1 Mayıs 2011 Pazar

OTP (One Time Password / Tek Kullanımlık Şifre ) kullanarak Windows Domain Logon


Bu makalede domain’e bağlı bilgisayarların KOBIL SecOVID Server tarafında otp ile sorgulama yapılıp doğruluk kontrolü sonucunda domain’e bağlanılması için gerekli konfigürasyonların Windows 2003 Server ve client bilgisayarlar üzerinde nasıl yapılaması gerektiği konusunda bilgi verilmiştir.

Server üzerinde yapılacak konfigürasyonlar:

Client bilgisayarda kurulacak client setup sonrasında kullanıcı domain ‘e giriş yapacağı sırada gina ekranı gelecek bu ekran üzerinde domain kullanıcı adı , şifresini giriş yaptıktan sonra bilgiler domain’e ulaşacak, kullanıcının domain’e giriş yapması için yetkili olup olmadığı ve kullanıcının domain de var olup olmadığı kontrolleri windows 2003’de kurulu domain üzerinde yapıldıktan sonra eğer bilgiler doğru ise client bilgisayara geri dönüş olarak OTP girişi yapılması için yeni bir ekran gelecek bu ekranda OTP şifresi girilecek, OTP şifresi windows 2003 server üzerinde kurulu SecOVID Server’a gönderilecek ve doğrulanacak eğer şifre doğrulanmaz ise client bilgisayara gina ekranı gelecek domain’e giriş yapılması engellenecek. Bilgiler doğru ise kullanıcı domain’e giriş yapabilecek

Firewall konfigürasyonu:

Firewall kapatıldığı ve clientların domain’e giriş için gerekli portların açık olduğu varsayılmıştır. Ayrıca KOBIL Domain Security setup.exe kurulumu yapıldıktan sonra portlara 5001 UDP portu eklenmektedir. Diğer portların yanında 5001 UDP portda aktif edilmelidir. Firewall’dan Exceptions tabında gerekli port açılımları yapılmalıdır.

@ 5001 UDP portu Domain’e kurulan  Security programı ile Client’a kurulan (5002 UDP) programın OTP göndermesi ve OTP’nin doğruluğunun kontrol edilmesinde kullanılır.

1812 UDP portu kullanıcı tarafından girilen OTP’nin domain tarafından server’a gönderilmesinde kullanılan porttur.

Eğer SecOVID Server farklı makinede kurulur ise SecOVID Server’ın kurulu olduğu makinede sadece 1812 UDP’nin açık olması domain tarafından OTP gönderilmesinde yeterlidir. Domain de ise 5001 UDP portunun açık olması SecOVID Server’a gönderilen OTP’nin doğru yada yanlış bilgisinin alınması için yeterlidir.

SecOVID Server farklı makinede kurulu ise 2003 server üzerinde SecOVID Konfigürasyon ekranından server’ın kurulu olduğu makinenin IP si yazılmalıdır.


Kurulum sonrasında client bilgisayardan domain’e girecek kullanıcının gurubuna “SecOVID” grubu eklenmelidir

! Domain kullanıcısı “Secovid” grubuna dahil edilmediği sürece OTP isteminde bulunulmayacak username / password girişinden sonra direkt desktop’a ulaşacaksınız.




SecOVID Admin Tool’dan client bilgisayarda kullanacağınız OTP token datası eklenir.



Client bilgisayardan domain’e giriş denemeleri olduğunda SecOVID Server’ın log dosyalarından hangi kullanıcının işlem yaptığı rahatlıkla izlenebilir.



Client PC

Firewall konfigürasyonu:

Firewall açıldıktan sonra “Exceptions” tabında gerekli olan portların açılması OTP gönderilmesi için gereklidir. KOBIL Client Setup.exe programı kurulduktan sonra portlara 5002 UDP eklenmiş olmalıdır.

@ Firewall’ın aktif edilmesinden sonra Server tarafında otp kullanıcısının secovid grubuna eklemeden önce açmış olduğunuz portların çalışma durumunu test etmek için domain’e giriş denemesinden bulunulur.




Ctrl + Alt + Del” tuş kombinasyonunu kullandıktan sonra size aşağıdaki giriş ekranı gelecektir. Bu ekranda domain’e giriş için kullanıcı adınızı ve password’unuzu giriniz.



Domain kısmında “domain’in adı” seçilmeli “this computer” lokasyonu seçilmemelidir. <OK> butonuna tıkladığınızda 3-5 saniye içerisinde size yeni bir ekran gelecektir bu ekrana OTP token’den şifre üretip bu şifreyi girmeniz gerekmektedir. 



“This computer” lokasyonu seçildiğinde lokal bilgisayara giriş yapmış olacaksınız ve bu giriş ekranında size OTP sormayacaktır.

Eğer domain ve şifre kontrolleri doğru ise desktop ulaşacaksınız. Eğer şifreniz veya domain ayarlarınızda bir sorun var ise yada domainde kullanıcı için giriş kısıtlaması var ise desktop’a ulaşamayacaksınız. Size aşağıdaki gina ekranı gelecektir.


2 Mart 2011 Çarşamba

Windows Smart Card Logon



Windows işletim sistemine kart okuyucu ve kart kullanılarak logon işleminin gerçekleştirilmesi için aşağıdaki adımların tamamlanmış olması gerekir. Bu makalede aşağıdaki adımlara kısaca değineceğiz.

·         Windows logon için kullanılacak kart okuyucu sürücüsünün yada token programının kurulması. Bu konuda KOBIL firmasının kullandığı kart okuyucu EMV TriCAP yada mIDentity token, mIDentity smart ürünlerinden birini kullanarak işlemi gerçekleştirebilirsiniz.
·         KOBIL firmasının ürünü kullanılacak ise bunun için sertifika otoritesinde kullanılacak olan KOBIL CSP tanımının yapılması.
·         Sertifika otoritesinden EMV TriCAP kart okuyucu, mIDentity Token yada mIDentity Smart üzerinde kullanılacak kart’a yazılacak sertifikanın talep edilmesi.
·         KOBIL ürünlerinden biri kullanılarak kart üzerindeki sertifika ile windows’a login olunması.


Sertifika alımı öncesinde yapılması gereken birkaç adım bulunmaktadır. Bunlar aşağıda sıralanmıştır.

·         2003 Server Enterprise kurulumu ve DC kurulumunun tamamlanması.
·         Serverda kullanılacak ürünlerin sürücüleri yada programının kurulumunun tamamlanması.
·         Sertifika dağıtımında admin kullanıcının bu işlerde yardımcı olacak kullanıcı yaratılması gerekir. Bu kullanıcı Enrollment Agent olarak ayarlanacaktır.
·         CA den sertifika alımının Web arayüzden gerçekleştirilmesi için IIS ‘in kurulumu tamamlanmalıdır.
·         CA kurulumu yapılmalıdır. Burada kullanılacak CA tipinin  Entreprise seçilmesi gerekir.
·         CA kurulumu tamamlandıktan sonra Enrollment Agent sertifikasının alımı için MMC konsolundan gerekli ayarlamalar yapılmalıdır.
·         CA template ekranından KOBIL CSP tanıtım işlemleri tamamlanmalıdır.
·         IE den Active X için hak verilmesi gerekir.
·         Client makinenin domain’e eklenmesi ve logon işleminin öncelikle admin kullanıcı ile login olunabildiğinin kontrolü yapıldıktan sonra smartcard ile login işlemi test edilmelidir. Gerekli policy ayarları ile kullanıcılarınızın sadece smartcard ile login olmasınıda sağlayabilirsiniz.

  

Talep Edilen Sertifikaların  Otomatize Edilmesi:

Sertifika otoritesinden talep edilen sertifikanın eğer gerekli ayarlar yapılmamış ise yayımlanması önlenir. Talep edilen sertifika sadece admin kullanıcı tarafından onaylanır ise yayımlanır. Default ayar bu şekilde ayarlanmıştır. Bu ayarın değiştirilmesi için CA’in özelliklerine ulaşınız. Policy Modül ekranından özelliklere ulaşınız. Request Handling ekranından “Follow the settings in the certificate template, if applicable Otherwise automatically issue the certificate.” Seçilmesinden sonra CA otomatik olarak restart edilir. Bu işlemden sonra talep edilen sertifikalar admin kullanıcı tarafından onaylanmaya gerek kalmadan yayımlanır.

KOBIL CSP Tanıtımı:

·         Kullanılacak kart okuyucu programının ve kart okuyucu sürücüsünün Server üzerine kurulumunun tamamlanması.
·         Veya Smart Token kullanılacak ise programın server üzerine kurulumunun tamamlanması.
·         Server üzerinde CA yönetim panelinde Certificate Template alanından Manage menüsü seçilerek template’lere ulaşınız.
·         Smartcard user template’i seçiniz ve duplicate ile bu template’i kopyalayınız.
·         Yukarıdaki şablon şifreleme,deşifreleme ve e-mail şifreleme işlemleri için kullanılır. General tabından “KOBIL Smarcard user” olarak değiştiriniz. Request Handling tabından CSP butonuna tıklayınız ve ” KOBIL CSP V1.0” seçiniz.
·         Sertifika Otoritesinden certificate template menüsü içerisinde new certificate template issue menüsünü seçerek “Smartcard user” ve “Enrollment Agent” template leri seçilerek eklenmesi gerekir.



Enrollment Agent Sertifikasının Tanıtımı:

·         MMC konsoluna ulaşınız.
·         Add/Remove Snap –in menüsünden certificate seçimini yapınız.
·         Ardından My user account seçeneğini seçiniz.
·         Current user-  Certificate > Personel > Certificates alanına ulaşınız.
·         All Task > Request New Certificate  ile sihirbazı başlatınız.
·         Bu sihirbazda karşınıza gelen listeden Enrollment Agent seçeneğini seçiniz ve sihirbazdaki adımları takip ediniz.
·         Sihirbazı tamamladıktan sonra Enrollment Agent sertifikası alınmış olacaktır.




Enrollment Agent Sertifikası almadan önce CA web arayüzünden administrator için enrollment agent sertifikası seçilmek istendiğinde ekrana herhangi bir sertifika gelmeyecektir. Çünkü Enrollment  Agnet Sertifikası tanımlanmadan önce bu ekranda sertifikayı göremezsiniz.





Gerekli tüm adımlar tamamlandıktan sonra CA web arayüzünde ilgili kullanıcı için sertifika talep edilebilir durumda olacaktır.




CA web arayüzü kullanılarak karta sertifika yazılması:

·         CA web arayüzüne ulaşınız. (Örn: http://127.0.0.1/certsrv)
·         Request a certificate linkine tıklayınız.
·         Advance certificate request linkine tıklayınız.
·         Request a certificate for smart card….. linkine tıklayınız.
·         Enrollment Options alanından aşağıdaki bilgileri eksiksiz doldurunuz.
o   Certificate Template > Smartcarduser seçilmeli.
o   Certificate Authority > Kurmuş olduğunuz CA seçilmeli.
o   Cryptographic Service Provider > KOBIL Smart CSP V1.0 seçmelisiniz.
o   Administrator Signing Certificate > Enrollment Agent için alınan sertifika seçilmeli.
o   Use To Enroll  alanından sertifikanın kimin adına basılacağı bilgisi gelmeli. Burada domainde tanımlı kişi seçimi yapılmalı bu kişi windows işletim sistemine kart ve kart okuyucu kullanarak giriş yapacaktır.
·         Yukarıdaki bilgiler eksiksiz doldurulduktan sonra kart okuyucunuz yada Smart Tokeni bilgisayarın usb girişine takınız ve kartınızı yerleştiriniz.
·         Enroll butonuna tıkladığınızda kart üzerine gerekli sertifika yazılmaya başlayacaktır.




View butonuna basaral talep ettiğiniz sertifikayı görebilirsiniz.




Yukarıdaki ekran görüntüsünden görülebileceği üzere alınan sertifika sadece windows smart card logon özelliği barındırmamakta ayrıca güvenli e-mail gönderimindede kullanılmaktadır.

Kullanım:

Client kullanıcıların bilgisayarlarında öncelikle hangi tip kart okuyucu veya smart token kullanılacak ise bu kart okuyucu programı ve sürücüsü yada smart token programı kurulmalıdır.  Daha sonra kullanıcıya basılan kart üzerindeki sertifika ile kullanıcı sisteme giriş için token’i yada kart okuyucusunu usb girişine takmalı aşağıdaki ekran ile karşılaşmalı. Bu ekranda klavye yanında kart okuyucu simgesi belirecek.




Daha sonra kart üzerinde set edilen kartın pin kodu sorulacak .


Eğer kullanıcı kart pin kodunu doğru girerse sisteme giriş yapabilecek. Sistem adminler tarafından bu kullanım kullanıcı adı, şifre yada sadece smart card logon şeklinde kullanılabilir. Group policy de bu kullanım set edilirse kullanıcılar sadece kart ile login olabilecek kullanıcı adı şifre ile giriş yapamayacaklardır. Bu kullanımda sistem güvenliğini arttıracaktır.



Bir sonraki makalemde windows smart card kullanım  ve konfigürasyonunda karşılaşılabilecek sorunlar ve çözümleri hakkında bilgileri paylaşacağım.

16 Ocak 2011 Pazar

Vista Home Pre – Ubuntu 10.04 Dual boot kurulum




Bu dökümanda aşağıdaki konular işlenmiştir.

a-  Vista Home Pre işletim sistemi içerisinde harddisk üzerinde linux için birim ayırma.
b-  Linux Ubuntu 10,04 kurulumu
c- Linux Ubuntu  işletim sisteminde root kullanıcı şifresinin değiştirilmesi ve root kullanıcı ile login olunması.
d-  Linux üzerinde ssh portun ayarlanması.
f-  22 nolu portun açık olup olmadığının kontrolü.
g-  Vista Home Pre işletim sistemi içerisinde harddisk üzerinde C: haricinde harddisk  birimi ayrıma.

Lütfen makalede anlatılanları uygulamadan önce veri kaybına karşı pc deki dökümanlarınızın yedeğini harici bir medyaya alınız.



A-   Vista Home Pre işletim sistemi içerisinde harddisk üzerinde linux için birim ayırma.

Bu test uygulaması için Vista Home Pre  kurulu işletim sistemi 100 gb harddisk kapasitesine sahip bir pc üzerinde çalışmaktayım. Harddisk üzerinde 25 GB alan ayrılacaktır.



Harddisk üzerinde birim küçültmek için Bilgisayarım > Yönet > Depolama > Disk Yönetimi menüsüne ulaşın.




C harddisk’in üzerinde sağ click ile Birim küçült seçeneğini seçin.




Küçültme alanı sorgulama penceresi gelecektir. Biraz bekleyin.




Toplam harddisk alanın küçültme birimi mb cinsinde hesaplanır. Varsayılan olarak toplam alanın yarısı ikinci harddisk bölümü seçili olarak gelir ancak siz istediğiniz kadar mb cinsinden girerek bu değeri değiştirebilirsiniz.



Linux için ayrılacak  alan 25 GB olarak değiştirmek istiyoruz ve bu alanı mb cinsinden 25600 olarak giriş yapıyoruz. Bu işlem sonrasında kalan değer 76798 mb olacak buda toplam 100 GB ‘dan geri kalan değeri ifade edecektir. Bu küçültme işleminden sonra tekrar 76798 mb alanı istediğimiz şekilde yeniden ayırabiliriz. Bu işleme makelenin ilerleyen bölümlerinde tekrar deyineceğiz.




Küçültme işlemi tamamlandıktan sonra aşağıdaki ekranda görüldüğü üzere ayrılmamış alan olarak listeye eklenecektir. Burada dikkat etmemiz gereken konu , eğer bu alanı linux işletim sisteminde kullanacak isek bu aşamadan sonra herhangi bir işleme tabi tutmamamız olacaktır.  Ancak Vista üzerinde harddisk bölümlemesi yapmış isek o zaman bu alanı formatlama işlemine tabi tutmamız gerekecek ayrıca ilgili alan için sürücü harfi atamamız gerekli olacaktır. Bu işlemede makalenin ilerleyen kısmlarında deyineceğiz.



Yukarıdaki ayrıma işleminden sonra pc kapatıyoruz ve linux  Ubuntu 10,04 CD sini bilgisayarın CD rom sürücüsüne yerleştirdikten sonra PC yi tekrar açıyoruz. PC yeniden başlarken CD rom ‘dan boot etmemiz gerekir ki Ubuntu CD’sini sistem görebilsin. Bu işlem için sistem başlarken ESC veya Del tuşuna kısa süreli aralıklarla basmamız boot seçim ekranına düşmeniz için yeterli olmaktadır. Boot ekranını göremiyorsanız lütfen bios ekranından gerekli ayarlamaları yapın veya internette bios üzerinde CD rom ‘dan boot edilme ile ilgili araştırma yaparsanız kısa sürede gerekli bilgiye ulaşabilieceksiniz.



B-   Linux Ubuntu 10,04 kurulumu

CD rom içerisine Ubuntu 10,04  CD sini yerleştiriniz.
PC restart ettikten sonra ESC veya Del tuşlarına basdığınızda boot Menüsüne ulaşacaksınız, CD Rom Drive seçimini yapınız.


Kurulum ile ilgili ekran karşınıza gelecek bu ekranda kurulum dilini seçmeli ve Install Ubuntu 10.04 LTS seçimini yapmalısınız.



Sonraki ekranda lokasyon bilgilerinizi girmelisiniz.





Önerilen klavye dili USA dir.  Bu klavyeyi kullanmak istemiyorsanız Türkçe Q veya F klavye seçenekleri mevcuttur.  İstediğiniz klavye dilini seçiniz ve devam ediniz. Seçim yaptıktan sonra ilgili klavye için aşağıdaki test alanında seçimini yaptığınız klavyenizi test edebilirsiniz.





Daha önceden vista üzerinde linux için yaratmış olduğumuz 25 GB lık  alanı linux kurulum esnasında görebileceksiniz. Toplam vista işletim sisteminin kullandığı alanı mavi renk ile belirtilmiş, linux için ayrılan alan ise beyaz renk ile belirtilmiştir.

Ubuntunun nereye kurulacağı seçeneğinde “Use the largest continuous free space” seçeneği seçilmelidir. Bu seçenek seçildiğinde daha önceden yarattığımız boş alan linux için kullanılacaktır.



Linux için kullanıcı bilgilerin girilmesi gerekli olan ekranda kullanıcı bilgilerinizi ve şifrenizi giriniz.


Vista üzerinde bulunan dosyalarınızın linux üzerine aktarılmasının isteyip istemediğiniz sorulacaktır.  Eğer dosyaları  linux sistemine aktarmak istiyorsanız bu seçeneği seçebilirsiniz. Ben linux işletim sistemini patch dosya yaratma ve bazı  programların compile işlemlerinde kullanacağım için bu seçeneği seçmeyeceğim. ( Sıklıkla windows üzerinde çalışmam sebebiyle )



 Bu aşamadan sonra linux işletim sistemi kuruluma hazır hale gelecektir.  Size kurulum öncesinde yaptığınız seçimlerin özetini sunan rapor ile karşılaşacaksınız. Eğer değiştirmek istediğiniz bir özellik var ise bu ekrandan geriye dönerek seçim(leri)nizi değiştirebilirsiniz. Tüm kontrollerinizden sonra “Install“ butonuna tıklayın ve kurulumun tamamlanmasını bekleyin.



Linux işletim sisteminin kurulumu




Kurulum tamamlandıktan sonra işletim sisteminin restart edilmesini isteyecektir.



Restart sonrasında kendi kullanıcı adınız ile login olmalısınız daha sonra root kullanıcının şifresinin değiştirilmesi sonrasında root kullanıcı ile login olabilirsiniz.





Kurulum yapılması ve ilk login sonrasında son güncelleme paketlerinin sunucudan sisteme yüklenmesi için update manager devreye girecek ve size gerekli olan güncellemelerin listesini sunacaktır. İsterseniz tüm güncellemeleri yada istediğiniz güncellemeleri seçerek sisteme yükleyebilirsiniz.  




Yapmak istediğiniz işleme göre size  aksiyon için şifre soracaktır. Bu şifre sisteme login olan kullanıcının şifresidir.



Dosyaların sunucu üzerinden indirilmesi sırasında aşağıdaki ekran ile karşılaşacaksınız.




Pacth dosyaların indirilmesinde sıkıntı yaşıyorsanız internet bağlantınızı kontrol ediniz.






c-     Linux Ubuntu  işletim sisteminde root kullanıcı şifresinin değiştirilmesi ve root kullanıcı ile login olunması.

Aşağıdaki ekranda da görüldüğü gibi komutları verdiğinizde yeni root kullanıcı şifresi tanımlanmış olacaktır.







d-    Linux üzerinde ssh portun ayarlanması.

-Root kullanıcı ile sisteme giriniz.
-Terminal açınız.
-sudo apt-get install openssh-server komutu ile ilgili kurulumlar gerçekleştirilmesi için server tarafından  dosyalar indirilir ve otomatik olarak kuruluma başlanır.





F-      22 nolu portun açık olup olmadığının kontrolü.

Administrator > Network tools menüsü yardımı ile port scan tabından sistem üzerinde açık olan portların taranması sağlanır. Açık olan portlar listeye gelmektedir.





G-   Vista Home Pre işletim sistemi içerisinde harddisk üzerinde C: haricinde harddisk  birimi ayrıma.

Bilgisayarım > Yönet > Depolama > Disk Yönetimi ekranı üzerinde C: harddisk alanı ve linux için yaratılmış, kullanılan alanlar aşağıda görülebilir.



Vista tarafında kullanılacak alanın ihtiyacımıza göre küçültmeye tabii tutabiliriz. Ancak toplam alanın yarısı kadar küçültülebilir.


Sistem tarafında sorgulanan ve bize küçültülecek alan miktarını gösterir. Bu miktardan daha fazla alan miktarı alamazsınız ancak daha az alan  değeri girebilirsiniz.



Seçim sonrasında bizim için ham alan yaratılmıştır. Bu alanı kullanabilmek için öncelikle linux işletim sistemi için kullandığımız işlemden farklı olarak formatlamamız gerekiyor ve sürücü adı atamamız gerekir.


Bu işlem için öncelikle “Yeni Basit Birim” menüsü seçilmelidir.



Ekrana gelecek sihirbaz yardımı ile istediğiniz şekilde düzenlemeleri yapıp sihirbazın işlemi tamamlamasını bekleyin.




Yeni ham alan sihirbaz yardımı ile formatlanmaya ve sürücü harfi ataması yapılır. Bu işlem sihirbaz tarafından yapılacaktır.



İşlem sonrasında yeni birim kullanıma hazır hale gelecektir.



Sabit Disk Sürücüleri:



Not: C harddiskinizde yeteri kadar alan var ise yeniden küçültme işlemi yapabilirsiniz. Ancak bu alan sistemin kullanacağı alana etki ediyorsa bu işlem sistem tarafından yapılmasına izin verilmez. Küçültme sihirbazını çalıştırdığınızda size aşağıdaki ekranda görüleceği üzere küçültme yapamayacağınıza dair mesajı gösterecektir.