【问题标题】:Freeradius and Google LDAPFreeradius 和 Google LDAP
【发布时间】:2020-06-06 18:43:42
【问题描述】:

我已根据https://support.google.com/a/answer/9048434?hl=en&ref_topic=9173976 中提供的说明在 Ubuntu 服务器上配置了 Freeradius。

从 Ubuntu 服务器本身,我已经能够使用“radtest”验证我的 Google 帐户。但是,当我尝试从注册为 Freeradius 服务器客户端的 AP 进行身份验证时(在 clients.conf 中),我无法通过身份验证。这与 CA 证书有关吗?

是否有任何手册或指南可用于使用 Google LDAP 配置 Freeradius?谢谢。

【问题讨论】:

    标签: ldap freeradius


    【解决方案1】:

    您是否收到任何错误消息?这将给出问题所在的一些指示。错误的 ID 或密码或具有搜索或 ACL 访问权限的内容。

    【讨论】:

      【解决方案2】:

      radtest 有效,因为它将明文密码发送到 RADIUS 服务器,然后它可以将其呈现给 Google LDAP 以尝试绑定。 Google LDAP 不会让您获得密码的副本,因此您可以使用哪些方法进行身份验证非常有限。

      对于无线,您需要使用 EAP 方法,该方法以明文形式向 RADIUS 服务器显示密码,最有可能是 EAP-TTLS/PAP。常见的 EAP 方法(例如 PEAP/EAP-MSCHAPv2 或 EAP-TTLS/MSCHAPv2)将不起作用,因为 RADIUS 服务器没有可尝试绑定的密码副本。

      您还需要确保在inner-tunnel 虚拟服务器中执行 LDAP 身份验证阶段,而不是在外部(来自 EAP-TTLS/PAP 的密码在解密后仅在内部虚拟服务器中可用从 TLS 隧道)。从你在哪里做的问题不清楚。如果您在 default 虚拟服务器中配置了 LDAP,那么普通的 radtest 将起作用,但没有 EAP 方法将起作用。

      【讨论】:

        【解决方案3】:

        与@matthew-newton 在这里所说的相反,让 EAP 方法工作是可能的。

        一旦您的radtest 针对 Google 服务运行,请通过读取实际连接请求的调试输出 (#freeradius -X) 来仔细检查请求者发送的方法。您会看到在 Google 的初始响应后,没有配置 eap_peap/MSCHAPv2 密码。

        如果您做到了这一点,请将this pre-packaged dockerized solution 中演示的内容付诸实践。如果您查看 /configs,您会发现站点和 mod 文件(defaultldapeapinner-tunnel)已经配置为与 Google LDAP 一起使用。我不建议将它们放入其中。您应该在阅读时阅读它们并仅在必要时对您自己的配置进行更改。

        【讨论】:

          猜你喜欢
          • 2022-10-05
          • 1970-01-01
          • 2018-06-21
          • 1970-01-01
          • 2021-09-23
          • 2019-05-29
          • 2023-02-22
          • 1970-01-01
          • 1970-01-01
          相关资源
          最近更新 更多