【问题标题】:Freeradius3 auth with OpenLDAP使用 OpenLDAP 的 Freeradius3 身份验证
【发布时间】:2021-08-15 00:25:37
【问题描述】:

在过去的几天里,我一直在尝试配置 freeradius 以在 OpenLDAP 中验证 wifi 客户端(没有 TLS - 389 绑定)。

我尝试了几个指南,但没有得到我想要的结果。

在 localhost,RADTEST 有效,我收到了 Accept-Accpet。 在 LDAP 中找到用户并接受身份验证。

当我尝试通过 wifi (Windows 10) 进行身份验证时,我无法连接。

我目前使用的配置是这样的:

https://gitlab.com/ae-dir/client-examples/-/blob/master/freeradius/radiusd.conf

有经验将 freeradius 与 openldap 集成的人吗?

我需要 wifi 客户端来连接他们的 ldap 凭据。

【问题讨论】:

  • 嗨,我最近也在研究 Freeradius 和 OpenLdap。那么你的freeradius服务器是否打开了1812端口?因为上次,我就是这样解决外部半径认证的
  • 是的。仅使用 radtest 在本地工作。外部 mschap/gtc/pap 不起作用。
  • 那么,您服务器的防火墙是否允许来自端口 1812 的入站连接?
  • 防火墙已禁用。可以在日志上看到拒绝 - 拒绝...无法设置工作。尝试超过五个指南,同样的问题。
  • 我明白了,你调试 freeradius 怎么样?调试器说了什么?上次调试,问题是Ldap Require password and CHAP没传密码

标签: openldap freeradius


【解决方案1】:

您尚未解释有关您尝试使用的身份验证方法的更多详细信息。这个很重要。但是,让 freeradius+ldap 身份验证在 EAP/TTLS 模式下在 Windows10、Ubuntu 和 Android 上工作的简单方法如下:

  1. 确保 radius 服务器可以访问 LDAP 服务器。还要确保客户端(接入点)可以访问 radius 服务器。检查防火墙问题和 freeradius 配置(对于 Debian10,文件是 /etc/freeradius/3.0/clients.conf

  2. 对于身份验证测试(考虑到上一步已经被您认证),有两个有趣的工具:radtest(freeradius-utils 包的一部分)不支持EAP/TTLS 身份验证,以及一个名为 eapol_test 的工具,它是 wpa_supplicant 软件包的一部分并支持 EAP-TTLS。

  3. 按照 EAP/TTLS 配置步骤以及如何在此 link 上使用 eapol_test 工具。

  4. 确保您生成新证书(根本不要使用蛇油证书)并且不要忘记更改 /etc/freeradius/ 中的证书设置 3.0/mods-enabled/eap)。上一步的链接不涉及这一步。

  5. 在完全调试模式下运行 freeradius 以查找任何错误(即 freeradius -X)。

  6. 别忘了check密码和协议兼容性列表。

【讨论】:

  • 您好,感谢您执行此步骤!但是,无法访问。
  • Veja meu log na outra resposta.
猜你喜欢
  • 2021-10-09
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 2011-07-08
  • 1970-01-01
  • 1970-01-01
  • 2020-07-07
  • 2014-03-16
相关资源
最近更新 更多