Назад | Перейти на главную страницу

FreeRadius не регистрирует запрос в режиме отладки

Извините, здесь новичок в Radius…

Я пытаюсь запустить сервер FreeRadius версии 3.0.20 в пакете NixOS для аутентификации пользователей на точке доступа dlink. Я запускаю сервер с включенным ведением журнала отладки.

Я начал с конфигурации по умолчанию и следил за Начиная руководство. Итак, я добавил пользователя testing с помощью testing Cleartext-Password := "password". Я могу подтвердить, что эта аутентификация работает, используя radtest testing password 127.0.0.1 0 testing123. Я также рассматриваю это как успешный вход в файл журнала. - Круто, пока работает.

Затем я попытался пройти аутентификацию через точку доступа, используя того же пользователя и пароль. Итак, я добавил IP точки доступа в clients.conf и настроил сервер RADIUS и общий секрет в точке доступа.

client ap2 {
    ipaddr = 192.168.1.32
    secret = testing123
}

При попытке аутентификации я вижу, что запрос поступает на tcpdump, но FreeRadius полностью его игнорирует: ничего не регистрируется.

Чтобы перекрестно проверить и убедиться, что сервер radius не только прослушивает localhost, я добавил еще один клиент, отличный от localhost, и использовал radtest снова с этим исходным IP: все по-прежнему работало.

Проверка с tcpdump снова это рабочий запрос:

192.168.1.144.57243 > 192.168.1.144.1812: [bad udp cksum 0x84d7 -> 0x44fd!] RADIUS, length: 77
    Access-Request (1), id: 0x2c, Authenticator: 106b49030bec802e1bd156ff48e3589a
      User-Name Attribute (1), length: 9, Value: testing
        0x0000: 7465 7374 696e 67
      User-Password Attribute (2), length: 18, Value:
        0x0000: d112 7b01 9c70 9548 d4a1 db33 c648 739e
      NAS-IP-Address Attribute (4), length: 6, Value: 127.0.1.1
        0x0000: 7f00 0101
      NAS-Port Attribute (5), length: 6, Value: 0
        0x0000: 0000 0000
      Message-Authenticator Attribute (80), length: 18, Value: &7u...s..L....|..
        0x0000: 2637 75c2 ead6 73cc d64c ee9f a97c d8d7

И это ответ FreeRadius:

192.168.1.144.1812 > 192.168.1.144.57243: [bad udp cksum 0x849e -> 0x427b!] RADIUS, length: 20
    Access-Accept (2), id: 0x2c, Authenticator: 750e916c6b56f85eed550088c6cf30fc

Напротив, это запрос от DLink:

192.168.1.32.36759 > 192.168.1.144.1812: [udp sum ok] RADIUS, length: 103
    Access-Request (1), id: 0x6a, Authenticator: e7e4df28fcd96772ffb508c4df564d
      User-Name Attribute (1), length: 9, Value: testing
        0x0000: 7465 7374 696e 67
      User-Password Attribute (2), length: 18, Value:
        0x0000: a7cb 807f a0dc fdca 8bd4 e19f cbf4 3e79
      Calling-Station-Id Attribute (31), length: 19, Value: 98:f6:21:c0:cc:9d
        0x0000: 3938 3a66 363a 3231 3a63 303a 6363 3a39
        0x0010: 64
      NAS-Identifier Attribute (32), length: 19, Value: c4:e9:0a:21:61:b0
        0x0000: 6334 3a65 393a 3061 3a32 313a 3631 3a62
        0x0010: 30
      NAS-IP-Address Attribute (4), length: 6, Value: 192.168.1.32
        0x0000: c0a8 0120
      NAS-Port-Type Attribute (61), length: 6, Value: Wireless - IEEE 802.11
        0x0000: 0000 0013
      NAS-Port Attribute (5), length: 6, Value: 255
        0x0000: 0000 00ff

FreeRadius вообще не регистрирует этот запрос и не отправляет на него ответа.

Первое, что меня, наверное, больше всего интересует: почему FreeRadius не регистрирует запрос от точки доступа DLink, а другой запрос?

Любая идея, что мне не хватает, почему нет ответа UDP-пакета от FreeRadius на точку доступа?

Один «бонусный» вопрос: в пользовательском интерфейсе точки доступа механизм аутентификации называется «SPAP», но «Атрибут пароля пользователя» выглядит как обычная аутентификация «PAP». В чем разница между PAP и SPAP? Что означает SPAP? Я не смог найти для него никакой протокольной документации.

Мне неловко ... проблема, которую я видел, запросы с tcpdump но не в журнале FreeRadius было, что я заблокировал запросы в iptables поэтому UDP-пакеты никогда не попадали в сокет FreeRadius.

… Идеальная ошибка слоя 8 :(