Articles of 半径

证书颁发机构 – RADIUS / WPA

我们的证书颁发机构有问题,它每天都会删除自己的电脑证书。 我使用该计算机通过RADIUS标准实施WPA无线安全。 所以每天我都要更新计算机证书。 当我检查事件查看器时,三个日志显示为: 来源:国际会计准则事件ID:3 用户User1的访问请求被丢弃。 完全合格的用户名= domain.com/Users/User1 NAS-IP-Address = 192.168.0.66 NAS-Identifier =无线被叫站标识符= 001d.45d3.4190呼叫站标识符= 0023.df15。 1483客户端友好名称=无线客户端IP地址= 192.168.0.66 NAS端口types=无线 – IEEE 802.11 NAS端口= 5113代理策略名称=对所有用户使用Windows身份validationAuthentication-Provider = Windows Authentication-Server =原因代码= 23原因=意外的错误。 服务器或客户端configuration中可能的错误。 来源:IAS事件ID:20168 由于以下错误,无法检索远程访问服务器的证书:无法find对象或属性。 来源:IAS事件ID:20168 由于没有为使用EAP-TLS拨入的客户端configuration证书,所以正在将默authentication书发送给用户Domain \ User1。 请转到用户的远程访问策略并configuration可扩展身份validation协议(EAP)。 什么可能导致这个问题?

MAC欺骗 – 保持连接活着

是否有可能保持连接活着,同时欺骗/更改您自己的networking适配器(尤其是WLAN适配器)的MAC地址,而无需使用eap-tls对802.1X RADIUS服务器重新进行身份validation? 我需要这个来保证一个networking,而不是闯入一个networking。

使用arpwatch回溯代理访问ip来获得证书

在我的networking中,我正在为客户端使用eap-tls身份validation(机器证书)。 这些客户端正在使用鱿鱼代理访问互联网。 代理将请求logging到access.log。 现在我想要做的是从access.log中的IP地址回溯到请求页面的机器的证书名称(CN),方法是首先从IP地址通过arpwatch日志到MAC地址,然后使用RadAcct通过searchMAC地址和datelogging证书名称(CN)的文件。 这是可取的和安全的,或者这有一个更好的select来跟踪谁在哪里冲浪? 这是容易受到ARP中毒攻击或MAC / IP欺骗,或其他聪明的技巧? 如果我另外使用用户名/密码组合进行身份validation(例如eap-tls&peap),是否可以使用密码login(networking和代理)? 编辑:理想情况下,我希望用户只需input一次凭据。

无法在Active Directory,Windows Server 2008 R2中注册RADIUS服务器

我正在尝试在Windows 2008 R2中设置一个RADIUS服务器,按照指导安装Windows 2008 R2 NPS进行Cisco路由器login的RADIUS身份validation 。 我不能做的是将RADIUS服务器注册到位于同一台服务器上的Active Directory服务(请参见屏幕截图)。 我试图做这两个域pipe理员和本地pipe理员。 我该如何解决这个问题?

跨多个林/客户pipe理Active Directory帐户访问

我们为一些中小型企业提供托pipeIT服务。 我正在寻找一种解决scheme,以可扩展的方式pipe理我们访问我们客户的AD森林。 现在,我们在AD中手动创build自己的login,并拥有足够的权限。 正如你可以想象的,这不能很好地扩展,因为我们获得员工和需要能够撤销密码等…涉及手动login到每个客户端更新广告。 对于我们几乎所有的客户,我们都pipe理着他们的整个IT基础架构,包括AD,所有的服务器,networking等。所以如果我们能够获得可靠的解决scheme,我们应该能够合理地修改客户端的ADconfiguration来实现我们的目标。 我们也做托pipe的服务,所以我们有一个可靠的方式来托pipe我们自己的基础设施,供客户同步回去。 我想要什么 一种能够集中pipe理多个客户,跨站点/森林等的AD帐户的方法… 我们最好转换为在客户的AD中为我们的每一位技术人员创build自己的账户,因此我们有一定程度的责任心,并且访问策略可以更细化。 显然,上述观点引起了客户AD的污染(尽pipe我们现在没有太多的人),所以我们要尽量避免客户不得不经常看到我们的用户。 这当然是一个棘手的问题,但也许简单地把我们的用户放在一个单独的OU中就可以部分地解决这个问题。 我们的主要目标是简化招聘/解雇stream程,并减less人为错误的可能性(例如,在访问分解期间错过禁用客户X的访问)。 因此,密码重置,禁用用户等应该在一定程度上同步。 我认为权限不是一个问题,因为无论如何它们可能是以每个用户为基础的。 多平台也是一个目标。 我们需要能够pipe理路由器和Linux机器,RADIUS似乎是一个明显的select。 服务器主要是Windows 2008 R2,包括一些Windows 2012,一些Linux,思科和Juniper设备。 我应该添加RADIUS等…不应该是AD的唯一来源。 目标是让客户现有的AD帐户满足他们的需求,然后从RADIUS导入我们自己的AD帐户。 我所试过的 到目前为止,我一直关注如何将RADIUS帐户集成到AD中 – 但是我发现的一切都是关于使用AD作为AD集成的主要来源,而我想要更多的是相反的。 我认为RAI​​DUS对我们很有意义,因为我们的托pipe基础​​设施很多都是非Windows的,尽pipe我们的客户主要是基于Windows的。 我们正在为我们的DSL尾巴提供RADIUSauthentication,无论如何。 对于所有员工账户拥有单一的事实来源是有意义的。 非常有兴趣听到类似情况的人们能够解决这个问题,因为我没有在网上find太多的东西。 谢谢。

在Ubuntu 14.04中缺lessNagios插件“check_radius”?

由于我问这个问题已经在askubuntu,但没有人回答了一个星期也许在这里有人知道答案( https://askubuntu.com/questions/462162/nagios-plugin-check-radius-missing-in-ubuntu-14-04 )。 我最近更新了我们的Nagios-Server从Ubuntu LTS 12.04.04到14.04 – 尽pipe我知道这个迁移不被支持。 一切工作正常,但我们的半径检查失败…现在我知道为什么:可执行文件“check_radius”缺less在/ usr / lib / nagios /插件 – 它似乎已经在升级过程中被卸载。 有谁知道为什么,如何取回或取代它? 由于它是一个UDP协议,我不能做一个端口检查。 / usr / lib / nagios / plugins的内容: check_apt check_dns check_icmp check_log check_nt check_procs check_spop negate check_breeze check_dummy check_ide_smart check_mailq check_ntp check_real check_ssh urlize check_by_ssh check_file_age check_ifoperstatus check_mrtg check_ntp_peer check_rpc check_ssmtp utils.pm check_clamd check_flexlm check_ifstatus check_mrtgtraf […]

EAP-TLS:共享客户端证书时可能会窃听吗?

我想知道如何与EAP-TLS共享一个WPA2企业networking,使用一个通用的证书来validation用户。 他们共享相同的证书。 恐怕他们可以互相监视。 那可能吗? 在EAP-TLS中,客户端是否使用自己的证书或其他会话密钥encryption其数据包? 实际上,WPA2中的数据包都是encryption的,但是如何呢?

mod_auth_radius通过https安全吗?

自述文件mod_auth_radius说: Using static passwords & RADIUS authentication over the web is a BAD IDEA. Everyone can sniff the passwords, as they're sent over the net in the clear. 如果我通过https服务页面,那么它会是安全的吗? 或者,这不是声明的含义?

Freeradius VLAN分配与EAP-TLS和WiFi 802.1x

我使用FreeRadius和带有802.1xauthentication的Ubitquiti WiFi AP,使用EAP-TLS(基于客户端/服务器authentication的authentication)。 这对于静态VLAN(即在AP上指定)运行良好。 我想将VLAN分配卸载到Radius,以便不同的用户可以分配到不同的VLAN。 我不知道如何使用EAP-TLS来做到这一点。 我在网上find的所有文档都使用用户文件,但使用其他EAP方法。 所以,我把它放在我的/ etc / freeradius / users文件的顶部: DEFAULT Tunnel-Medium-Type = 6 Tunnel-Private-Group-ID = [12], Tunnel-Type = VLAN 但是没有VLAN由Radius分配。 我不确定该从哪里出发。 也许我需要在/etc/freeradius/eap.conf中的tls部分内容来告诉它使用用户文件? 帮助表示赞赏,谢谢!

Radius服务器testing工具

有没有什么好的工具来testingRadius服务器? (linux | windows | unix)授权检查是最低要求。