Articles of freeradius

数据库使用iptablesredirect的安全select

我们正在使用MySQL为我们的Web应用程序的FreeRADIUS用户存储和会计数据库。 我想分开数据库的会计部分,将其移动到一个新的服务器,以减轻数据库的读取和权利,等等。 我首先想到的是通过iptables将NASstream量的会计部分redirect到另一台服务器,并将其存储在单独的数据库中。 这看起来好像很不好,我担心会计stream的一致性。 有没有人遇到过类似的问题? 谢谢你的时间。

可能? 具有活动目录用户和Google身份validation的radius服务器

我们目前有一个旧的RSA令牌 – 我们想要replace的Radius环境 这个架构是可能的吗? (这个工程,在互联网上有例子)Linux服务器Googleauthentication费用radius服务器 现在新的部分:用户列表将被从活动目录中拉出,在Linux服务器上,谷歌authentication令牌将被(手动生成) 或者我们应该手动创build具有相同名称的用户?

Cisco 3750交换机不会传输半径请求到服务器

我们有一个radius服务器运行在我们的局域网上,我可以通过直接连接到服务器进行身份validation。 但是,当我们希望我们的客户端通过我们的交换机连接(cisco 3750 12.2(55)SE7)时,我们的服务器不会收到任何请求。 当我们想validation我们的用户“bob”时,我们只得到以下debugging(在交换机上): *Mar 1 04:02:53.847: %AUTHMGR-5-START: Starting 'dot1x' for client (5404.a631.e7dc) on Interface Gi1/0/11 AuditSessionID C0A802020000001C00DE6117 *Mar 1 04:02:53.855: RADIUS/ENCODE(00000028):Orig. component type = DOT1X *Mar 1 04:02:53.855: RADIUS(00000028): Config NAS IP: 192.168.1.2 *Mar 1 04:02:53.855: RADIUS/ENCODE(00000028): acct_session_id: 39 *Mar 1 04:02:53.855: RADIUS(00000028): sending *Mar 1 04:02:53.855: RADIUS(00000028): Send Access-Request to 192.168.69.201:1812 id […]

如何限制用户访问特定的NAS?

我是RADIUS新手,刚刚为802.1x(WPA)设置了一个非常基本的FreeRADIUS服务器。 我使用EAP,MySQL作为后端daloRADIUS作为webGUI(主要用于用户pipe理)。 我有两个WiFinetworking,一个私人networking和一个访客networking。 现在我想指定每个NAS的用户。 所以有一些用户只允许使用访客networking而不是私有networking。 我怎么做? FreeRADIUS甚至可能吗? 因为我似乎无法find任何有关它的信息。 这可能是奇怪的,我是否以错误的方式使用RADIUS?

在创build新用户时将哈希密码写入LDAP

我正在研究一个中央用户数据库系统的项目。 系统的其中一个要求是所有应用程序只能有一组用户。 FreeRADIUS和Samba是两个使用LDAP作为后端的应用程序。 由于用户必须与包含许多其他应用程序的整个系统相同,我必须从中央数据库读取用户列表,并在Samba和FreeRADIUS的LDAP目录中重新创build它们。 问题是用户从另一个实体发送给我,我可以用他们的散列密码将它们保存在数据库中。 我没有访问他们的明文密码。 我想知道是否可以用我的首选散列机制直接在LDAP中为新用户input散列密码。 如果没有,任何人都可以告诉我我必须使用什么策略? 我在UBUNTU 12.04上运行我的服务器,所有其他应用程序是最新版本。 我的数据库系统是PostgreSQL 9.2。 谢谢

使用经过RADIUSauthentication的客户端对Squid代理进行身份validation

我想build立一个WPA2-Enterprise用于FreeRADIUS服务器validation的无线环境(使用EAP-TTLS或PEAP),无线客户端通过无缝路由并通过Squid代理validation。 我可以让FreeRADIUS工作正常,但是我怎样才能让Squid识别用户,而不用另外input用户名/密码呢?

使用Realm的FreeRadius MSCHAP身份validation失败

我有用AD作为用户存储的FreeRadius 2.0服务器。 在proxy.conf中定义使用EAP-PEAP-MSCHAP2.Local领域进行身份validation。 身份validation正常工作没有领域添加到用户名。 只要我使用用户名与领域进行身份validation,即[email protected],validation失败。 失败的原因很明显,因为radius server mschap模块创build包含realm的用户名的challenge hash,所以失败。 我需要半径mschap模块从剥离的用户名,即不包括领域创build哈希。 有任何想法吗? 请参阅下面的半径debugging日志: rad_recv: Access-Request packet from host 192.168.1.254 port 55769, id=138, length=376 Service-Type = Framed-User Framed-MTU = 1400 User-Name = "[email protected]" State = 0x3ce95d9d3fed44ec4019661d07f2a324 NAS-Port-Id = "wlan1" NAS-Port-Type = Wireless-802.11 Calling-Station-Id = "5C-3C-27-29-AE-0B" Called-Station-Id = "D4-CA-6D-A6-53-7B:eduroam test" EAP-Message = 0x020400d01980000000c61603010086100000820080791cc56766422be7f48414f5942dda519afd607aea2fae890f9236e8af61cf71c66f4f80a5d427672d7f949a3fa163b959f0f1957f382f533a3f9c23d576dafcb5d36ca04dc7d0002203513a23b9394b75cf98f241a6c585583593f6622829a39a736160f0f83b567fa7bbc253558191630071d1889827f6118f366040f69d8814030100010116030100307173492977a9f772a302c0ecb7d2612700f9433dce8e08ff0e74b84dbc62de5fe5a95921f364f8c68dd38484550022ae Message-Authenticator = 0x9a61469cb26792ebd980f294bd9a64c9 NAS-Identifier = […]

FreeRADIUS mschap

按照这个指南 ,我试图设置FreeRADIUS来对Active Directory进行身份validation。 当我以明文forms发送密码时(使用DEFAULT Auth-Type = ntlm_auth方法),我可以得到一个Access-Accept消息。 但是,我想使用mschapv2,所以密码不是以纯文本格式发送的。 当我这样做的时候: radtest -t mschap user pass 10.10.1.21 0 d34db33f 我得到: Sending Access-Request Id 144 from 0.0.0.0:41971 to 10.10.1.21:1812 User-Name = 'user' NAS-IP-Address = 10.10.7.178 NAS-Port = 0 Message-Authenticator = 0x00 MS-CHAP-Challenge = 0xc118ac9d5a2fbfd0 MS-CHAP-Response = 0x00010000000000000000000000000000000000000000000000003f0b91a63532bc231468ae3034fa0788e64e28efa4832ecf Received Access-Reject Id 144 from 10.10.1.21:1812 to 10.10.7.178:41971 length 38 MS-CHAP-Error […]

在FreeRADIUS中使用python

似乎有文档缺乏如何在FreeRADIUS中使用python模块。 我想用python来解释一个MAC地址(在%{Calling-Station-ID}中)并返回一个IP地址。 在我的sites-enabled/default我有: accounting { … python update request { Framed-IP-Address := "%{python:/path/python-script -m %{Calling-Station-ID}}" } 这返回: WARNING: Unknown module "python" in string expansion "%" 为FreeRADIUS创build一个Python模块的正确方法是什么? 编辑: 我发现我可以这样做: Framed-IP-Address := `/usr/bin/python /path/python-script -m "%{Calling-Station-Id}"` 这返回以下内容: +- entering group accounting {…} expand: "%{Calling-Station-Id}" -> "XX-XX-XX-XX-XX-XX" Exec-Program output: None Exec-Program-Wait: plaintext: None Exec-Program: returned: 0 ERROR: Failed […]

Freeradius TLSauthentication(赢得7和以前)

我正在configurationFreeRADIUS 2.2.6。 我使用TLS,因为Windows 7不支持TTLS。 使用Windows 8.1,无需安装证书即可使用WiFi连接 使用Windows 7和以前的连接不能没有证书 我需要让用户轻松连接。 用户是否可以在没有证书的情况下进行身份validation?