Дополнительные способы аутентификации RADIUS
В данной статье описаны дополнительные способы RADIUS-аутентификации для продвинутых пользователей AxelNAC.
EAP-аутентификация в OpenLDAP
Для настройки аутентификации соединения 802.1X по OpenLDAP необходимо выполнить следующие действия:
Шаг 1. Определите LDAP-соединение в каталоге /usr/local/pf/raddb/modules/ldap и убедитесь, что пароль пользователя задан в виде NTHASH или в виде открытого текста:
1 ldap openldap {
2 server = "ldap.acme.com"
3 identity = "uid=admin, dc=acme, dc=com"
4 password = "password"
5 basedn = "dc=district, dc=acme, dc=com"
6 filter = "(uid=% {mschap: User-Name})"
7 ldap_connections_number = 5
8 timeout = 4
9 timelimit = 3
10 net_timeout = 1
11 tls {
12}
13 dictionary_mapping = $ {confdir}/ldap.attrmap
14 edir_account_policy_check = no
15
16 keepalive {
17 # LDAP_OPT_X_KEEPALIVE_IDLE
18 idle = 60
19
20 # LDAP_OPT_X_KEEPALIVE_PROBES
21 probes = 3
22
23 # LDAP_OPT_X_KEEPALIVE_INTERVAL
24 interval = 3
25}
26}
Шаг 2. Добавьте в /usr/local/pf/raddb/sites-available/AxelNAC-tunnel в раздел authorize:
1 authorize {
2 suffix
3 ntdomain
4 eap {
5 ok = return
6 }
7 files
8 openldap
9 }
Защита EAP-аутентификации от брутфорс-атак
В AxelNAC реализована поддержка защиты от брутфорс-атак (Brute Force) для предотвращения несанкционированного доступа к сети и предотвращения блокировки учетных записей Active Directory. Для активации функционала отредактируйте каталог /usr/local/pf/conf/radiusd/AxelNAC-tunnel:
1 # Раскомментируйте следующие строки, чтобы включить эту функцию
2 AxelNAC-control-ntlm-failure
3 AxelNAC-cache-ntlm-hit
По умолчанию на пять минут будут отклоняться устройства, которые были отклонены дважды за последние пять минут. Не забывайте изменять значения по умолчанию в файлах raddb/policy.d/AxelNAC и raddb/modsenabled/cache_ntlm.
Проверка RADIUS-аутентификации
Протестируйте свою конфигурацию с помощью команды radtest:
1 # radtest dd9999 Abcd1234 localhost:18120 12 testing123
2 Sending Access-Request of id 74 to 127.0.0.1 port 18120
3 User-Name = "dd9999"
4 User-Password = "Abcd1234"
5 NAS-IP-Address = 255.255.255.255
6 NAS-Port = 12
7 rad_recv: Access-Accept packet from host 127.0.0.1:18120, id=74, length=20
Убедитесь, что получен ответ Access-Accept.