URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID1
Нить номер: 91653
[ Назад ]

Исходное сообщение
"Настройка FreeRadius сервера с привязкой к LDAP"

Отправлено zemikit , 26-Май-11 15:24 
Есть сервер с Ubuntu 10.04, много точек доступа с поддержкой WPA-Enterprise и около тысячи нетбуков с Windows XP, которые сейчас в домене из Samba и LDAP.

Чего бы хотелось: пользователь получает доступ в систему по своему имени и паролю, и по ним же подключиться к wifi.

Пробовал настраивать EAP-PEAP. Всё работает и пользователь подключается к wifi-сети только при совпадении пользователя и пароля, которые берутся из LDAP. И всё бы хорошо, но для того чтобы войти в систему ему нужна сеть, которая появляется только после входа.

Идём дальше. Настроил EAP-TLS. Создал на сервере и установил все необходимые сертификаты на клиент: корневой сертификат, сертификат компьютера и сертификат пользователя. Получается, что пользователь жестко привязывается к определённому компьютеру, чего бы очень не хотелось.

Подскажите, пожалуйста, как можно решить данную проблему? Может есть всё таки какой-нибудь вариант без использования сертификатов?


Содержание

Сообщения в этом обсуждении
"Настройка FreeRadius сервера с привязкой к LDAP"
Отправлено Сергей , 26-Май-11 15:50 
Либо применить политику не требовать проверку пароля сетью, тогда EAP-PEAP нормально сработает,  либо в случае EAP-TLS настраивать перемещаемые профили, но и здесь придется крутиться на тему исключения из профиля каталогов...

"Настройка FreeRadius сервера с привязкой к LDAP"
Отправлено zemikit , 26-Май-11 17:55 
>  Либо применить политику не требовать проверку пароля сетью, тогда EAP-PEAP нормально
> сработает,  либо в случае EAP-TLS настраивать перемещаемые профили, но и
> здесь придется крутиться на тему исключения из профиля каталогов...

Первый вариант с EAP-PEAP не хочется из-за того, что, если я правильно понимаю, сеть должна быть открытой. Так?

А второй не подойдёт, т.к. на нетбуках маленькие SD-карты вместо HDD и загрузка перемещаемых профилей на них была отключена.

Третьего не дано?


"Настройка FreeRadius сервера с привязкой к LDAP"
Отправлено Сергей , 27-Май-11 09:12 
>>  Либо применить политику не требовать проверку пароля сетью, тогда EAP-PEAP нормально
>> сработает,  либо в случае EAP-TLS настраивать перемещаемые профили, но и
>> здесь придется крутиться на тему исключения из профиля каталогов...
> Первый вариант с EAP-PEAP не хочется из-за того, что, если я правильно
> понимаю, сеть должна быть открытой. Так?

Да не так, трудность в том, что вы входите на комп с использованием кешированных данных на компьютере, т.е. пользователь уже должен хоть раз быть на этом компе авторизован в домене, у вас в данном случае трудность не в сетке wi-fi, а в наличии домена...


"Настройка FreeRadius сервера с привязкой к LDAP"
Отправлено zemikit , 27-Май-11 11:49 
>>>  Либо применить политику не требовать проверку пароля сетью, тогда EAP-PEAP нормально
>>> сработает,  либо в случае EAP-TLS настраивать перемещаемые профили, но и
>>> здесь придется крутиться на тему исключения из профиля каталогов...
>> Первый вариант с EAP-PEAP не хочется из-за того, что, если я правильно
>> понимаю, сеть должна быть открытой. Так?
>  Да не так, трудность в том, что вы входите на комп
> с использованием кешированных данных на компьютере, т.е. пользователь уже должен хоть
> раз быть на этом компе авторизован в домене, у вас в
> данном случае трудность не в сетке wi-fi, а в наличии домена...

От домена никто отказываться не собирается, а вот вопрос с запуском доменных пользователей в wifi хотелось бы как-то решить.