Fehlende Konfigurationsinformationen zu RADIUS-Servern
Guten Morgen,
ich habe den Auftrag in meiner Firma einen RADIUS-Server aufzustellen um die Sicherheit über WLAN zu erhöhen.
Jetzt war ich schon mehrere Tage damit beschäftigt mir alle möglichen Theorien und Anleitungen durchzulesen.
Dabei habe ich festgestellt, dass der "freeradius" sehr effektiv und variabel einstellbar ist.
Leider habe ich keine Anleitung gefunden, die mir einen ordentlichen Überblick über mein Problemfall gibt.
RADIUS-Server für die Gegenauthentfizierung unserer WLAN-Hotspots mit Anbindung an einen LDAP.
Server: SLES 10.2
Der Server ist installiert. Ich habe mir auch so gut wie alles aufmerksam durchgelesen(ist wirklich viel), aber habe nicht den Zusammenhang aller Teile verstanden.
Wie Authentifizieren sich die Windows-Workstation-User an dem Access-Point:
Brauche ich dafür Zertifikate, geht das über ein Login oder gar beides?
Die Points die ich verwende geben die Möglichkeit "WPA with Radius" zu verwenden. Dementsprechend fehlt aber dann auf dem Point der Eintragungsbereich des Passphrases für den WPA-Key.
Wo kann ich denn den Key im RADIUS-Server eintragen?
Für die LDAP-Einbindung habe ich leider nichts richtiges gefunden. Hat da jemand einen Tipp für mich wie die config ausschauen soll?
Es kommen später sicher noch mehr Fragen auf.
Vielen Dank im Vorraus
Chulo
ich habe den Auftrag in meiner Firma einen RADIUS-Server aufzustellen um die Sicherheit über WLAN zu erhöhen.
Jetzt war ich schon mehrere Tage damit beschäftigt mir alle möglichen Theorien und Anleitungen durchzulesen.
Dabei habe ich festgestellt, dass der "freeradius" sehr effektiv und variabel einstellbar ist.
Leider habe ich keine Anleitung gefunden, die mir einen ordentlichen Überblick über mein Problemfall gibt.
RADIUS-Server für die Gegenauthentfizierung unserer WLAN-Hotspots mit Anbindung an einen LDAP.
Server: SLES 10.2
Der Server ist installiert. Ich habe mir auch so gut wie alles aufmerksam durchgelesen(ist wirklich viel), aber habe nicht den Zusammenhang aller Teile verstanden.
Wie Authentifizieren sich die Windows-Workstation-User an dem Access-Point:
Brauche ich dafür Zertifikate, geht das über ein Login oder gar beides?
Die Points die ich verwende geben die Möglichkeit "WPA with Radius" zu verwenden. Dementsprechend fehlt aber dann auf dem Point der Eintragungsbereich des Passphrases für den WPA-Key.
Wo kann ich denn den Key im RADIUS-Server eintragen?
Für die LDAP-Einbindung habe ich leider nichts richtiges gefunden. Hat da jemand einen Tipp für mich wie die config ausschauen soll?
Es kommen später sicher noch mehr Fragen auf.
Vielen Dank im Vorraus
Chulo
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 109831
Url: https://administrator.de/contentid/109831
Ausgedruckt am: 26.11.2024 um 07:11 Uhr
10 Kommentare
Neuester Kommentar
Wie Authentifizieren sich die Windows-Workstation-User an dem Access-Point:
Brauche ich dafür Zertifikate, geht das über ein Login oder gar beides?
Brauche ich dafür Zertifikate, geht das über ein Login oder gar beides?
Tja, das ganze ist etwas kompliziert - etwas sehr viel mehr als es hätte sein können ;)
Spaß bei Seite. Wenn du WLAN mit RADIUS benutzen willst geht die Authentifizierung am Access Point über die 802.1X Technik.
Windows kann von Haus aus drei Methoden um sich über diese Technik zu authentifizieren: PEAP mit MSCHAP v2, Smartcard oder Computerzertifikate.
Unabhängig davon erfordert die Verwendung aller drei Methoden aber, dass dein RADIUS-Server ein Zertifikat besitzt, was er an die Clients schickt - diese wiederum müssen entscheiden ob sie die Verbindung mit diesem Zertifikat annehmen oder nicht.
Nun kannst du dich noch zwischen den drei Authentifizierungsmethoden entscheiden, wobei die erste beim Login die Eingabe eines Benutzernamens/Passwort erfordert und die anderen über die gegenseitige Prüfung von Zertifikaten laufen.
Dementsprechend fehlt aber dann auf dem Point der Eintragungsbereich des Passphrases für den WPA-Key.
Wo kann ich denn den Key im RADIUS-Server eintragen?
Wo kann ich denn den Key im RADIUS-Server eintragen?
Wenn du den oberen Absatz genau gelesen hast, ist dir sicher bereits aufgefallen, dass es bei 802.1x keine Passphrases mehr gibt. Die Authentifizierung übernimmt jetzt nicht mehr der AP sondern der RADIUS-Server im HIntergrund. Der AP schaut lediglich zu und entscheidet dann, ob er den Port aufmacht oder nicht.
Und am RADIUS-Server musst du eben eins der drei obigen Authentifikationsschemen auswählen.
Der RADIUS-Server selbst kann die Daten wiederum gegen sein Backend prüfen, was z.B. eine LDAP-Datenbank sein kann. Zu den Details unter Linux kann ich dir aber nichts sagen...
Grüße
Max
Wenn du unter Windows zu einem RADIUS-Netzwerk einfach nur "Verbinden" wählst geht das du 98% daneben.
Damit sich Windows richtig verbinden kann musst du das Netzwerk unter Windows manuell konfigurieren.
Sprich im WLAN-Dialog neues Netzwerk hinzufügen, SSID angeben, (Firmenweites) WPA mit TKIP auswählen.
Dabei musst du im Authentifizierung-Tab EAP oder so auswählen (grade kein Windows Rechner da) - jedenfalls nicht "Smartcard".
Dann klickst du auf Eingschaften. Dort hakst du "Serverzertifikat prüfen" ab.
Dort musst du auch nochmal im Dropdown "Sicheres Kennwort" auswählen und auf Konfigurieren... klicken und dort "Eigene Windows-Anmeldedaten verwenden" deaktivieren.
Erst jetzt kannst du dich mit dem Netz verbinden. Dann wird nach einiger Zeit eine kleine Info-Bubble kommen, die sagt "Es sind weiter Anmeldedaten" erforderlich. Wenn du dort draufklickst wirst du nach deinem Benutzernamen/Kennwort gefragt...
Grüße
Max
Damit sich Windows richtig verbinden kann musst du das Netzwerk unter Windows manuell konfigurieren.
Sprich im WLAN-Dialog neues Netzwerk hinzufügen, SSID angeben, (Firmenweites) WPA mit TKIP auswählen.
Dabei musst du im Authentifizierung-Tab EAP oder so auswählen (grade kein Windows Rechner da) - jedenfalls nicht "Smartcard".
Dann klickst du auf Eingschaften. Dort hakst du "Serverzertifikat prüfen" ab.
Dort musst du auch nochmal im Dropdown "Sicheres Kennwort" auswählen und auf Konfigurieren... klicken und dort "Eigene Windows-Anmeldedaten verwenden" deaktivieren.
Erst jetzt kannst du dich mit dem Netz verbinden. Dann wird nach einiger Zeit eine kleine Info-Bubble kommen, die sagt "Es sind weiter Anmeldedaten" erforderlich. Wenn du dort draufklickst wirst du nach deinem Benutzernamen/Kennwort gefragt...
Grüße
Max
rlm_eap: SSL error error:02001002:system library:fopen:No such file or directory
Das kann zweierlei bedeuten:
a) Eine deiner angegebenen Dateien wurde nicht gefunden
b) Eines der Systemlibraries gegen das FreeRADIUS dynamisch gelinkt wurde, wurde nicht gefunden.
Dieses Problem ist besonders diffizil, weil man es u.U. nicht direkt sieht. Ich hatte z.B. mit OpenSSL schon häufiger das Problem, dass es direkt nach dem build problemlos ging, aber als danach einige Umgebungsvariablen gefehlt haben ging es plötzlich nicht mehr.
Wie hast du freeradius installiert? Von Hand oder per Paketmanager?
Wie startest du freeradius? Aus deiner Sitzung herraus oder beim Systemstart?
Grüße
Max
1046 ist lediglich der Anfrageport des Clients (du brauchst immer zwei Ports: Den von dem die Anfrage kommt und den auf den sie geht). Dieser Port ist komplett zufällig und hat nichts weiter zu bedeuten.
Dein Problem könnte hier:
oder hier
liegen.
Mehr kann ich dir dazu aber auch nicht sagen, weil ich mit mit freeRadius eben nicht auskenne.
Vielleicht hilft dir aber:
Grüße
Max
Dein Problem könnte hier:
rlm_realm: No '@' in User-Name = "radiustest\seufert", looking up realm NULL
rlm_realm: No such realm "NULL"
rlm_realm: No such realm "NULL"
oder hier
eaptls_verify returned 1
eaptls_process returned 13
eaptls_process returned 13
liegen.
Mehr kann ich dir dazu aber auch nicht sagen, weil ich mit mit freeRadius eben nicht auskenne.
Vielleicht hilft dir aber:
I set "nastype = other" in the clients.conf file as per an example I saw from someone using the same WAP, and it started working after restarting Radius.
Grüße
Max