Konfigurowanie WPA2-Enterprise z Freeradius

9

Próbuję skonfigurować uwierzytelnioną sieć Wi-Fi za pomocą Freeradius. Udało mi się sprawić, że wszystko działa, używając certyfikatów z podpisem własnym itp.

Problem polega na tym, że klienci Windows muszą odznaczyć opcję „ Automatycznie używaj mojej nazwy logowania i hasła do systemu Windows [itd.]” W ustawieniach MSCHAPv2. Kiedy łączę się z moim lokalnym uniwersytetem za pomocą Eduroam, automatycznie pyta o nazwę użytkownika i hasło zamiast wysyłać dane logowania do systemu Windows. Jak sysadmini to osiągnęli? Czy to jakiś atrybut RADIUS, który zostaje odesłany?

Vincent O.
źródło
Czy próbowałeś wysłać e-mailem do administratorów Eduroam na swoim uniwersytecie?
Michael
Wysłałem e-mail do mojego krajowego administratora eduroam, jak dotąd nie ma odpowiedzi.
Vincent O.
Być może po wysłaniu początkowych poświadczeń RADIUS odtwarza Access-Reject, więc Windows decyduje się na monitowanie użytkownika zamiast ponownego wysyłania innych poświadczeń. Używasz SecureW2 czy czegoś innego?
Michael
-edit- Teraz znów jest zepsuty. Korzystam z natywnego suplikanta Win7. Jak odesłać Access-Reject? Czy mogę do tego użyć pozycji DOMYŚLNEJ w pliku konfiguracyjnym użytkowników, a jeśli tak, to w jaki sposób?
Vincent O.
Każdy przewodnik, który widziałem dla Eduroam, wymaga takich samych zmian w profilu konfiguracyjnym dla Eduroam.
Zanchey

Odpowiedzi:

2

To raczej odpowiedź na komentarze niż pytanie, ale umieszczenie go tutaj, aby móc go sformatować:

Możesz użyć pozycji DOMYŚLNE w pliku użytkowników wraz z grupą myśliwską, aby dopasować użytkowników na podstawie podanej nazwy użytkownika.

Pierwszym krokiem byłoby uruchomienie radiusd w trybie debugowania radiusd -Xi przechwycenie formatu, w którym pojawia się nazwa użytkownika, ponieważ podczas uwierzytelniania jako zalogowany użytkownik, iirc to coś w stylu / nazwa hosta $ / konto.

Następnie możesz określić grupę myśliwską $raddbdir/huntgroupsza pomocą wyrażenia regularnego:

badusers User-Name =~ ^aregex.*$

Następnie dodaj grupę myśliwską do reguły z typem zwrotu odmowy dostępu w userspliku.

DEFAULT Huntgroup-Name == badusers, Auth-Type := Reject

To, czy spowoduje to, że system Windows wyświetli monit o podanie nazwy użytkownika i hasła, zależy od serwera NAS i suplikanta WPA systemu Windows.

James Yale
źródło