Difference between revisions of "RADIUS"

From HoerupWiki
Jump to: navigation, search
(Noter)
(Noter)
Line 51: Line 51:
 
#Sådan sættes [http://www.mail-archive.com/freeradius-users@lists.freeradius.org/msg26652.html user expiration] [http://www.mail-archive.com/freeradius-users@lists.freeradius.org/msg23031.html 2]
 
#Sådan sættes [http://www.mail-archive.com/freeradius-users@lists.freeradius.org/msg26652.html user expiration] [http://www.mail-archive.com/freeradius-users@lists.freeradius.org/msg23031.html 2]
 
#[http://www.mail-archive.com/freeradius-users@lists.freeradius.org/msg21257.html Password-Retry]
 
#[http://www.mail-archive.com/freeradius-users@lists.freeradius.org/msg21257.html Password-Retry]
#En account kan disables ved at sætte "Auth-Type" ":=" "Reject" (du kan evt. sætte en "Reply-Message" - men hverken wpa_supplicant eller IBM access connections viser beskeden, så det er mere for selv at holde øje med hvorfor at den er disabled)
+
#En account kan disables ved at sætte "Auth-Type" ":=" "Reject" (du kan evt. sætte en "Reply-Message" - men det er ikke sikkert at din NAS kan relay'e beskeden videre til brugeren - men man kan bruge den til at registrere hvorfor at accounten var disabled)
 
#Time limited accounts [http://www.mail-archive.com/freeradius-users%40lists.freeradius.org/msg18865.html 1] [http://www.mail-archive.com/freeradius-users@lists.freeradius.org/msg18868.html 2]. Læs mere om Login-Time attributten i [http://www.freeradius.org/radiusd/doc/README doc/README].
 
#Time limited accounts [http://www.mail-archive.com/freeradius-users%40lists.freeradius.org/msg18865.html 1] [http://www.mail-archive.com/freeradius-users@lists.freeradius.org/msg18868.html 2]. Læs mere om Login-Time attributten i [http://www.freeradius.org/radiusd/doc/README doc/README].
 
#Hvis du mangler hjælp, prøv på freeradius' [http://www.freeradius.org/list/users.html mailing list] eller søg i listens arkiv
 
#Hvis du mangler hjælp, prøv på freeradius' [http://www.freeradius.org/list/users.html mailing list] eller søg i listens arkiv

Revision as of 09:54, 27 June 2006

Generic Radius

Diverse

FreeRADIUS

Radius attribute list

Freeradius artikler

Howto

  1. Opbyg noget Basic knowledge
    1. Læs et par artikler om WPA-enterprise og sikre dig at du har styr på de forskellige EAP metoder -
    2. Det vil være en fordel hvis du læser RFC'erne bag RADIUS protokollen
      1. RFC 2865 specificerer RADIUS protokollen.
      2. Radius accounting står i RFC 2866
      3. RFC 2869 Beskriver nogle udvidelser til radius
  2. Installér FreeRADIUS, note: std. debian pakker indeholder ikke EAP/TLS, EAP/TTLS, EAP/PEAP. En alm. recompile fra debian source kan også give problemer. Brug evt. mine sarge pakker
  3. Konfigurér freeradius f.eks. som i denne HOWTO (howto'en bygger på EAP/PEAP: ms-chapv2)
    1. husk at tilføje en statisk bruger i /etc/freeradius/users
  4. start freeradius fra en shell med freeradius -x på den måde bliver al debug info skrevet til std-out og man kan følge med i authentikation processen. (Brug evt -X istedet, hvis du vil have ekstra debug info)
  5. afprøv konfig'en med f.eks. radtest. radclient eller radeapclient kan også bruges.
    1. Usage: radtest user passwd radius-server nas-port-number clientsecret
  6. konfigurér dit access point til at koble op i mod radius-serveren
  7. konfigurér en trådløs klient til wpa/radius med den korrekte godkendelsesprotokol(EAP) og med samme krypteringsalgoritme som du satte på accesspointet (TKIP vs AES)
  8. afprøv klient-opsætningen med den statiske bruger
  9. Nu er vi klar til at konfigurere sql backenden - følg freeradius & mysql howto'en fra sektionen "Setting up the RADIUS database in MySQL" og frem.
    1. Du bør også læse sektionen om rlm_sql i freeradius' wiki
  10. Sørg for at brugeren bliver tilknyttet "Auth-Type" ":=" "EAP" (enten i radcheck eller radgroupcheck tabellen)

Noter

  1. hvis at du vil bruge freeradius-dialupadmin som webinterface bør du også oprette tabellerne, der er defineret i /usr/share/freeradius-dialupadmin/sql/*.sql
  2. Sådan sættes user expiration 2
  3. Password-Retry
  4. En account kan disables ved at sætte "Auth-Type" ":=" "Reject" (du kan evt. sætte en "Reply-Message" - men det er ikke sikkert at din NAS kan relay'e beskeden videre til brugeren - men man kan bruge den til at registrere hvorfor at accounten var disabled)
  5. Time limited accounts 1 2. Læs mere om Login-Time attributten i doc/README.
  6. Hvis du mangler hjælp, prøv på freeradius' mailing list eller søg i listens arkiv

Accounting

RADIUS bruges kan også bruges til at registrerer hvor lang tid at brugeren har været logget på eller hvor meget data der er overført, men for at få dette til at virke kræver det at din NAS kan afsende RADIUS-accounting pakker - f.eks. kan mit Linksys WAP54G ikke afsende accounting pakker, men bruger udelukkende radius serveren til brugergodkendelse.

Expiration eksempel

SELECT * FROM radcheck WHERE UserName = 'guestuser35'
+----+-------------+-----------------------+----+----------------------+
| id | UserName    | Attribute             | op | Value                |
+----+-------------+-----------------------+----+----------------------+
| 35 | guestuser35 | Password              | := | test                 |
| 36 | guestuser35 | Expiration            | := | 24 May 2006 23:00:00 |
+----+-------------+-----------------------+----+----------------------+