EToken and OpenVPN
Модераторы: SLEDopit, Модераторы разделов
-
Lipen
- Сообщения: 37
EToken and OpenVPN
Настроил сервер OpenVPN, клиентский сертификат залил на eToken. Проблема заключается в том что после соединения если извлечь ключ из компьютера туннель продолжает работать. Как сделать чтобы сервер опрашивал сертификат в течении всего сеанса и связь после извлечения ключа прерывалась?
-
alfss
- Сообщения: 262
Re: EToken and OpenVPN
написать плагин
также вы не указываете ОС клиентов и серверов!
также вы не указываете ОС клиентов и серверов!
-
Lipen
- Сообщения: 37
Re: EToken and OpenVPN
ОС сервера - Ubuntu 8.04 LTS Server Edition x64, клиентов - windows xp, windows vista. Если конечно это имеет значение...
На счет плагина если можно поподробнее, я пробовал написать скрипт который делает рестарт vpn сервера, но тогда клиент вынужден переконнектится, это не подходит.
-
IMB
- Сообщения: 2567
- ОС: Debian
Re: EToken and OpenVPN
Не затруднит поделится опытом или ссылкой? Сейчас тоже озадачен данной проблемой - но openvpn под windows не запрашивает pin и пароль сертификата. При работе ориетировался на http://michele.pupazzo.org/diary/?p=216 . Сервер на DebianEtch.
Спасибо.
-
Lipen
- Сообщения: 37
Re: EToken and OpenVPN
При настройке использовал статью Алексея Коршунова " Доступ повышенной проходимости" Системный администратор № 7 2006 г. http://habrahabr.ru/blogs/sysadm/5401/
У вас нет необходимых прав для просмотра вложений в этом сообщении.
-
IMB
- Сообщения: 2567
- ОС: Debian
Re: EToken and OpenVPN
Спасибо, изучу. Но на первый взгляд я в статье не нашел описание драйвера через который считывается сертификат из ключа. Если не затруднит, поделитесь кофигом клиентов. В основном интересует windows, но если есть различия между windows и linux клиентом буду рад увидеть оба.
Спасибо.
Касательно Вашей проблемы. Не думаю что это можно реализовать средствами сервера на данный момент. Сертификат требуется только один раз - при установлении соединения. После того как клиент проверен серверу нет нужды в постоянных проверках клиента. Тунель будет выключен только если клиент не будет доступен определенное время.
Спасибо.
Касательно Вашей проблемы. Не думаю что это можно реализовать средствами сервера на данный момент. Сертификат требуется только один раз - при установлении соединения. После того как клиент проверен серверу нет нужды в постоянных проверках клиента. Тунель будет выключен только если клиент не будет доступен определенное время.
-
Lipen
- Сообщения: 37
Re: EToken and OpenVPN
А какой драйвер для считывания сертификата из ключа нужен? В винде ставим драйверы ключа, я их скачал с сайта aladdin.ru, а все остальные действия из статьи. После того как сертификат залит в ключ если его вставить в другой компьютер откроется окно с вопросом импортировать имеющийся сертификат или нет. Отвечаем утвердительно и сертификат импортируется на компьютер.
Что касается конфигурации клиента в статье есть строки:
Это как раз те настройки которые необходимы для считывания сертификата с ключа.
Что касается конфигурации клиента в статье есть строки:
Теперь мы можем убедиться, что сертификат известен нашей Windows системе, а заодно узнать, как к нему будет обращаться клиент OpenVPN. Для этого проследуем в «Панель управления», где выберем «Свойства обозревателя». В этом окне нас интересует только вкладка «Содержание» и кнопка «Сертификаты».
Выделим наш сертфикат и кликнем на «Просмотр», в открывшемся окне выбирем «Состав». Здесь нас интересует поле «Отпечаток», которое скопируем в буфер обмена.
Полученную информацию об отпечатке сертификата внесём в конфигурационный файл нашего OpenVPN клиента.
cryptoapicert "THUMB:ed 38 ac 63 …"
ca ca.crt
Это как раз те настройки которые необходимы для считывания сертификата с ключа.
-
IMB
- Сообщения: 2567
- ОС: Debian
Re: EToken and OpenVPN
У меня чуть другое ТЗ. Необходимо обеспечить доступ во внутреннию сеть с авторизацией пользователя на VPN-сервере по USB-ключу. При этом надо учесть, что ключ может быть передан ответсвенным лицом другому. Таким образом ни о каком импортировании сертификатов на компьютер пользователя речи не идет и сертификат на ключе не соотносится с конкретным лицом.
Сертификат должен считываться из ключа при каждом соединении с сервером.
P.S. Сейчас у меня удачно работает схема в которой каждому пользователю выдан сертификат. Но руководство поставило задачу рассмотреть возможность с электронными ключами. Что бы руководитель подразделения мог выдать сотруднику ключ когда это необходимо. В остальное время ключи хранятся в сейфе.
Сертификат должен считываться из ключа при каждом соединении с сервером.
P.S. Сейчас у меня удачно работает схема в которой каждому пользователю выдан сертификат. Но руководство поставило задачу рассмотреть возможность с электронными ключами. Что бы руководитель подразделения мог выдать сотруднику ключ когда это необходимо. В остальное время ключи хранятся в сейфе.
-
Lipen
- Сообщения: 37
Re: EToken and OpenVPN
Как вариант (я над этим уже думал т.к. у всякого начальства мысли идут в одну сторону и думаю что следующая задача может быть такой же...
) можно сделать чтобы сертификат был один на всех (все ключи с одним сертификатом, соответственно настройка каждого рабочего места не будет ничем отличаться), только в конфиге нужно разрешить использовать сертификат одновременно нескольким юзерам:
Но тогда нельзя будет контролировать кто из юзеров и когда подключился.
Если вам по какой-то причине необходимо позволить двум независимым клиентам VPN использовать одновременно идентичные сертификаты - раскомментируйте опцию duplicate-cn.
Но тогда нельзя будет контролировать кто из юзеров и когда подключился.
-
alfss
- Сообщения: 262
Re: EToken and OpenVPN
Насчет плагина смотрим в сырцы - там есть примеры.
Насчет возможных путей решения.
1) На клиенте ставится VBA скрипт который запускается при извлечении ключа и выполняет гашение vpn.
2)Берется дешёвая флеш-карта - на неё заливается ssl ключ и используется для аутентификации.
3)Делается авторизация по логину и поролю.
4)В случае если есть опыт в программировании.Пишется плагин следящий за определёнными условиями или изменяются исходники openvpn.В случаи win можно изменять тока GUI оболочку.
5) самый простой вариант.Выдаётся инструкция о том что перед извлечением ключа надо отключатся от сети VPN.
Насчет возможных путей решения.
1) На клиенте ставится VBA скрипт который запускается при извлечении ключа и выполняет гашение vpn.
2)Берется дешёвая флеш-карта - на неё заливается ssl ключ и используется для аутентификации.
3)Делается авторизация по логину и поролю.
4)В случае если есть опыт в программировании.Пишется плагин следящий за определёнными условиями или изменяются исходники openvpn.В случаи win можно изменять тока GUI оболочку.
5) самый простой вариант.Выдаётся инструкция о том что перед извлечением ключа надо отключатся от сети VPN.
-
Lipen
- Сообщения: 37
Re: EToken and OpenVPN
alfss писал(а): ↑23.08.2008 18:23Насчет плагина смотрим в сырцы - там есть примеры.
Насчет возможных путей решения.
1) На клиенте ставится VBA скрипт который запускается при извлечении ключа и выполняет гашение vpn.
2)Берется дешёвая флеш-карта - на неё заливается ssl ключ и используется для аутентификации.
3)Делается авторизация по логину и поролю.
4)В случае если есть опыт в программировании.Пишется плагин следящий за определёнными условиями или изменяются исходники openvpn.В случаи win можно изменять тока GUI оболочку.
5) самый простой вариант.Выдаётся инструкция о том что перед извлечением ключа надо отключатся от сети VPN.
На счет первого пункта можно подумать...
На счет второго - к дорогому eToken + дешевую флеш карту это уже слишком...
Пункт третий выполнен, при подключении к ресурсу требуется и логин и пароль.
Четвертый пункт можно применить чтобы интегрировать настройки vpn пользователю, но не для этой задачи.
Пятый пункт мне понравился больше всего! Но когда я пригласил посмотреть на результат заказчика, он первым делом выдернул ключ... Делаем выводы.
-
IMB
- Сообщения: 2567
- ОС: Debian
Re: EToken and OpenVPN
Не вариант. Мне проще сказать что невозможно.
-
Lipen
- Сообщения: 37
Re: EToken and OpenVPN
А что так? Если ключи передаются почему так нельзя?
-
IMB
- Сообщения: 2567
- ОС: Debian
-
alfss
- Сообщения: 262
Re: EToken and OpenVPN
Lipen писал(а): ↑23.08.2008 19:36alfss писал(а): ↑23.08.2008 18:23Насчет плагина смотрим в сырцы - там есть примеры.
Насчет возможных путей решения.
1) На клиенте ставится VBA скрипт который запускается при извлечении ключа и выполняет гашение vpn.
2)Берется дешёвая флеш-карта - на неё заливается ssl ключ и используется для аутентификации.
3)Делается авторизация по логину и поролю.
4)В случае если есть опыт в программировании.Пишется плагин следящий за определёнными условиями или изменяются исходники openvpn.В случаи win можно изменять тока GUI оболочку.
5) самый простой вариант.Выдаётся инструкция о том что перед извлечением ключа надо отключатся от сети VPN.
На счет первого пункта можно подумать...
На счет второго - к дорогому eToken + дешевую флеш карту это уже слишком...
Пункт третий выполнен, при подключении к ресурсу требуется и логин и пароль.
Четвертый пункт можно применить чтобы интегрировать настройки vpn пользователю, но не для этой задачи.
Пятый пункт мне понравился больше всего! Но когда я пригласил посмотреть на результат заказчика, он первым делом выдернул ключ... Делаем выводы.
насчет 2 пункта.
Я не предлагаю к етокину карту.Я имею в веду что можно заменить его на флеш карту +SSL что даст выигрыш в цене и всё тот же эффект.
Насчет клиента.
Надо было ему дать инструкцию по эксплуатации.
Тем более если явно в ТЗ не прописано заказчиком ,что при изъятие токена должно гасится VPN подключение.
-
alfss
- Сообщения: 262
Re: EToken and OpenVPN
На самом деле я считаю что тут лучшем выходом будет модификация инсталятора клиента с добавлением туда VBA скрипта.
То есть.
В конфиг клиента добавляется запись при старте запускать VBA скрипт.
Тот в свою очередь ничего не делает ,а ждет когда извлекут ключь и после отключает VPN.
Благо им можно управлять консольными командами))).
То есть.
В конфиг клиента добавляется запись при старте запускать VBA скрипт.
Тот в свою очередь ничего не делает ,а ждет когда извлекут ключь и после отключает VPN.
Благо им можно управлять консольными командами))).
-
Lipen
- Сообщения: 37
Re: EToken and OpenVPN
В принципе может и не стоит всё усложнять. Юзер с помощью ключа подключился, далее авторизовался на ресурсе с помощью логина и пароля. Если извлечь ключ пускай продолжает работать, ведь с этим ключом одновременно второй туннель не поднять и на ресурсе допускается только одна сессия...