Configurações de infraestrutura
Teste de autenticação no eduroam.
http://www.eduroam.cz/rad_eap_test/rad_eap_test-0.23.tar.bz2
http://www.eduroam.cz/rad_eap_test/eapol_test/eapol_test
O comando abaixo deverá ser utilizado para o teste.
rad_eap_test -H IP_SERVIDOR_RADIUS -P 1812 -u USUARIO_USPDIGITAL -p SENHA_USPDIGITAL -m IEEE8021X -e TTLS -S SECRET_KEY_RAIDUS -2 MSCHAPV2
A instalação do pacote “wpasupplicant” também poderá auxiliá-lo.
Normalmente os centros de informática são responsáveis pela gestão dos gateways pfSenses, de qualquer forma, para fins didáticos, abaixo estão disponíveis dois modelos de configuração. Com o uso do pfSense na unidade, não será necessária a extensão das vlans 100 e 115 no backbone USPnet.
pfSense com três interfaces de rede. Neste caso será necessário configurar as vlans nos switches e nos access points.
pfSense com duas interfaces de rede. Neste caso será necessário configurar as vlans nos switches, nos access points e no psSense.
Caso seu access point suporte as configurações de WPA2-Enterprise e possa fazer o broadcast de dois SSIDs (USPnet na vlan 100 e eduroam na vlan 115), não haverá necessidade de alteração de firmware do access point.
Neste caso, bastará estender as vlans até as portas de switch que conectam os aps e o pfSense (ou controladora), configurar os aps e nos informar os ips que encaminharão as requisições de autenticação.
No seu firewall ou ACL, libere a comunicação dos endereços ip dos seus aps para as conexões provenientes das portas UDP 1812 e 1813 dos servidores radius do eduroam na USP. Caso o ip de gerência dos seus aps seja inválido, será necessário configurar algum NAT para que exista a comunicação bidirecional dos aps com os servidores Radius da federação eduroam.
O DD-WRT ou o OpenWrt deverão ser utilizados conforme a sua decisão sobre sua necessidade de recursos de configuração e oferta de serviços.
Em access points com o DD-WRT, a configuração para autenticação por WPA2-Enterprise poderá ser feita conforme abaixo.
Alternativamente é possível utilizar o OpenWrt nos access points. O link abaixo poderá elucidar o caminho para configuração.
Abaixo estão alguns roteiros de configurações de aps utilizados na comunidade USP.
CISCO Air LAP-1042n-a-k9 (Aironet)
Aruba IAP – Série 200 (projeto USPnet semfio 2.0)
2015-09-21 – Detalhes sobre a resolução dos problemas de conexão de clientes com TLS 1.2 no eduroam
http://eduroam.webhostusp.sti.usp.br/configuracoes-de-infraestrutura/tls-1-2-e-freeradius/