     = NONE,<br />
Snmp encryption     = NONE,<br />
Console-Only    = Disabled<br />
</code></p>
<p>Mit dem <a href="http://www.paessler.com/tools/snmptester" title="Paessler SNMP Tester" target="_blank">SNMP Tester</a> von Paessler kann man schön überprüfen, ob man mit v2c/public oder dem v3 User reinkommt.</p>
<p>Zumindest im Paessler muss man wenn der user mit md5+des angelegt ist sowohl bei v3 Password und v3 encryption key das user Passwort angeben, nur eins reicht nicht.</p>
<p>Dank hierfür geht an Klaus Peras, der hat viel davon schon gewußt.</p>
<p>Im OmniVista macht man zur Nutzung für auto discovery folgendes<br />
Discovery ->Ping Sweep -> Next<br />
[New] SNMP Setup<br />
Hier einen Namen angeben auf dem zweiten Reiter SNMPv3 angeben und auf dem letzten Reiter den Usernamen &#8220;Auth Method = MD5&#8243; und Auth/Priv Password angeben.<br />
Auf der nächsten Seite (Next) macht man eine Range und wählt das grade angelegte Setup.<br />
Fertig.<br />
Unter ->Toplogy -> Switches sollten die Geräte dann vorhanden sein.</p>
]]></content:encoded>
			<wfw:commentRss>http://janscholten.de/blog/2011/07/snmpv3-mit-alcatel-lucent-omniswitch/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Alcatel AOS PoE aktivieren</title>
		<link>http://janscholten.de/blog/2011/05/alcatel-as-poe-aktivieren/</link>
		<comments>http://janscholten.de/blog/2011/05/alcatel-as-poe-aktivieren/#comments</comments>
		<pubDate>Wed, 25 May 2011 15:03:06 +0000</pubDate>
		<dc:creator>Jan</dc:creator>
				<category><![CDATA[Allgemein]]></category>
		<category><![CDATA[Erfahrungen]]></category>
		<category><![CDATA[Erleuchtung]]></category>
		<category><![CDATA[Job]]></category>

		<guid isPermaLink="false">http://janscholten.de/blog/?p=268</guid>
		<description><![CDATA[Will man auf PoE fähigen Alcatel-Switchen Power over Ethernet aktivieren, geht das ganz einfach: lanpower 1 start Ansehen kann man sich das ganz so: show lanpower 1 Port Maximum(mW) Actual Used(mW) Status Priority On/Off ----+-----------+---------------+-----------+---------+------ 1 15400 0 Powered Off Low ON 2 15400 0 Powered Off Low ON 3 15400 0 Powered Off Low [...]]]></description>
			<content:encoded><![CDATA[<p>Will man auf PoE fähigen Alcatel-Switchen Power over Ethernet aktivieren, geht das ganz einfach:</p>
<p><code>lanpower 1 start</code></p>
<p>Ansehen kann man sich das ganz so:</p>
<p><code><br />
show lanpower 1<br />
Port Maximum(mW) Actual Used(mW)   Status    Priority  On/Off<br />
----+-----------+---------------+-----------+---------+------<br />
  1     15400            0       Powered Off    Low      ON<br />
  2     15400            0       Powered Off    Low      ON<br />
  3     15400            0       Powered Off    Low      ON<br />
  4     15400            0       Powered Off    Low      ON<br />
  5     15400         3000       Powered On     Low      ON<br />
  6     15400            0       Powered Off    Low      ON<br />
  7     15400            0       Powered Off    Low      ON<br />
  8     15400            0       Powered Off    Low      ON<br />
  9     15400            0       Powered Off    Low      ON<br />
 10     15400            0       Powered Off    Low      ON<br />
 11     15400            0       Powered Off    Low      ON<br />
..</code></p>
]]></content:encoded>
			<wfw:commentRss>http://janscholten.de/blog/2011/05/alcatel-as-poe-aktivieren/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Software Download aus ROMMON</title>
		<link>http://janscholten.de/blog/2011/04/software-download-aus-rommon/</link>
		<comments>http://janscholten.de/blog/2011/04/software-download-aus-rommon/#comments</comments>
		<pubDate>Mon, 18 Apr 2011 08:22:41 +0000</pubDate>
		<dc:creator>Jan</dc:creator>
				<category><![CDATA[cisco]]></category>
		<category><![CDATA[Job]]></category>

		<guid isPermaLink="false">http://janscholten.de/blog/?p=265</guid>
		<description><![CDATA[Kabel anschliessen, ggf flash formatieren format flash: Danach das image laden: rommon 12 > IP_ADDRESS=172.16.0.194 rommon 13 > IP_SUBNET_MASK=255.255.255.0 rommon 14 > DEFAULT_GATEWAY=172.16.0.1 rommon 16 > TFTP_SERVER=172.16.0.176 rommon 17 > TFTP_FILE=c870-IOS.bin rommon 18 > tftpdnld Danach einfach mit &#8220;boot&#8221; das Image laden .]]></description>
			<content:encoded><![CDATA[<p>Kabel anschliessen, ggf flash formatieren</p>
<blockquote><p>format flash:</p></blockquote>
<p>Danach das image laden:</p>
<blockquote><p>rommon 12 > IP_ADDRESS=172.16.0.194<br />
rommon 13 > IP_SUBNET_MASK=255.255.255.0<br />
rommon 14 > DEFAULT_GATEWAY=172.16.0.1<br />
rommon 16 > TFTP_SERVER=172.16.0.176<br />
rommon 17 > TFTP_FILE=c870-IOS.bin<br />
rommon 18 > tftpdnld</p></blockquote>
<p>Danach einfach mit<br />
&#8220;boot&#8221;<br />
das Image laden .</p>
]]></content:encoded>
			<wfw:commentRss>http://janscholten.de/blog/2011/04/software-download-aus-rommon/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Konfiguration freeradius für dot1x Teil 2</title>
		<link>http://janscholten.de/blog/2011/01/konfiguration-freeradius-fuer-dot1x-teil-2/</link>
		<comments>http://janscholten.de/blog/2011/01/konfiguration-freeradius-fuer-dot1x-teil-2/#comments</comments>
		<pubDate>Fri, 28 Jan 2011 20:44:42 +0000</pubDate>
		<dc:creator>Jan</dc:creator>
				<category><![CDATA[cisco]]></category>
		<category><![CDATA[Erfahrungen]]></category>
		<category><![CDATA[Job]]></category>
		<category><![CDATA[linux]]></category>
		<category><![CDATA[dot1x]]></category>
		<category><![CDATA[Radius]]></category>

		<guid isPermaLink="false">http://janscholten.de/blog/?p=256</guid>
		<description><![CDATA[Weiter gehts. Ich möchte dot1x Authentifizierung am Switchport machen. Man braucht dazu ein Zertifikat, damit EAP-TLS funktioniert, das baut man dank entsprechender Tools von freeradius ganz einfach: Man löscht die Links und den ganzen kram aus /etc/certs und kopiert die Tools: rm /etc/freeradius/certs/* cp /usr/share/docs/freeradius/examples/certs/* /etc/freeradius/certs Dann passt man die Dateienn server.cnf und ca.cnf an. [...]]]></description>
			<content:encoded><![CDATA[<p>Weiter gehts.<br />
Ich möchte dot1x Authentifizierung am Switchport machen. Man braucht dazu ein Zertifikat, damit EAP-TLS funktioniert, das baut man dank entsprechender Tools von freeradius ganz einfach:<br />
Man löscht die Links und den ganzen kram aus /etc/certs und kopiert die Tools:<br />
<code>rm /etc/freeradius/certs/*<br />
cp /usr/share/docs/freeradius/examples/certs/* /etc/freeradius/certs<br />
</code></p>
<p>Dann passt man die Dateienn server.cnf und ca.cnf an.<br />
in ca.cnf:<br />
<code>[ CA_default ]<br />
default_days            = 3660<br />
[ req ]<br />
input_password          = meinpass<br />
output_password         = meinpass<br />
[certificate_authority]<br />
countryName             = DE<br />
stateOrProvinceName     = radius@jan<br />
localityName            = daheim<br />
organizationName        = Radius-Teste<br />
emailAddress            = me@example.com<br />
commonName              = "Radiustest"</code></p>
<p>Damit gilt das Zertifikat 10 Jahre. Das Password muss man auch in der<em> /etc/freeradius/eap.conf</em>  bei<em> private_key_password </em>angeben<br />
 (per default steht es dort auf  &#8220;Whatever&#8221;), damit der Schlüssel nachher geladen werden kann.</p>
<p>In die server.cnf übernimmt man Laufzeit und die Daten aus der Ceritificate authority.</p>
<p>mit<br />
<code>make all</code><br />
 baut man seine Zeritifkate</p>
<p>Wichtig: <em>ca.der</em> auf memory stick o.ä. kopieren, das ist unser Stammzertifikat und das brauchen wir auf den Clients, damit diese nachher eine TLS Tunnel aufbauen können.</p>
<p>Um die Konfig erstmal nicht mehr anpassen zu müssen machen wir noch eine Änderung die es später erlauben wird VLANs für User zurückzugeben. Dafür setzten wir in<br />
<em>/etc/freeradius/eap.conf </em><br />
Die in ttls und peap ändern wir den Parameter von &#8220;no&#8221; auf &#8220;yes&#8221;<br />
<code>use_tunneled_reply = yes</code> </p>
<p>Damit sollte die Konfiguration von Freeradius fertig sein. </p>
<p>Jetzt spielt man das Zertifikat im Computer ein, bei XP durch Doppelklick, bei Windows 7 muß man händisch den  &#8220;Vertrauenswürdigen Zertifikatsspeicher&#8221; wählen.</p>
<p>Wie man den Cisocswitch aktiviert und Windows einstellt kommt im nächsten Artikel.</p>
]]></content:encoded>
			<wfw:commentRss>http://janscholten.de/blog/2011/01/konfiguration-freeradius-fuer-dot1x-teil-2/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>FreeRadius Server unter Linux für User-Authentication &amp; dot.1X</title>
		<link>http://janscholten.de/blog/2011/01/freeradius-server-unter-linux-fur-user-authentication-dot-1x/</link>
		<comments>http://janscholten.de/blog/2011/01/freeradius-server-unter-linux-fur-user-authentication-dot-1x/#comments</comments>
		<pubDate>Thu, 27 Jan 2011 12:55:26 +0000</pubDate>
		<dc:creator>Jan</dc:creator>
				<category><![CDATA[cisco]]></category>
		<category><![CDATA[Erfahrungen]]></category>
		<category><![CDATA[Job]]></category>
		<category><![CDATA[linux]]></category>
		<category><![CDATA[Radius]]></category>

		<guid isPermaLink="false">http://janscholten.de/blog/?p=247</guid>
		<description><![CDATA[Wer viel mit Netzwerkgeräten arbeitet stößt früher oder später zwangsläufig auf das problem User authentifizieren zu wollen. In einem Netzwerk mit 50 Switchen ist es nicht zielführend lokale User auf jedem Switch einzutragen. Passwortänderung? Na klar auf 50 Switchen ist man dann beschäftigt. Oder man will Netzwerkauthentifizierung nach 802.1X &#8211; Der User darf erst nach [...]]]></description>
			<content:encoded><![CDATA[<p>Wer viel mit Netzwerkgeräten arbeitet stößt früher oder später zwangsläufig auf das problem User authentifizieren zu wollen. In einem Netzwerk mit 50 Switchen ist es nicht zielführend lokale User auf jedem Switch einzutragen.<br />
Passwortänderung? Na klar auf 50 Switchen ist man dann beschäftigt.<br />
Oder man will Netzwerkauthentifizierung nach 802.1X &#8211; Der User darf erst nach Eingabe seines Usernamen/Passworts ans Netzwerk. Grade in größeren Firmen ist das Problem der unbewachten LAN Dose öfter Thema.<br />
Ein anderer Anwendungsbereich sind WLANs. PreShared Keys kennt und nutzt mittlerweile fast jeder &#8211; nur was machen wenn man dieses ändern will? Jedem User das neue Passwort nennen? Ein Alptraum, geheim zu halten ist so ein PSK auch eher schwer. Hier gibt es die Lösung in Form von WPA2-Enterprise, wo ein Radius Server die User Authentifizierung übernimmt, es also keine gemeinsamen Shared Secrets mehr gibt.</p>
<p>Für all sowas benötigt man einen Radiusserver, den man unter Linux auch als freie Version bekommt.<br />
Ich will hier die notwendigen Konfigurationen für Freeradius unter Ubuntu 10.04 beschreiben.<br />
installieren:<br />
<code>aptitude  install freeradius</code></p>
<p>Man sagt welcher Client sich anmelden darf (z.B. Switch, APs etc) und hat dafür ein Shared Secret definiert, mit dem die Radius Connection verschlüsselt ist. Es handelt sich hier um Netzwerkgeräte, nicht um ein Shared Secret, was der Endwanwender je zu Gesicht bekommt.</p>
<p>Den Client definiert man in<br />
 <em>/etc/freeradius/clients.conf</em><br />
<code>client 172.16.10.100/32 {<br />
       secret          = MeinPasswort<br />
       shortname       = Cisco ASA<br />
}</code><br />
alternativ kann man auch ganze Netze (z.B. mit AP Adressen oder Switchen mit dem gleichen Passwort freigeben:<br />
<code>client 172.16.11.0/24 {<br />
       secret          = MeineSwitche<br />
       shortname       = Meine Switche sind in dem Netz<br />
}</code><br />
User und Passwörter brauchen wir auch, die legt man in der<br />
 <em>/etc/freeradius/users</em> an<br />
<code>"jan" Cleartext-Password := "jankanns"<br />
"test" Cleartext-Password := "test123"</code></p>
<p>Dann der Radius Server neu starten und das reicht zumindest schonmal um User an eine ASA zu anzumelden.</p>
<p>Die Einstellungen an der ASA:</p>
<p>Configuration > Device Management > Users/AAA > AAA Server Groups</p>
<p>Dort eine Radius Servergruppe Anlegen und im unteren Fenster die IP hinzufügen.<br />
Richtiges Interface wähen, die Ports sind 1812 und 1813 das Shared Secret für diesen Client (in diesem Fall &#8220;asapass&#8221;) gehört in &#8220;Server Secret Key&#8221;.<br />
Das &#8220;Common Password&#8221; Feld bleibt frei.<br />
Mit dem &#8220;Test&#8221; Button kann man die Authentication testen</p>
<p>Auf der CLI testet man mit<br />
<code>root@server:~# radtest test test123 127.0.0.1 1812 testing123<br />
Sending Access-Request of id 158 to 127.0.0.1 port 1812<br />
        User-Name = "test"<br />
        User-Password = "test123"<br />
        NAS-IP-Address = 127.0.1.1<br />
        NAS-Port = 1812<br />
rad_recv: Access-Accept packet from host 127.0.0.1 port 1812, id=158, length=20</code></p>
<p>Wenn man Debug Ausgaben haben will startet man Radius mit dem Parameter X:<br />
<code><br />
/etc/init.d/freeradius stop<br />
freeradius -X<br />
</code><br />
Und schon ergiessen sich viele Meter Debugausgaben.</p>
<p>Ich teste jetzt mit verschiedenen Switchen und versuche es auch mal mit WLAN und EAP-TLS und schreibe dann ein Update-Artikel.</p>
]]></content:encoded>
			<wfw:commentRss>http://janscholten.de/blog/2011/01/freeradius-server-unter-linux-fur-user-authentication-dot-1x/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Alcatel OAW &#8211; RAPs eine neue Firmware geben</title>
		<link>http://janscholten.de/blog/2011/01/alcatel-oaw-raps-eine-neue-firmware-geben/</link>
		<comments>http://janscholten.de/blog/2011/01/alcatel-oaw-raps-eine-neue-firmware-geben/#comments</comments>
		<pubDate>Thu, 20 Jan 2011 08:46:27 +0000</pubDate>
		<dc:creator>Jan</dc:creator>
				<category><![CDATA[Allgemein]]></category>
		<category><![CDATA[Erfahrungen]]></category>
		<category><![CDATA[Job]]></category>

		<guid isPermaLink="false">http://janscholten.de/blog/?p=239</guid>
		<description><![CDATA[RAPs wie die Remote Access Points von Alcatel/Aruba heißen sind ne feine Sache. Leider kommt nicht jeder RAP mit einer aktuellen Firmware, was bedeutet, dass solche features wie PPPoE oder UMTS Unterstützung uU nicht in der Firmware zum Zero Conf zur Verfügung stehen. Auf einen aktuellen Firmwarestand kommen sie nach dem provisionieren &#8211; Sind sie [...]]]></description>
			<content:encoded><![CDATA[<p>RAPs wie die Remote Access Points von Alcatel/Aruba heißen sind ne feine Sache.<br />
Leider kommt nicht jeder RAP mit einer aktuellen Firmware, was bedeutet, dass solche features wie PPPoE oder UMTS Unterstützung uU nicht in der Firmware zum Zero Conf zur Verfügung stehen.</p>
<p>Auf einen aktuellen Firmwarestand kommen sie nach dem provisionieren &#8211; Sind sie mit dem Controller verbunden, bekommen sie das AOS vom Controller.L<br />
eider wird nach einem reset wieder ein altes AOS geladen. </p>
<p>Um auch nach einem Reset das aktuelle AOS benutzen zu können muss man die backup-partition der RAPs flashen, das geht mittels des Befehls<br />
<code>(OAW-4504) #apflash ip-addr 192.168.234.20 backup-partition<br />
</code><br />
Mit show ap image version sieht man die vorhandene Version und auch ob das upgrade noch andauert:<br />
<code><br />
(OAW-4504) #show ap image version<br />
AP Image Versions On Controller<br />
-------------------------------<br />
AOS-W version 5.0.3.0 for OAW-AP6x_7x (p4build@cyprus) (gcc version 3.4.3) #26207 Tue Nov 30 09:13:58 PST 2010<br />
Access Points Image Version<br />
---------------------------<br />
[snip]<br />
192.168.234.20  <strong>AOS-W version 5.0.3.0</strong> for OAW-AP6x_7x (p4build@cyprus) (gcc version 3.4.3) #26207 Tue Nov 30 09:13:58 PST 2010  AOS-W version 5.0.3.0 for OAW-AP6x_7x (p4build@cyprus) (gcc version 3.4.3) #26207 Tue Nov 30 09:13:58 PST 2010  <strong>3.3.2.11-rn-3.0.1</strong>(p4build@trinidad.arubanetworks.com)#21263 Wed May 6 22:30:18 PDT 2009                         Yes      1            0               0              0                           In Progress (3 secs)<br />
</code></p>
<p>Nach dem Upgrade steht statt  In Progress dann Completed und der RAP bootet die neue Version.</p>
<p><code>192.168.234.20  <strong>AOS-W version 5.0.3.0</strong> for OAW-AP6x_7x (p4build@cyprus) (gcc version 3.4.3) #26207 Tue Nov 30 09:13:58 PST 2010  AOS-W version 5.0.3.0 for OAW-AP6x_7x (p4build@cyprus) (gcc version 3.4.3) #26207 Tue Nov 30 09:13:58 PST 2010  <strong>3.3.2.11-rn-3.0.1</strong>(p4build@trinidad.arubanetworks.com)#21263 Wed May 6 22:30:18 PDT 2009                         Yes      1            0               0              0                           <strong>Completed (65 secs)</strong><br />
</code></p>
<p>Diese wird auch in der backup-partition angezeigt:<br />
<code>192.168.234.10  <strong>AOS-W version 5.0.3.0 </strong>for OAW-AP6x_7x (p4build@cyprus) (gcc version 3.4.3) #26207 Tue Nov 30 09:13:58 PST 2010  AOS-W version 5.0.3.0 for OAW-AP6x_7x (p4build@cyprus) (gcc version 3.4.3) #26207 Tue Nov 30 09:13:58 PST 2010  A<strong>OS-W version 5.0.3.0 </strong>for OAW-AP6x_7x (p4build@cyprus) (gcc version 3.4.3) #26207 Tue Nov 30 09:13:58 PST 2010  Yes      3            0               0              0                           <strong>Done</strong></code></p>
]]></content:encoded>
			<wfw:commentRss>http://janscholten.de/blog/2011/01/alcatel-oaw-raps-eine-neue-firmware-geben/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

