Jenže eduroam není přímo internet, tedy žádná konkrétní síť. Je to služba přihlašování k sítím a federace těchto sítí. Funguje to tak, že daný subjekt (univerzita nebo někdo jiný) chce na své síti zpřístupnit unifikovaný eduroam. Stane se součástí federace a do své sítě pouští prověřené lidi, o kterých ostatní členové eduroamu prohlašují, že k nim patří. Oni za to zároveň pouští do svých sítí jeho lidi.
Jednotlivým subjektům pak nikdo nebrání vedle toho klidně na stejných AP spustit paralelně vlastní síť jen pro své lidi nebo další síť pro veřejnost. Vždycky o tom ale rozhoduje vlastník konkrétní sítě, do které on uděluje přístup uživatelům.
Pokud je míněno „obecně libovolná organizace“, pak úplně libovolná ne. Pravidla definuje roamingová politika [PDF], ve které se dočtete, že organizace musí splňovat podmínky přístupu do akademické sítě CESNET. Ty splňují organizace zabývající se vědou, výzkumem, vývojem, inovacemi či šířením vzdělanosti, kultury a prosperity. Ta poslední část je hodně flexibilní, splňuje to například i Český rozhlas, který je do sítě CESNET připojen.
napr. na Slovensku to môže byť každá organizácia alebo človek , ktorá/ý má dekrét o spôsobilosti vzkonávať vedu a výskum
https://www.vedatechnika.sk/SK/VedaATechnikaVSR/Certifikacia/Stranky/PodanieZiadosti.aspx
Pozeram, ze su tam institucie platene zo statnych financii:
https://www.cesnet.cz/sdruzeni/clenske-organizace/
Náklady na vybudování a provoz Eduroamu jsou jen ty, které každý účastník má sám za sebe: provoz radius serveru, správa svých uživatelů a tím náklady na Eduroam končí.
Jistě, musíte pokrýt své prostory WiFi, ale to máte nebo chcete i bez Eduroamu. A to, že službu mohou využít lidi z ostatních zúčastněných organizací (poskytujete jim službu) je kompenzováno tím, že vaši lidi mají tuto službu k dispozici zase jinde.
Financují to účastníci ze svých rozpočtů, takže není relevantní, zda to má přínos pro společnost, ale pouze to, zda to má přínos pro ty zúčastněné organizace. A protože se projektu Eduroam účastní, zjevně zastávají názor, že to pro ně přínos má.
Tak jeste jinak: existuje prinos toho, ze skola plati ze sveho rozpoctu vybudovani a provoz site na nadrazi? Samozrejme firma kamaradu z toho neco ma, ale pokud si skoly stezuji ze nemaji penize na provoz a zaroven buduji ze sveho rozpoctu pristupove body a konektivitu na nadrazich ptam se jestli je z toho nejaky prinos?
Ono to je o inom.
Prihlásenie do Eduroam je cey WPA Enterprise, s kľúčom k svojej škole a aj prihlasovacie meno je školské a s evidenciou školy a heslom, ktoré sa overí na škole.
Skrátka cez Eduroam sa prihlásite k školskému serveru svojím používateľským účtom a škola dá vedieť prevádzkovateľovi, že ste to vy a stále na nej študujete/pracujete..
Toto sa nedá otvoriť... A neviem, či chce väčšina byť na sieti pod svojím menom ajh pri sniffovaní tej wifi...
AFAIK skola neda vediet nikomu, kto ste a ak pouzivate EAP (nutnost), tak sa za normalnych okolnosti ani neda zistit viac ako vasa anonymna identita a realm - teda sa da zistit napriklad "cuni.cz". Da sa to sparovat podla casu a da sa najst niekto podozrivy, ale to je tak vsetko, CUI by malo pomoct v identifikacii ale casto sa v eduroame nepouziva.
Rozhodně mají. Když nic, tak aspoň studenti pochopí, že Wi-Fi síť se dá masově provozovat i bez sdílení hesla a/nebo idiotských captive portálů a že jednou nastavené zařízení funguje bezpečně po celém světě.
O motivaci pokrytí nádraží eduroamem (prosím, vždy s malým e na začátku) se něco píše v tiskové zprávě z roku 2014. Sdružení CESNET se na na provozování sítě eduroam na nádražích podílí jak technicky (dodává konektivitu, provozuje RADIUS server) tak i finančně. Cílem je dostat eduroam do co největšího množství veřejných budov a prostranství a nabídnout tak jeho uživatelům bezpečnější a pohodlnější alternativu k otevřeným Wi-Fi sítím.
> Cílem je dostat eduroam do co největšího množství veřejných budov a prostranství a nabídnout tak jeho uživatelům bezpečnější a pohodlnější alternativu k otevřeným Wi-Fi sítím.
Bezpečnost by snad měla být, a dnes už vzhledem k tlačení HTTPS celkem spolehlivě je, otázkou end-to-end šifrování.
Co je na oseru s nastavováním WPA Enterprise, které je tak složité že k tomu pro normální uživatele musí být speciální konfigurační aplikace, ve srovnání s prostou otevřenou sítí bez captive portálu, která je na každém druhém letišti nebo obchodním centru, to fakt nevím.
Dokud místní legislativa nevynucuje spolehlivou identifikaci koncového uživatele, jako že v ČR ne, nevidím v prosté oten access síti moc nevýhod.
Eduroam působí už trochu jako nástroj z minulého století. Jeho skutečný přetrvávající význam je jiný, než je shora prezentováno. Řeší alibistickou situaci, kdy po drátech financovaných z veřejných prostředků pro akademické účely formálně nesmí chodit jiná než akademická data, takže na takové síti nemůžete pusti open access wifi, ale potřebujete nějak zajistit že tam pustíte jen akademické uživatele a zodpovědnost jaká data tam chodí přesunete na ně.
Dávno je pryč doba, kdy pro běžné aplikace akademické sítě jako CESNET poskytovaly unikátní technické parametry. Dnes je komerční okruh + IP konektivita v řádu 10Gb/s ve velkých městech běžně dostupná služba, která by ve výsledku vyšla možná i levněji než příspěvky CESNETu (byť tam jsou další služby, které ale leckde 90% akademické obce nevyužije). Nevznikaly by pak totálně absurdní situace, kdy univerzita není schopna komerčnímu subjektu, kterému např. pronajímá kancelář ve své budově, poskytnout připojení k internetu.
Eduroam na nádražích je technologická exhibice a jízda na mrtvém koni.
BTW, jak moc je CESNET reálně akademická síť bylo krásně vidět při MS v hokeji, které vydrtilo linky CESNETu do NIXu po strop (a ještě tam měli nešikovně nastavený balancing) na základě čehož velmi promptně upgradovali na 100GE porty. Předtím ani potom už tam takový provoz nebyl. Ano, CESNET není jen o veřejné IP konektivitě, ale pokud bychom to vzali napříč akademickými obcemi všech zapojených univerzit, je to základní a nejrozšířenější služba.
Doporučuji přečíst odkazovaný článek. Federaci provozuje celá řada organizací, pokud jste zaměstnancem/studentem některé z nich, vytvoří vám účet na svém Radius serveru a pak máte do sítě eduroam přístup a tedy i do sítí ostatních organizací.
Přístup do eduroam: Pepa Novák musí začít studovat či pracovat na některé ze škol, která poskytuje svým uživatelům připojení k WiFi síti a která se rozhodla připojit do projektu eduroam.
A pokud chce jenom na Internet, tak na uvedených nádražích je i bezplatná WiFi pro cestující, Pepa Novák nemusí nutně používat eduroam.
Takze naspat k tomu Pepovi Novakovi. Cize Bc. Lojza Ferenc ma zo statneho vytvorenu bezpecnu siet, kdezto Pepa Novak bude mat odpocuvanu komunikaciu. To sa mi nezda zrovna fer, lebo Pepa Novak plati dane a Bc. Lojza nie. V tomto pripade ma Pepa Novak este aj drahsiu jizdenku, lebo pracuje a nie je student. V konecnom dosledku zaplati viac a dostane horsie sluzby. Preco radsej ceske drahy nezlepsia bezpecnost svojich hotspotov pre vsetkych? (To je recnicka otazka)
Problem je ten, ze pedagogovia na vysokych skolach nezverejnuju prednasky a materialy. Dovod je ten, ze by vela ludi videlo, ake su nekvalitne. Ale spravne by mali byt verejne. Dalsi problem je, ze skolstvo z verejnych financii plati rozne paywally na odborne clanky. Tie clanky by mali byt tiez dostupne.
Takze jeden dovod je asi, ze eduroam je nekvalitny a druhy, ze sa za to plati niekomu uplne zbytocne.
Jestli jste Bc. Lozja Ferenc, student MU Brno v posledním ročníku Ing. studia, tak jste fake a přístup nemáte. Na MU titul Ing. opravdu nezískáte.
Odhlédneme-li od toho, k eduroam se připojíte jednou (celkem jistě si to nastavíte ve škole) a pak už se o to nestaráte a kde vaše zařízení eduroam potká, tam se připojí. Třeba, jste-li v Brně, na zastávce Komenského náměstí.
Na druhou stranu, captive portál je problematická záležitost, protože přesměrovává HTTP připojení - jenže dnes prohlížeče, často jdou rovnou na HTTPS (když jde uživatel na FB, Google nebo kde co jiného) a tam nastává problém. Dokonce i proto existuje web http://neverssl.com který umožní přesměrování na portál, když na tohle narazíte. Docela opičárna, ne?
"Přístup do eduroam: Pepa Novák musí začít studovat či pracovat na některé ze škol, která poskytuje svým uživatelům připojení k WiFi síti a která se rozhodla připojit do projektu eduroam"
Zaujimavost: staci zacat. Odporucam stat sa externym spolupracovnikom. Staci na to viest jednu diplomku a vybehat si to. Znamena to prakticky dozivotny pristup na eduroam, na skolske PC (hodi sa na distribuovane vypocty) a do akademickych zurnalov aj bez kradnutia.
No, pojem "externí spolupracovník" je dost vágní a pokud to někde mají uděláno tak, jak popisujte, asi to není v pořádku. Standardním řešením je "externí zaměstnanec", který má s danou školou uzavřenu příslušnou, obvykle časově omezenou dohodu. Po dobu její platnosti může využívat Eduroam a případně i jiné služby, po jejím skončení už ne. Takhle to mají uděláno na MU, stačí, aby pracovnice personálního oddělení fakulty odklikla ve svém systému uzavření dohody a zbytek už proběhne automaticky.
"společný projekt sdružení CESNET a společnosti ČD – Telematika"
Já si nejsem jistý, že to je služba placená z vašich daní. CESNET je sdružení vysokých škol. Eduroam je pak síť, která poskytuje přístup jejich studentům na internet. To je správně, ne? A ČD Telematika není financována z daní už vůbec, to je akciovka poskytující normální komerční služby. Byť vlastněná státem. Ta naopak docela dost na daních odvádí.
APčka a konektivitu Telematika, tu by platili tak jako tak.
"Jebali" se s tím proto, že "na oplátku" se pracovníci telematiky, kteří se k tomu eduroamu na těch nádražích taky připojují se pak automaticky připojí k eduroamu i všude jinde kde už je dostupný. Jak moc to lidi z telematiky skutečně využijí je otázka. Těm studentům a profesorům ,kteří "roamují" mezi univerzitními kampusy po celé Evropě to nějakou přidanou hodnotu dává.
Tak mozna jinak - na vybudovani pristupu k euroam jsou predpokladam nejake dotace, takze dostanou dotace, vybuduji pristupove body, poskytnou to eduroam lidem a ostatnim. Pokud na to nejsou dotace, proc by delali nejakou extra konfiguraci pro eduroam kdyz to stoji extra prachy (konfigurace, udrzba)?
Né, ty nastavení máte přece už v pc. Jen se připojíte a jde to :-) Ověřuje Vás server dané institiuce, né ten Access point. K tomu se jen připojíte, to je celý a v něm to jen nakilkaj za dvě minuty jako druhá síť ;-) To je celý. Žádný problémy s routováním, nebo jinýma operacemi.
Jaká starost? Je to poměrně triviální. Jen si nesmíte představovat, že na nádraží mají AP TP-Link za 500Kč/kus. AP v této cenové kategorii položíte silnějším provozem i doma.
Když použijete něco rozumnějšího (třeba Ubiquiti*), tak spravujete všechny AP centrálně a hromadně, umí handover a samozřejmě různá SSID můžete mít v různých VLAN a tím i v oddělených sítích. To na tom nádraží mají stejně, protože potřebují síť pro veřejnost a oddělenou síť pro vlastní potřebu. Tak jen přidají eduroam.
* to není product placement, ale když si chcete něco takového zkusit, tak tady dostanete entry-level AP i v ceně snesitelné pro domácnost.
To je vtipné sledovat, kolik je rozumbradů, co o tom prd vědí a asi nikdy nebyli na VŠ, když nechápou smysl akademické sítě...
My jsme se připojili do Eduroamu s gymnáziem a jediné náklady, které to nám nebo komukoliv jinému vytvořilo, jsou náklady na kolegu, kterému dalo práci nakonfigurovat Radius tak, aby spolupracoval s Eduroamem. Jako vedlejší efekt to vedlo ke zrušení původní sítě s WPA2, jejíž triviální 8znakové heslo znala celá městská část, takže jsme po zapojení do Eduroamu ani nezaznamenali nárůst provozu na síti, přestože máme v pěším dosahu 2 různé fakulty VŠ.
Co se týče nákladů na vybudování sítě na nádražích, tak zase předpokládám, že ČD Telematika to nedělá z potřeby se altruisticky realizovat, ale že prostě vysvítí na nádražích novou síť na stávající či nově vybudované infrastruktuře, která se ale bude používat i pro jiné sítě... Z hlediska bezpečnosti spojení pro studenty/učitele je to rozhodně lepší, než nějaká WiFi "ČD-Free", kterou tam může provozovat kdokoliv na čemkoliv a za různorodými účely...
Ja som napriklad studoval na vysokej skole bc. ing. a chvilu aj doktorandske studium a zmysel akademickej siete nechapem. Mali sme tam siete, ktore fungovali dobre a potom eduroam. Najlepsia bola jedna, ktoru spravil miestny administrator-poloblazon, kde sa pomocou ssh-cka vytvoril socks proxy. Nebola to vifikundacia ako eduroam, ale fungovalo to. Eduroam bol vzdy nejak spomaleny a padal.
Že zrovna vy jste to měli nakonfigurovaný blbě a "ono to padalo" jaksi nemá nic moc společného s Eduroamem jako celkem.
Pokud byste pochopil smysl sítě Eduroam, nenapadlo by vás připojovat se k němu u vás na škole. I my máme kromě Eduroamu na své škole vysvícené vlastní sítě, kam se přihlašují studenti a kantoři a každou zařezáváme a filtrujeme jiným způsobem.
Smyslem Eduroamu je umožnit cizím studentům a učitelům na akademické a přidružené půdě dostat se do vlastní i místní sítě s definovanými podmínkami. My třeba nabízíme rychlostní omezení na stejné úrovni jako našim studentům (což je víc než kantorům), jinde mohou cizí studenty klidně omezovat víc než vlastní. Podstatné ale je, že když jdu na školení na ČVUT do Prahy nebo v Brně na Noc Vědců na MUNI a FAST VUT, tak jen vytáhnu mobil a hned se dostanu k netu, abych si ověřil, co potřebuju, nebo si třeba zapsal poznámky na naši dokuwiki...
Samozřejmě stejnou roli by sehrála obyčejná veřejná free WiFi, ale tady je to zastřešené důvěryhodnou organizací, takže nemusím mít příliš velké pochyby, kam jsem se to připojil a co to dělá s mými daty.
> Pokud byste pochopil smysl sítě Eduroam, nenapadlo by vás připojovat se k němu u vás na škole.
Třeba na MFF UK nic takového není -- máme sítě jednotlivých kateder a eduroam; v ethernetových zásuvkách je totéž (s drátovým 802.1x). Přístup do katedrální sítě si student může vyběhat pokud má člověka který ukáže že ho potřebuje (třeba přístup k nějakým výpočetním prostředkům), ale defaultně nic nemá.
Nicméně souhlasím s tím, že problémy předřečníka nebudou způsobeny eduroamem jako takovým.
> ale tady je to zastřešené důvěryhodnou organizací, takže nemusím mít příliš velké pochyby, kam jsem se to připojil a co to dělá s mými daty
Fungování těch protokolů zas tak moc nerozumím, ale přijde mi, že eduroam ti nezaručuje identitu AP, ke kterému se připojuješ. Udělá se tunel k tvé domovské organizaci, s ní se ověříš důvěryhodně, ale zprostředkující AP může být kdokoli. I nečlen eduroamu, který udělá tunel (pro tu autentizaci) přes nějaký jiný eduroam.
Ve škole stačí mít jen eduroam, nic bezpečnějšího a víc univerzálního/automatického není. Uživatele můžete rozhazovat do VLAN s různými politikami filtrování provozu podle vlastní/cizí a vlastní dělit i dále (skupiny ve vašem RADIUS serveru, resp. jeho propojení s centrálním LDAP).
Maximálně tak SSID pro návštěvníky.
> Eduroam bol vzdy nejak spomaleny a padal.
Protože tady ještě nepadlo jak to funguje: Eduroam řeší pouze autentizaci, navíc v rámci domovské instituce je to přímo proti vašim vlastním serverům. Co se děje potom („padání“, rychlost, zda je síť nějak omezena) už je plně v režii daného AP.
Teď jsem koukal, že to rozjeli v Brně na Hlavním nádraží... No to je fajn. Hlavně v době, kdy tam bude probíhat rok výluka, takže tam skoro nic nezastavuje a člověk musí mrznout pod stříškou nebo v unimobuňce kdesi v polích za Zvonařkou, kde ty vlaky teď zastavují u nového podchodu s infrastrukturou hodnou Adamova...