Перейти к основному содержимому
Версия: v2.1.x

Дополнительные способы аутентификации RADIUS

В данной статье описаны дополнительные способы RADIUS-аутентификации для продвинутых пользователей AxelNAC.

EAP-аутентификация в OpenLDAP

Для настройки аутентификации соединения 802.1X по OpenLDAP необходимо выполнить следующие действия:

Шаг 1. Определите LDAP-соединение в каталоге /usr/local/pf/raddb/modules/ldap и убедитесь, что пароль пользователя задан в виде NTHASH или в виде открытого текста:

1 ldap openldap {
2 server = "ldap.acme.com"
3 identity = "uid=admin, dc=acme, dc=com"
4 password = "password"
5 basedn = "dc=district, dc=acme, dc=com"
6 filter = "(uid=% {mschap: User-Name})"
7 ldap_connections_number = 5
8 timeout = 4
9 timelimit = 3
10 net_timeout = 1
11 tls {
12}
13 dictionary_mapping = $ {confdir}/ldap.attrmap
14 edir_account_policy_check = no
15
16 keepalive {
17 # LDAP_OPT_X_KEEPALIVE_IDLE
18 idle = 60
19
20 # LDAP_OPT_X_KEEPALIVE_PROBES
21 probes = 3
22
23 # LDAP_OPT_X_KEEPALIVE_INTERVAL
24 interval = 3
25}
26}

Шаг 2. Добавьте в /usr/local/pf/raddb/sites-available/AxelNAC-tunnel в раздел authorize:

1 authorize {
2    suffix
3    ntdomain
4    eap {
5        ok = return
6    }
7    files
8    openldap
9    }

Защита EAP-аутентификации от брутфорс-атак

В AxelNAC реализована поддержка защиты от брутфорс-атак (Brute Force) для предотвращения несанкционированного доступа к сети и предотвращения блокировки учетных записей Active Directory. Для активации функционала отредактируйте каталог /usr/local/pf/conf/radiusd/AxelNAC-tunnel:

1 # Раскомментируйте следующие строки, чтобы включить эту функцию
2 AxelNAC-control-ntlm-failure
3 AxelNAC-cache-ntlm-hit

По умолчанию на пять минут будут отклоняться устройства, которые были отклонены дважды за последние пять минут. Не забывайте изменять значения по умолчанию в файлах raddb/policy.d/AxelNAC и raddb/modsenabled/cache_ntlm.

Проверка RADIUS-аутентификации

Протестируйте свою конфигурацию с помощью команды radtest:

1 # radtest dd9999 Abcd1234 localhost:18120 12 testing123
2 Sending Access-Request of id 74 to 127.0.0.1 port 18120
3 User-Name = "dd9999"
4 User-Password = "Abcd1234"
5 NAS-IP-Address = 255.255.255.255
6 NAS-Port = 12
7 rad_recv: Access-Accept packet from host 127.0.0.1:18120, id=74, length=20

Убедитесь, что получен ответ Access-Accept.