Versions Compared

Key

  • This line was added.
  • This line was removed.
  • Formatting was changed.

Table of Contents

O nadzoru

Sustav nadzora matičnih ustanova sastoji se od automatskog periodičkog nadzora rada servisa potrebnih za autentikaciju korisnika matične ustanove svim podržanim oblicima autentikacije.

Sustav nadzire RADIUS, LDAP i AOSI servise različitim metodama i postupcima. 

Samoprovjera nadzora

Kroz sučelje Administracija AAI@EduHr na adresi https://administracija.aaiedu.hr moguće je pokrenuti nadzorne sustave u svrhu provjere u realnom vremenu klikom na oznaku Image Added pored datuma provjere.

Image Added

Pristup sučelju Administracija AAI@EduHr dozvoljen je imenovanim odgovornim osobama za AAI@EduHr .

Obavijesti nadzora

Sustav nadzora prilikom svog rada generira informacije i poruke vezane uz proces nadzora te o pojedinim stanjima obavještava kontakt osobe na matičnoj ustanovi. Poruke koje sustav generira mogu se pronaći u nastavku, s objašnjenjem o čemu se radi, te eventualno potrebnim akcijama na strani matične ustanove. Pripadajući status pored naziva poruke sugeriraju:

StatusOpis

Status
colourGreen
titleok

Provjeravani sustav/funkcionalnost radi ispravno

Status
colourYellow
titleIssue

Provjeravani sustav/funkcionalnost radi uz moguće ograničenje


Status
colourRed
titlex
 
Status
colourRed
titleISSUE
 
Status
colourRed
titleERROR


Provjeravani sustav/funkcionalnost radi neispravno ili ne radi uopće.

RADIUS nadzorni sustavi

Nadzor RADIUS servisa obavljaju dvije nadzorne skripte koje provjeravaju funkcionalnost RADIUS servisa. 

Nadzor rada (check_aai_radius)

Nadzor se sastoji od provjere odgovora RADIUS servisa na jednostavan RADIUS upit za autentikacijom. Očekuje se da na upit RADIUS servis odgovori s REJECT.

Anchor
ei100
ei100
ei100 - OK → 
Status
colourGreen
titleok

    • Razlog: RADIUS servis ustanove radi ispravno i dostupan je sustavu nadzora.

Anchor
ei101
ei101
ei101 - Server je nedostupan → 
Status
colourRed
titlex

    • Razlog: Sustav nadzora prikazuje nedostupnost RADIUS servisa što može biti rezultat neispravnog rada RADIUS servisa i/ili mrežne nedostupnosti.
    • Moguća rješenja:
      • Provjera rada RADIUS servisa na serveru
      • Provjera konfiguracije RADIUS servisa (preporučamo korištenje AAI@EduHr paketnih rješenja)
      • Provjera mrežne konfiguracije (nužna dostupnost s IP adresa 161.53.2.215-218)
      • Provjera statusa mrežne povezanosti servera na kojem se nalazi RADIUS servis.

Nadzor certifikata (aai_IdP_cert_check)

Nadzor se sastoji od dohvata serverskog certifikata koji poslužuje RADIUS servis za određeni IdP, njegove provjere, provjere root CA certifikata IdP-a zabilježenog na installer.eduroam.hr sustavu te provjere usklađenosti serverskog i root CA certifikata.

Anchor
ei200
ei200
ei200 - OK → 
Status
colourGreen
titleOK

    • Razlog: Serverski certifikat kojeg koristi RADIUS servis je dostupan i ispravan prema podacima dostupnim za matičnu ustanovu.

Anchor
ei201
ei201
ei201 - Serverski certifikat istječe za manje od 30 dana →
Status
colourYellow
titleIssue

    • Razlog: Provjerom serverskog certifikata koji koristi RADIUS servis utvrđeno je kako isti prestaje biti validan za manje od 30 dana.
    • Moguća rješenja: 

Anchor
ei202
ei202
ei202 - Serverski certifikat izvan vremenskog ograničenja → 
Status
colourRed
titleISSUE

    • Razlog: Provjerom serverskog certifikata koji koristi RADIUS servis utvrđeno je kako isti nije validan jer vremenski period za koji vrijedi ne uključuje dan provjere.

    • Moguća rješenja: 

Anchor
ei203
ei203
ei203 - Root CA certifikat istječe za manje od 30 dana →
Status
colourYellow
titleIssue

    • Razlog: Provjerom root certifikata koji koristi RADIUS servis utvrđeno je kako isti prestaje biti validan za manje od 30 dana.
    • Moguća rješenja: 

Anchor
ei204
ei204
ei204 - Root CA certifikat izvan vremenskog ograničenja → 
Status
colourRed
titleISSUE

    • Razlog: Provjerom root certifikata koji koristi RADIUS servis utvrđeno je kako isti nije validan jer vremenski period za koji vrijedi ne uključuje dan provjere.
    • Moguća rješenja: 

Anchor
ei205
ei205
ei205  - Serverski certifikat nije potpisan s root CA certifikatom  → 
Status
colourRed
titleISSUE

Anchor
ei206
ei206
ei206 - Serverski certifikat nema podršku za Microsoft Windows 8+ operativni sustav →
Status
colourYellow
titleIssue

Anchor
ei207
ei207
ei207 - Serverski certifikat nema podršku za Android 11+ operativni sustav (SAN zapis) →
Status
colourYellow
titleIssue

Anchor
ei208
ei208
ei208 - Serverski certifikat ima drugačiji CN od zapisa u installer.eduroam.hr bazi  →
Status
colourYellow
titleIssue

    • Razlog: Prilikom provjere serverskog certifikata koji koristi RADIUS servis utvrđeno je da CN zapis u certifikatu nema istu vrijednost s onom koja je zabilježena u sustavu https://installer.eduroam.hr/
    • Moguća rješenja: 

Anchor
ei209
ei209
ei209 - Serverski certifikat ima prenizak kripto algoritam samo n bitova  →
Status
colourYellow
titleIssue

    • Razlog: Prilikom provjere serverskog certifikata koji koristi RADIUS servis utvrđeno je da isti ima premali broj bitova u kripto algoritmu, što utječe na njegovu sigurnost.
    • Moguća rješenja: 

Anchor
ei210
ei210
ei210 - Nedostupan serverski certifikat → 
Status
colourRed
titleERROR

    • Razlog: sustav nadzora nije u mogućnosti dohvatiti serverski certifikat koji koristi RADIUS servis.
    • Moguća rješenja
      • Provjera rada RADIUS servisa na serveru

      • Provjera konfiguracije RADIUS servisa (preporučamo korištenje AAI@EduHr paketnih rješenja)

      • Provjera mrežne konfiguracije (nužna dostupnost s IP adresa 161.53.2.215-218)

      • Provjera statusa mrežne povezanosti servera na kojem se nalazi RADIUS servis.

Anchor
ei211
ei211
ei211 - Nedostupan root CA certifikat →
Status
colourYellow
titleIssue

    • Razlog: Komponenta nadzornog sustava je nedostupna.
    • Moguća rješenja: Pričekati da se sustav oporavi.

Anchor
ei212
ei212
ei212 - Realm je u procesu registracije →
Status
colourYellow
titleIssue

    • Razlog: Nova matična ustanova još nije prošla proces registracije, a nadzorni sustav je obavio nadzor.
    • Moguća rješenja: Pričekati da se proces registracije završi.

LDAP nadzorni sustav

Nadzor LDAP servisa obavljaju jedna nadzorna skripta koje provjerava funkcionalnost LDAP servisa i broja korisnika.

Nadzor rada (check_aai_ldap)

Anchor
li100
li100
li100 - OK! Anonymous bind successfull! → 
Status
colourGreen
titleOK

    • Razlog: LDAP servis dostupan za matičnu ustanovu.

Anchor
li101
li101
li101 - Could not connect to → 
Status
colourRed
titlex

    • Razlog: Nemoguće je kontaktirati LDAP servis matične ustanove
    • Moguća rješenja:

Anchor
li102
li102
li102 - Socket to LDAP could not be established → 
Status
colourRed
titlex

    • Razlog: Nemoguće je uspostaviti vezu prema LDAP servisu matične ustanove
    • Moguća rješenja: 

Anchor
li103
li103
li103 - Could not bind as anonymous: →
Status
colourYellow
titleIssue

    • Razlog: Nemoguće je ostvariti anonimni pristup na LDAP servis matične ustanove
    • Moguća rješenja: 

Broj korisnika (check_aai_ldap)

Anchor
li200
li200
li200 - OK! count successful: → 
Status
colourGreen
titleOK

    • Razlog: Prebrojavanje korisnika je prošlo uspješno u LDAP imeniku matične ustanove s danim korisnikom.

Anchor
li201
li201
li201 - Could not count as →
Status
colourYellow
titleIssue

    • Razlog: Nemoguće je prebrojati korisnike u LDAP imeniku kao dani korisnik
    • Moguća rješenja: 

Anchor
li202
li202
li202 - Could not bind as →
Status
colourYellow
titleIssue

    • Razlog: Nemoguće se povezati s LDAP servisom matične ustanove kao dani korisnik
    • Moguća rješenja: 

AOSI nadzorni sustav

Nadzor AOSI servisa nadziru dvije nadzorne skripte koje provjeravaju funkcionalnost i dostupnost servisa.

Provjera servisa (check_aai_aosi.php)

Anchor
ai100
ai100
ai100 - OK! AOSI version 
Status
colourGreen
titleOK

    • Razlog: AOSI servis matične ustanove je dostupan u ispisanoj verziji.

Anchor
ai101
ai101
ai101 - AOSI id:  inst_id:  doesn't exist. 
Status
colourYellow
titleIssue

    • Razlog:
    • Moguća rješenja: 

Anchor
ai102
ai102
ai102 - WSDL bez service loaction: 
Status
colourYellow
titleIssue

    • Razlog:
    • Moguća rješenja: 

Anchor
ai103
ai103
ai103 - Invalid host or port
→ 
Status
colourRed
titlex

    • Razlog:
    • Moguća rješenja: 

Anchor
ai104
ai104
ai104 - Couldn't connect to
→ 
Status
colourRed
titlex

    • Razlog: Nemoguće se povezati na AOSI servis matične ustanove s prikazanim parametrima.
    • Moguća rješenja: 

Dohvat podataka o paketima (check_aai_aosi.php)

Anchor
ai200
ai200
ai200 - OK! LDAP:  RADIUS:   AOSI:  OS:   TLS:
Status
colourGreen
titleOK

    • Razlog: Prilikom povezivanja na AOSI servis matične ustanove dobiveni su sljedeći podaci o instaliranim paketima i verziji TLS-a.

Provjera certifikata