Articles of freeradius

Freeradius VLAN分配与EAP-TLS和WiFi 802.1x

我使用FreeRadius和带有802.1xauthentication的Ubitquiti WiFi AP,使用EAP-TLS(基于客户端/服务器authentication的authentication)。 这对于静态VLAN(即在AP上指定)运行良好。 我想将VLAN分配卸载到Radius,以便不同的用户可以分配到不同的VLAN。 我不知道如何使用EAP-TLS来做到这一点。 我在网上find的所有文档都使用用户文件,但使用其他EAP方法。 所以,我把它放在我的/ etc / freeradius / users文件的顶部: DEFAULT Tunnel-Medium-Type = 6 Tunnel-Private-Group-ID = [12], Tunnel-Type = VLAN 但是没有VLAN由Radius分配。 我不确定该从哪里出发。 也许我需要在/etc/freeradius/eap.conf中的tls部分内容来告诉它使用用户文件? 帮助表示赞赏,谢谢!

我在哪里可以在UbuntufindFreeRADIUS的用户文件?

我使用的是Ubuntu 10.10。 我正在尝试学习如何configurationRADIUS服务器,但是我在创build新用户进行身份validation时遇到了问题。 几乎所有我在网上find的教程都提到了在users文件中创build用户,但我无法在任何地方find它。 一个教程说,这将是在etc/raddb/users但我的etc文件夹没有raddb文件夹。 任何build议我可以在这个文件? 我已经通过软件中心安装了FreeRADIUS,一切都设置为默认, 没有任何东西是我自己定制的,所以假设默认值。

Freeradius和自签名证书

我们目前的Wi-Fi基础设施是基于一个Debian框,主机Freeradius与LDAP后端。 目前,我们有两个802.1x保护SSID,一个公共和一个专用networking:根据LDAP属性,用户可以连接到第一个或第二个networking。 由于Freeradius拥有自签名证书,因此我们在Windows 7客户端遇到一些问题,需要安装服务器证书来执行连接:这对于公共networking尤其有些恼人,因为我们需要设置每台进入的电脑。 我想知道是否有办法(除了购买freeradius的商业证书,不幸的是我读[ http://wiki.freeradius.org/guide/Certificate-Compatibility ] Windows客户端不接受通配符证书,我们已经有…)让客户更容易地接受证书:解决方法是通过强制门户进行login? 是否可以为公共networkingbuild立强制门户?

通过思科交换机在RADIUS服务器上的共享秘密点

我想知道如果我在Cisco交换机configuration中设置密钥,RADIUS服务器上的共享密钥是什么点。 如果要求authentication的请求者不需要知道,那有什么意义呢? 谢谢

dynamicVLAN与FreeRadius,OpenLDAP和思科WLC

目前有一个FreeRADIUS 1.1.6服务器从OpenLDAPvalidation存储在posixAccount账户模式中的用户。 我们现在已经安装了思科WLC,并且希望通过802.1X(它正在成功工作)对这些用户进行身份validation,而且还根据该计算机的MAC地址dynamic地将他们的计算机分配到一个VLAN中(我们也使用证书,所以MAC欺骗的问题应该大大减轻)。 我已经将radius模式导入到OpenLDAP中,并且已经创build了一个名为dot1x的cn ,并将其基于objectClass radiusprofile – 所以我们有一个这样的条目: dn:cn=machine-1146,cn=dot1x,dc=org,dc=com cn: machine-1146 radiusTunnelMediumType: IEEE-802 radiusTunnelType: VLAN radiusTunnelPrivateGroupId: 600 objectClass: radiusprofile objectClass: top 问题是 在cn = dot1x,dc = org,dc = com的地方 ,我们是否把机器的MAC地址? 如何configurationFreeRADIUSsearchou =用户进行用户身份validation,然后将cn = dot1x作为计算机MAC地址,然后使用radiusTunnelPrivateGroupId进行响应。 谢谢你的帮助!

FreeRadius错误读取/ etc / freeradius / huntgroups

我已经configurationfreeradius使用sql,一切工作正常,我正在做一些与用户的testing,突然间,我不能启动debugging器,因为这个错误: rlm_preprocess: Error reading /etc/freeradius/huntgroups /etc/freeradius/modules/preprocess[13]: Instantiation failed for module "preprocess" /etc/freeradius/sites-enabled/default[88]: Failed to load module "preprocess". /etc/freeradius/sites-enabled/default[69]: Errors parsing authorize section. 我从来没有碰过文件preprocess或huntgroups …我迷路了! 有人知道这个吗? 完整的错误跟踪: FreeRADIUS Version 2.1.12, for host x86_64-pc-linux-gnu, built on Feb 24 2014 at 14:57:57 Copyright (C) 1999-2009 The FreeRADIUS server project and contributors. There is NO warranty; not even for […]

802.1xdynamicVLAN分配不分配VLAN

我最近深入到dynamicVLAN分配的802.1xauthentication。 我目前的设置包含: – 一个客户端 – 一个SG220 cisco交换机(申请者) – 一个基于LDAP AD的freeradius(authenticator) – 一个为防火墙而devise的防火墙,充当DHCP服务器。 至于身份validation,它的作品。 我的用户得到了authentication,并以这种forms接收到一个Access-Accept消息。 Sending Access-Accept of id 12 to xxx.xxx.xxx.xxx port 6103 Tunnel-Private-Group-Id:0 = "vlan_name" Tunnel-Medium-Type:0 = IEEE-802 Tunnel-Type:0 = VLAN MS-MPPE-Recv-Key = 0xd899b158c44adb59894a8ad4c7554010571fffe1c3ef87f74db910c482c2be82 MS-MPPE-Send-Key = 0xe094d1c3e2fb5d5153963089c533278338d655284858156b0fb2e78e72ab7060 EAP-Message = 0x03320004 Message-Authenticator = 0x00000000000000000000000000000000 User-Name = "username" 我已经添加了隧道属性到我的LDAP目录,就像之前的freeradiusdebugging信息显示它存储在radius包中。 我已经读了无数的线程,你应该添加“use_tunneled_reply = yes”到你的eap.conf文件,我已经完成了如下所示: eap { use_tunneled_reply = […]

Google Authenticator FreeRADIUS

我正在尝试在RHEL7的FreeRADIUS中实现google authenticator PAM模块。 我松散地遵循了这个指南: http : //www.supertechguy.com/help/security/freeradius-google-auth 我之所以说松散的原因是最近Google模块的内容似乎已经发生了变化,所以我通过执行以下步骤来构build它: sudo yum -y install freeradius freeradius-utils git gcc pam-devel qrencode qrencode-libs qrencode-devel git autoconf automake libtool freeradius-mysql git clone https://github.com/google/google-authenticator-libpam Cd google-authenticator-libpam sudo ./bootstrap.sh ./configure make sudo make install 这一切工作正常。 然后我使用指南configuration了configuration文件。 我的/etc/pam.d/radiusd文件如下所示: #%PAM-1.0 #auth include password-auth #account required pam_nologin.so #account include password-auth #password include password-auth #session include […]

使用mikrotik和“always”模块在freeradius中进行会计设置

我有一个freeradius安装程序,用于在无线networking上为用户提供身份validation。 接入点都是Mikrotik硬件,用户全天候连接。 我们一直在用mysql和freeradius 2来使用Daloradius。老板想要使用会计信息,虽然这一切都已经build立起来了,但是我发现并不是所有的会计信息都存在。 由于我们的用户可能一次连接24小时以上,所以我们把它保存在这里,每天都会重置一些属性,这样会计包正常工作。 于是他开始在这个链接上打个招呼: http : //wiki.mikrotik.com/wiki/RouterOs_MySql_Freeradius#Configuring_RouterOs_for_Radius_.26_PPP.2A_AAA 并具体看下面的部分。 由于我们的用户一次可以连接24小时以上,所以我们把它保存在这里,它会每天重置一些属性,这样会计包正常工作 always fail { rcode = fail } always reject { rcode = reject } always ok { rcode = ok simulcount = 0 mpp = no } 但是,该链接引用freeradius 1和我无法findfreeradius 2 radius.conf文件中的这个。它做了什么,可能是我缺less数据的原因? 编辑:我发现了一个问题。 我们有一个备用的freeradius服务器也在接收这个计费包。 虽然他们正在复制,但它只是一个主/从configuration。 如果从设备收到计费包,则不会将其复制回主设备。 虽然我怀疑这可能会解决这个问题,但老板不会因为总是模块而信服。 有没有什么特别的,我需要在mikrotik无线接入点或freeradius 2configuration客户端连接24/7。

允许单个VPN用户使用多个IP地址

目前对于我使用ASA 5505作为VPN服务器的公司之一,freeradius(mysql模块)作为身份validation后端。 用户authentication是基于组密码,用户密码和IP地址。 我的数据库条目如下所示: +—–+———-+——————–+—-+———————————-+ | id | username | attribute | op | value | +—–+———-+——————–+—-+———————————-+ | 103 | user1 | MD5-Password | := | 2ed4b197300dfee19315bd8d228c936e | | 104 | user1 | Calling-Station-Id | == | IP_ADDRESS | +—–+———-+——————–+—-+———————————-+ 一切正常,所以user1可以连接到VPN,如果他/她有正确的密码(组+单个用户)和正确的IP_ADDRESS。 然而,我很难find一个方法如何白名单多个IP地址为单个用户。 所以基本上我想知道如何添加多个IP地址给一个用户。 我不想为同一个用户添加一个新的用户名,只是由于一个额外的IP。