В последние несколько дней я настроил наши Mikrotik'и для аутентификации SSH входов через radius и в конечном итоге с помощью Active Directory. Теперь я пытаюсь запустить winbox, и наткнулся на проблему с CHAP. Похоже, что winbox использует CHAP и отправляет это на мой radius сервер. Судя по моим исследованиям, я не могу аутентифицировать вызов/пароль CHAP с помощью Active Directory. Может кто-то подтвердить? Если это так, я в тупике или есть другой способ, чтобы авторизовать входы в winbox через Active Directory? Спасибо! Адам
Вход в Winbox через радиус
Вход в Winbox через радиус, RouterOS
14.04.2009 16:03:00
|
|
|
|
01.04.2010 19:05:00
Я испытываю эту же проблему. Есть ли какой-то обходной путь? Мне что, придется хранить пароли в открытом виде на сервере, чтобы я мог использовать CHAP и PAP? Спасибо -Кит-
|
|
|
|
01.04.2010 19:08:00
Я пока не нашел способ обойти это. Мы просто храним отдельные учетные данные winbox в открытом виде в нашем radius.
|
|
|
|
01.04.2010 19:21:00
Есть ли планы сделать PAP опцией с RADIUS для Winbox? Есть очень веские причины, почему IAS не поддерживает CHAP.
|
|
|
|
02.04.2010 22:16:00
Что он сказал. В 2008 году это называлось служба сетевой политики. На самом деле, она работает очень хорошо.
|
|
|
|
02.04.2010 22:20:00
Теперь все ясно. Я думал об ISA Server и думал, что ты делаешь с ним что-то особенное. Теперь это имеет гораздо больше смысла! Спасибо! Адам
|
|
|
|
02.04.2011 21:36:00
У меня тоже такая проблема. Эх.
|
|
|
|
01.04.2010 21:35:00
Я перехожу с FreeRADIUS на IAS. Единственная причина, по которой я это делаю, в том, что так удобно хранить NAS в MySQL и вносить динамические изменения через веб-приложение.
|
|
|
|
02.04.2010 18:05:00
roadracer96, не подскажешь, не мог бы ты поделиться частью своего файла radiusd.conf? У меня возникают проблемы с его корректной работой. Спасибо! Адам
|
|
|
|
02.04.2010 22:06:00
IAS доступен бесплатно как часть редакций Windows Server. Просто установите его на вашем контроллере домена (или на выделенной машине, но в этом случае вам понадобится лицензия).
|
|
|
|
06.05.2012 17:34:00
Я тоже пытался это настроить. Когда я пытаюсь войти через Winbox, в журнале событий появляется такая запись:
Тип события: Предупреждение Источник события: IAS Категория события: Нет ID события: 2 Дата: 6/5/2012 Время: 11:49:26 Пользователь: N/A Компьютер: ADSERVER Описание: Пользователю nickb было отказано в доступе. Полное имя пользователя = DOMAIN\nickb IP-адрес NAS = 10.x.x.1 Идентификатор NAS = Independence Firewall Идентификатор вызывающей станции = <отсутствует> Идентификатор вызываемой станции = 69.x.x.66 Дружественное имя клиента = Mikrotik IP-адрес клиента = 10.x.x.1 Тип порта NAS = <отсутствует> Порт NAS = <отсутствует> Имя политики прокси = Использовать аутентификацию Windows для всех пользователей Провайдер аутентификации = Windows Сервер аутентификации = <неопределено> Имя политики = <неопределено> Тип аутентификации = MD5-CHAP Тип EAP = <неопределено> Код причины = 19 Причина = Пользователь не был аутентифицирован с использованием протокола Challenge Handshake Authentication Protocol (CHAP). Для этой учетной записи пользователя не существует обратимо зашифрованного пароля. Чтобы убедиться, что обратимо зашифрованные пароли включены, проверьте или политику паролей домена, или настройки пароля в учетной записи пользователя. Для получения дополнительной информации см. справочный центр по адресу Данные: 0000: 0a 20 07 80 . . Я успешно вхожу через Telnet, SSH и FTP. Вход в Webbox не удается, нет записи в журнале событий и никаких записей на вкладке "статус" радиус-сервера на роутере — подозреваю, что он не обращается к RADIUS. Логины API через Android Winbox тоже не проходят, но я не уверен, проблема в приложении или в подсистеме API. Успешный вход через Telnet/SSH/FTP подтверждает, что конфигурация действительна; проблема, видимо, в том, что вход через Winbox поддерживает ТОЛЬКО CHAP. Странно, что Telnet/SSH/FTP поддерживают только PAP (я тестировал с MSCHAPv2 и MSCHAPv2, но в журналах с этими сервисами только PAP появлялся). Я написал в поддержку MT, чтобы узнать об этом; но есть темы по этому вопросу, которым несколько лет, и тот факт, что изменений до версии 5.14 не было, говорит мне о том, что их ответ будет либо вообще без ответа, либо о том, что они не готовы это изменять. Насколько мне известно из моего исследования, единственный способ обойти это — включить хранение паролей в активной директории с опцией обратимого шифрования; что я считаю неприемлемым решением с точки зрения безопасности. Конечно, PAP тоже не очень желательно; но шифрование с использованием сильного общего секрета RADIUS (по всей видимости) лучше, чем хранение пароля в открытом виде… |
|
|
|
17.11.2014 10:26:00
Привет, есть ли какие-то обновления по этому вопросу? Winbox все еще не работает с freeradius, требует открытый пароль. Спасибо за любые подсказки.
|
||||
|
|
|||
Читают тему