清華服務使用指北(主要面向 Linux 用戶)
本文將重點放在清華一些服務在 Linux 機器,包括遠端伺服器上的使用說明
以及校園專供 Windows 10 的啟動指南
DNS/NTP
166.111.8.28
166.111.8.29
2402:f000:1:801::8:28
2402:f000:1:801::8:29
依照校園網建議,在設定 DNS 和 NTP 時,至少要使用校園網路提供的服務。
目前,校園網內只能使用校園網路提供的 DNS,其餘 DNS 不保證工作。
SSLVPN
在 Linux 機器上沒有 PULSE SECURE 用戶端,除了可以使用 WEB VPN 外,也可使用 openconnect 來做到連接清華VPN。
若是 Debian 系,包括 Ubuntu,可以使用
$ apt-get install openconnect
若是 Arch Linux,可以使用
$ pacman -S openconnect
安裝此軟體。其餘發行版請自行查閱相應源。
安裝完畢後,使用
$ openconnect --juniper https://sslvpn.tsinghua.edu.cn
指定協定為 Juniper 的情況下,用戶端不會被指派 IPv6 位址,如果改成 Pulse Connect Secure 則可以取得到一個 IPv6 位址。同時也需要指定 UserAgent 才能正確取得 IPv6 路由,否則會嘗試將所有 IPv6 流量路由到 VPN。
用如下的方式可以正確取得 IPv6 位址和路由(具體是 2402:f000::/32):
openconnect --protocol=pulse https://sslvpn.tsinghua.edu.cn --useragent Pulse-Secure/9.1.11.6725
輸入帳號及密碼後即連接上校園網,可存取校內服務(INFO/USEREG)。
值得注意的是,與清華無關的流量依舊依照原有路由發出,此行為與 Windows 下不同。 (此项需求证)
上網認證
校園網基礎知識
清華大學校園網使用簡介(由於網頁升級連結已失效,可參閱本站的備份)
清華大學校園網路有線區域網路使用者進入系統使用說明(問與答)(由於網頁升級連結已失效,可參閱本站的備份)
上述文件太長不看版:在校園網中上網分為兩步,一步是准入,另一步是準出。
沒有准入與準出時,機器只能 ping 通 166.111.8.28 與 2402:f000:1:801::8:28,如果你有對應 v4 與 v6 位址。校內其他地址不通。
對於 IPv4 而言,當有准入而沒有準出時,機器可以 ping 通校內機器,但不能 ping 通校外機器,即不能上網。只有當有准入而且有準出時,機器可以連接外網。
對 IPv6 而言,v6 只有准入這一步驟,有了存取,即可以連接外網。
對於 2 層接入的機器(紫荊宿舍網,教學樓無線網絡,一些院系的網絡),v4 認證與 v6 認證是聯動進行的,即當 v4 准入時,v6 同時也准入。對於 3 層接取的機器(某些系的網路),v4 與 v6 需要分別准入。
Tsinghua-Secure 使用的是另一套認證系統。
命令列認證 自動認證
請參閱 utils.md 中的認證工具總表。
以下參考 GoAuthing
命令列認證
該軟體實現了七個主要功能,分別是
auth-thu auth # v4准入
auth-thu deauth # 解除v4准入
auth-thu auth -6 # v6准入
auth-thu deauth -6 # 解除v6准入
auth-thu login # v4准出
auth-thu logout # 解除v4准出
auth-thu online # 保持机器在线
普通用戶將其放在家目錄下,作為命令列工具使用,即可滿足大部分認證需求。
已知問題:在使用者通過auth-thu auth -C(僅准入)後呼叫auth-thu login( 僅準出),準出會失敗。
自動認證
對於系統管理員來說,可能存在伺服器實現自動認證的需求。
下載好檔案以後請合理放置在對應目錄(如 /usr/local/bin)下,同時將設定檔放在合理目錄下,即可使用
要做到自動 準出,需將其中附帶的 goauthing.service 或 goauthing@.service 放置 /etc/systemd/system/ 資料夾下 ,並調整相應內容以符合程式檔案以及設定檔的路徑,使用
$ systemctl enable goauthing.service
啟動對應服務,即可達到自動認證的目的。如果要實現帳戶資訊儲存在使用者家中目錄中而不是 /etc 中,可以參考 goauthing@.service。
如果要實現 v6 的自動准入,可參考 goauthing6.service 和 goauthing6@.service。如果只要 v4 的自動准入,需要將 goauthing.service 中的 auth 變為 auth -C,且刪除 login 一行。
如果有打包者將此打包,請 PR。目前在 AUR 中存在 auth-thu-bin 套件(auth-thu 套件已經過時)。