三 安装 openssl 及 freeradius sudo apt-get install openssl sudo apt-get install freeradius 四 openssl 环境准备 1. 在 ubuntu1 和 ubuntu2 的当前用户文件夹 ( 例如 /home/jeff/

Similar documents
市 教 育 工 会 : 女 教 师 素 质 提 升 工 程 市 卫 计 委 工 会 ( 原 医 管 中 心 工 会 ): 打 造 医 患 双 向 体 验 双 向 宣 传 工 程 市 国 资 委 国 联 集 团 工 会 : 全 员 阅 读 书 香 国 联 市 人 社 局 工 会 : 促

Linux 操作系统课程社区创作

(A) 二 小 時 (B) 三 小 時 (C) 四 小 時 (D) 五 小 時 第 一 組 出 題 6. 若 對 於 收 到 的 交 通 違 規 罰 單 不 服, 在 收 到 罰 單 幾 日 內 須 向 警 察 機 關 或 監 理 機 關 申 訴? (A) 十 天 (B) 十 五 天 (C) 二 十

Ps22Pdf

Linux Ubuntu Part Linux Ubuntu Linux UNIX...19 Linux...19 Linux Linux...21 Linux GNU FSF Open So urce.

二零一五年施政報告 - 施政綱領 - 第六章 教育、人口及人力資源

(CSR)...2 CA CA CA CA Base64 CA CA SSL

淡江大學種子課輔社台南服務隊

64 [ 46 ] (p297) 1924 :? [ 47 ] (p570) ; ; ; ; ; ; ; ; ; ; ; [ 11 ]; [ 35 ] [ 49 ] [ 32 ] ( ) [ 48 ] (p 425) [ 50 ] (p 670 6

目 录 介 绍... 3 测 试 拓 扑... 3 组 件... 4 认 证 原 理... 4 配 置 过 程... 5 FortiAC 配 置... 5 FAC 配 置 配 置 远 程 LDAP 服 务 器 和 把 FAC 自 身 加 入 Windows 域 修 改

<4D F736F F D20A5F1A4FBA473A6DBA662C149AE76BB50B0A8AFAAB944A440AC78A67BA976C149BEC7ABE4B751AABAB56FAE692E646F63>


东 奥 解 析 (1) 小 规 模 纳 税 人 销 售 货 物, 应 按 照 3% 的 征 收 率 计 算 应 纳 税 额, 不 得 抵 扣 进 项 税 额 ;(2) 计 税 依 据 含 增 值 税 的, 应 价 税 分 离 计 算 应 纳 税 额 知 识 点 小 规 模 纳 税 人 应 纳 税 额

0 配置 Host MIB 设备 V ( 简体版 ) 0 Update: 2016/1/30



菩提道次第廣論

路 上 沒 說 話, 車 子 被 爸 離 去 後 開 走 了, 沒 什 麼 變, 除 了 一 股 淡 淡 的 香 味, 我 不 太 習 慣, 像 空 氣 中 的 粉 塵, 左 飄 右 飄, 光 中 飛 舞 我 沒 提, 看 車 窗 外, 外 面 不 太 有 趣, 我 只 是 沒 事 幹, 我 們 本

繁 華 國 小 101 學 年 母 親 節 感 恩 惜 福 - 跳 蚤 市 場 暨 科 學 闖 關 遊 戲 親 子 活 動 實 施 計 畫 一 依 據 : 本 校 101 學 年 度 校 務 計 畫 及 行 事 曆 二 目 的 : 1. 培 養 學 生 感 恩 惜 物 知 福 惜 福 的 節 儉 觀

台 中 市 北 屯 區 東 山 里 橫 坑 9 林 志 明 巷 89-5 菜 豆 菜 大 漿 果 菜 豆 菜 大 漿 果 小 漿 果 核 果 柑 桔 無 陳 錦 生 新 竹 市 香 山 區


育儿小故事(四)

Microsoft Word - ??山

Microsoft Word - 助理人員教育訓練-會計室.docx

关于规范区委、区委办公室发文


考 試 日 期 :2016/04/24 教 室 名 稱 :602 電 腦 教 室 考 試 時 間 :09: 二 技 企 管 一 胡 宗 兒 中 文 輸 入 四 技 企 四 甲 林 姿 瑄 中 文 輸 入 二 技 企 管 一

PKCS# PEM Erreur! Signet non défini

工银瑞信货币市场证券投资基金2008年度第2季度报告

朝陽科技大學八十八學年度招考碩士班簡章目錄

2014年大学生村官考试公共基础知识:社会革命和社会改革

untitled

93年各縣國中教師甄試最新考情.doc

11N 无线宽带路由器

Microsoft Word 箕æ−¥ï¼‹å®ı稿;

98年度即測即評學科測試與即測即評即發證技術士技能檢定簡章

CADB

宁夏专业技术人员服务平台

常 见 问 题 SLB 产 品 和 业 务 限 制 SLB 产 品 限 制 SLB 产 品 和 业 务 限 制 限 制 项 普 通 用 户 限 制 描 述 例 外 申 请 方 式 ( 例 外 上 限 ) 创 建 SLB 实 例 的 财 务 限 制 账 户 余 额 大 于 等 于 100 元 现 金

移动数字证书Linux版用户手册(版本:F-2.0;适用硬件:F1、F2)

Security Tools

1 产 品 简 介 特 性 包 装 产 品 外 观 电 脑 系 统 要 求 硬 件 安 装 软 件 安 装 软 件 操 作 IP

Microsoft Word - PS2_linux_guide_cn.doc

ebook62-8

untitled

PowerPoint 演示文稿

目录 一 安装 SSL 服务器证书 获取 SSl 证书 年之前签发获取 ssl 证书 安装 SSL 证书环境 部署 SSL 证书 Tomcat 8.5 之前版本 Tomcat


CADB

keystore weblogic.jks certreq.pem CA server.cer

软件概述

光華高中104學年度第一學期二年級體育常識測驗題庫

曾 順 意 生 於 1925 年, 台 南 第 二 高 女 畢 業, 父 為 左 營 區 區 長 曾 廷 垣, 為 左 營 名 望 之 士 舊 城 公 學 校 二 年 級 後 轉 學 至 台 南 師 範 附 設 公 學 校 就 讀, 寄 居 姨 丈 吳 森 玉 醫 生 家 中, 吳 森 玉 為 府

600351_ _2.PDF

Microsoft Word - 第5-7章

14. 阿 亮 在 寒 假 春 節 期 間 與 父 母 到 一 座 廟 裡 拜 拜, 廟 裡 的 神 有 掌 生 死 簿 的 判 官 勾 攝 生 魂 的 黑 白 無 常 執 行 拘 提 魂 魄 的 牛 頭 馬 面, 整 間 廟 看 起 來 有 些 陰 森, 請 問 阿 亮 到 了 哪 一 座 廟 內

EPSON

( 一 ) 全 面 贯 彻 党 和 国 家 的 教 育 方 针 政 策, 落 实 国 家 有 关 教 育 的 法 律 法 规 ; 研 究 草 拟 江 苏 省 教 育 法 规 和 政 策, 并 组 织 实 施 ( 二 ) 研 究 教 育 发 展 战 略 思 路, 统 筹 规 划 协 调 指 导 江 苏

1

目录 一 部署前特别说明... 2 二 安装 apache OpenSSL 环境 编译安装 apache... 2 三 生成证书请求 安装 OpenSSL 工具 生成服务器证书私钥 生成服务器证书请求 (CSR)

本文由筱驀釹贡献

安全公告

Microsoft Word - temp71.doc

工程施工招标

目录 目录 目录证书管理证书管理简介证书管理使用说明配置证书查询证书编辑证书删除证书上传证书样例说明 金山云 1/8

LaserJet Pro 100 Color MFP M175 User Guide - ZHCN

90~94學測『地理科考題』

目 錄 壹 前 言 1 貳 調 查 結 果 分 析 2 一 家 庭 人 口 數 與 就 業 人 口 數 2 二 家 庭 收 入 3 三 家 庭 支 出 6 四 臺 東 縣 與 臺 灣 地 區 家 庭 收 支 比 較 10 五 家 庭 住 宅 概 況 12 六 家 庭 現 代 化 設 備 13 表 次

<443A5C B75705CC4DAC8DD5CD2BBA1A2C6C0B9C0CEC4BCFE5C312EA1B6BDCCD3FDB2BFB0ECB9ABCCFCB9D8D3DAC8ABC3E6BFAAD5B9B8DFD6B0B8DFD7A8D4BAD0A3C8CBB2C5C5E0D1F8B9A4D7F7CBAEC6BDC6C0B9C0B5C4CDA8D6AAA1B7A3A8BDCCB8DFCCFC5B D3136BAC5A3A92E646F6

ebook35-2

一 Grass 是 什 么 1 简 介 GRASS (Geographic Resources Analysis Support System, 地 理 资 源 分 析 支 持 系 统 ) 是 最 负 盛 名 的 开 源 地 理 信 息 系 统 (GIS) 以 下 是 它 的 一 些 特 点 : 1

D-link用户手册.doc

重 要 财 经 信 息 7 月 份 居 民 消 费 价 格 同 比 上 涨 1.8% 记 者 9 日 从 国 家 统 计 局 获 悉,2016 年 7 月 份, 全 国 居 民 消 费 价 格 总 水 平 同 比 上 涨 1.8% 其 中, 城 市 上 涨 1.8%, 农 村 上 涨 1.5%; 食

CIP ). - :, ( ) ISBN I247.5 CIP ( 2004 ) : : : : ( 11 ) ( ) , ,0

目录 一 生成证书请求文件 服务器环境架设 生成 Csr 和 Keystore 文件 生成 Server 私钥 生成 Csr 文件 成功生成文件... 5 二 提交 CSR 文件

2004 Sun Microsystems, Inc Network Circle, Santa Clara, CA U.S.A. Sun Sun Berkeley BSD University of California UNIX X/Open Company, Ltd.

Microsoft Word doc

Linux服务器构建与运维管理

粤社保函〔2013〕80号

创新“派、树、挂”工作法,助推欠发达地区“两新”党建工作规范发展

一、理事長的心聲……………………………………………

目 录 Linux Mint 简介... 3 Linux Mint 安装... 6 Linux Mint 桌面初识 软件管理...30 小技巧...40 总结...42

目录一 部署前特别说明... 2 二 使用 KEYTOOL 工具产生证书请求 初始环境准备 产生密钥库文件 产生证书请求文件... 4 三 服务器证书的导入 获取服务器证书的根证书和 CA 证书 从邮件中获取... 4

<4D F736F F D20B9FABCD2B7F8C9E4B0B2C8ABC9EAB1A8CFB5CDB3C8EDBCFEB2D9D7F7CBB5C3F E646F63>

工银瑞信货币市场证券投资基金2008年度第2季度报告

untitled

1 重 要 提 示 基 金 管 理 人 的 董 事 会 及 董 事 保 证 本 报 告 所 载 资 料 不 存 在 虚 假 记 载 误 导 性 陈 述 或 重 大 遗 漏, 并 对 其 内 容 的 真 实 性 准 确 性 和 完 整 性 承 担 个 别 及 连 带 责 任 基 金 托 管 人 广 发

育儿知识100问(二)


全 天 自 由 活 动 建 议 行 程 : 伊 尔 库 茨 克 市 淘 宝 一 日 游 宾 馆 早 餐 后, 驱 车 前 往 伊 尔 库 茨 克 市 开 始 淘 宝, 第 五 天 抵 达 后, 安 排 到 列 宁 广 场 的 淘 宝 商 店 开 始 一 天 的 淘 宝 之 旅, 在 这 里 大 家

untitled

untitled

示范校建设工作汇报



MSAC-EX1

A.68 B.70 C.80 D.100 答 案 A 解 析 丁 产 品 的 可 变 现 净 值 =110-2=108( 万 元 ), 成 本 =100+40=140( 万 元 ), 可 变 现 净 值 低 于 成 本, 产 品 发 生 的 减 值, 所 以 丙 材 料 的 可 变 现 净 值 =1

目 录(目录名)

配置802.1x -与FreeRadius和WLC 8.3的PEAP

公 司 年 度 大 事 记 2015 年 10 月 -11 月, 公 司 完 成 股 份 制 改 造 10 月 13 日, 百 灵 有 限 临 时 股 东 会 作 出 决 议, 同 意 各 发 起 人 将 其 在 百 灵 有 限 拥 有 的 截 至 2015 年 8 月 31 日 经 审 计 的 原

Transcription:

FortiGate 结合 Openssl + freeradius 实现多级 CA 环境下的无线用户 EAP-TLS 认证 一 EAP-TLS 简介 简而言之, 使用数字证书来保护 radius 认证, 与 802.1x 结合, 可以用数字证书认证无线上网用户, 是最安全的无线认证方法之一 参考 :http://zh.wikipedia.org/wiki/eap#eap-tls 二 实验环境 如上图所示, 使用两台 ubuntu linux 服务器,Ubuntu-1 作为 rootca 和 radius 服务器 ;Ubuntu-2 作为 subca FortiOS:v4.3.6 1

三 安装 openssl 及 freeradius sudo apt-get install openssl sudo apt-get install freeradius 四 openssl 环境准备 1. 在 ubuntu1 和 ubuntu2 的当前用户文件夹 ( 例如 /home/jeff/) 下创建 openssl 工作数据存放文件夹, 例如 /home/jeff/certs/ 2. 将附件的设置文件 myopenssl.cnf 存放在 /home/jeff/certs/ 目录下 注意修改一下配置文件中的 dir 路径 myopenssl.cnf 3. 注意事项 :Radius 服务器端证书的 extendedkeyusage 属性必须包含服务器身份认证 (1.3.6.1.5.5.7.3.1); 移动设备证书的 extendedkeyusage 属性必须包含客户端身份验证 (1.3.6.1.5.5.7.3.2) myopenssl.cnf 中已经包括相关设置 五 在 Ubuntu-1 上建立根 CA( 密码 :1234) 4. 生成根 CA 私钥 ( 需要指定 Common Name) cd /home/jeff/certs openssl req -newkey rsa:1024 -sha1 -config./myopenssl.cnf -keyout rootkey.pem -out rootreq.pem -days 3650 5. 生成证书, 并用私钥签名 openssl x509 -req -in rootreq.pem -sha1 -extfile./myopenssl.cnf -extensions v3_ca -signkey rootkey.pem -out rootcert.pem -days 3650 6. 组合证书与私钥, 形成 CA 根证书 cat rootcert.pem rootkey.pem > root.pem 7. 显示根证书 openssl x509 -text -noout -in root.pem 2

六 在 Ubuntu-2 上建立二级 CA( 密码 :5678) 8. 在 Ubuntu-2 上创建二级 CA 私钥 ( 需要指定 Common Name) cd /home/jeff/certs openssl req -newkey rsa:1024 -sha1 -config./myopenssl.cnf -keyout subcakey.pem -out subcareq.pem -days 3650 9. 将 subcakey.pem 复制到 Ubuntu-1 上, 生成二级 CA 证书, 并用根 CA 证书签名 openssl x509 -req -in subcareq.pem -sha1 -extfile./myopenssl.cnf -extensions v3_ca -CA root.pem -CAkey root.pem -CAcreateserial -out subcacert.pem -days 3650 10. 将 subcacert.pem 和 rootcert.pem 复制回 Ubuntu-2 上, 组合二级 CA 证书与二级 CA 私钥, 形成二级 CA 证书 cat subcacert.pem subcakey.pem rootcert.pem > subca.pem 11. 显示二级 CA 证书 openssl x509 -text -noout -in subca.pem 七 在 Ubuntu-1 上, 使用根 CA 为 openradius 颁发服务 器证书 ( 密码 :abcd) 12. 创建服务器证书私钥 ( 需要指定 Common Name) openssl req -newkey rsa:1024 -sha1 -config./myopenssl.cnf -keyout serverkey.pem -out serverreq.pem -days 365 13. 创建服务器证书, 并签名 openssl x509 -req -in serverreq.pem -sha1 -extfile./myopenssl.cnf -extensions server_cert -CA root.pem -CAkey root.pem -CAcreateserial -out servercert.pem -days 365 14. 组合私钥与证书, 形成服务器证书 cat servercert.pem serverkey.pem rootcert.pem > server.pem 15. 显示服务器证书 openssl x509 -text -noout -in server.pem 3

八 在 Ubuntu-2 上, 使用二级 CA 为 Wifi 客户端颁发证 书 ( 密码 :efgh) 16. 创建客户端证书私钥 ( 需要指定 Common Name) openssl req -newkey rsa:1024 -sha1 -config./myopenssl.cnf -out clientreq.pem -days 365 -keyout clientkey.pem 17. 创建客户端证书, 并签名 openssl x509 -req -in clientreq.pem -sha1 -extfile./myopenssl.cnf -extensions client_cert -CA subca.pem -CAkey subca.pem -CAcreateserial -out clientcert.pem -days 365 18. 组合私钥与证书, 形成客户端证书 cat clientcert.pem clientkey.pem subcacert.pem rootcert.pem > client.pem 19. 显示客户端证书 openssl x509 -text -noout -in client.pem 20. *.pem 的证书是 BASE64 形式的, 要转成 PKCS12 才能装到 Windows 上 转换命令如下 ( 需要设置导出密码, 为 xyz): openssl pkcs12 -export -in clientcert.pem -inkey clientkey.pem -out client.pfx 21. 将 client.pfx 复制到 Windows PC 上, 导入 IE 浏览器的个人证书区 注意导入密码是 xyz 九 配置 freeradius(ubuntu-1) 22. 配置 radiusd.conf cd /etc/freeradius sudo gedit radiusd.conf 1) 确认 eap 没有被注释掉 $INCLUDE eap.conf 2) 修改 log 段, 启用认证日志 auth = yes 23. 将服务器证书 server.pem( 带私钥 ) 和根 CA 证书 rootcert.pem( 不带私钥 ) 复制到 freeradius 的证书目录下 sudo cp /home/jeff/certs/server.pem /etc/freeradius/certs/ 4

sudo cp /home/jeff/certs/rootcert.pem /etc/freeradius/certs/ 需要修改 /etc/freeradius/certs/ 的权限, 否则 freeradius 不能读取证书 sudo cd /etc/freeradius/certs sudo chmod -R ug+rwx. 24. 配置 eap.conf, 启用 eap-tls cd /etc/freeradius sudo gedit eap.conf 关键语句如下 : eap { default_eap_type = tls # 认证类型 :tls tls { certdir = ${confdir}/certs cadir = ${confdir}/certs private_key_password = abcd private_key_file = ${certdir}/server.pem certificate_file = ${certdir}/server.pem CA_file = ${cadir}/rootcert.pem # 服务器证书目录 #CA 证书目录 # 服务器私钥密码 # 服务器私钥文件 # 服务器证书文件 #CA 证书文件 } } 25. 配置 clients.conf cd /etc/freeradius sudo gedit clients.conf client 192.168.1.99{ #FortiGate 地址 secret =123456 # 预共享密钥 shortname =fortigate # 别名 } 26. 重启 freeradius 服务 sudo service freeradius restart 5

十 配置 FortiGate 27. 配置 Radius 服务器 28. 配置 SSID, 设置为 WPA/WPA2-Enterprise 安全模式 6

十一 Windows wifi 设置 29. 手动添加无线网络 7

8

30. 使用 WPA2- 企业安全类型, 选择身份验证方法为 智能卡或其他证书 31. 点击设置, 选择信任 rootca 9

32. 连接 eap-test, 选择正确的证书 33. 成功连接 34. 查看 freeradius 日志 sudo more /var/log/freeradius/radius.log 如果认证或服务启动失败, 也可以通过查询日志帮助排错 10