<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Wireless Remote Access Policy, аналог функционала windows 2003</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/91523.html</link>
    <description>Приветствую. Есть вопрос: каким образом реализовать в FreeRADIUS аналог Remote Access Policies из Internet Authentication Service (RADIUS из Windows Server 2003).&lt;br&gt;Опишу для чего это надо. В каталоге LDAP есть 2 группы. Названия групп и их состав указаны:&lt;br&gt;&lt;br&gt;group: vlan1&lt;br&gt;users: user1, user2&lt;br&gt;&lt;br&gt;group: vlan2&lt;br&gt;users: user2&lt;br&gt;&lt;br&gt;Пользователи user1 и user2 также хранятся в LDAP.&lt;br&gt;Когда пользователь пытается подключиться к одному из 2х SSID (у каждого SSID свой VLAN), вводит логин/пароль, необходимо (очевидно на радиусе) проверять, принадлежит ли он группе, которой позволено находиться в запрашиваемом vlan&apos;е.&lt;br&gt;Пример: user1 подключается к SSID, который отвечает за vlan2. Но он не состоит в группе vlan2, поэтому получает Reject.&lt;br&gt;&lt;br&gt;В какую сторону копать? Вроде и в гугле не забанен, но ничего дельного найти не могу. &lt;br&gt;</description>

<item>
    <title>Wireless Remote Access Policy, аналог функционала windows 2003 (niklep)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/91523.html#2</link>
    <pubDate>Wed, 11 May 2011 11:56:46 GMT</pubDate>
    <description>&amp;gt; ... хотя с тем же успехом можно на &quot;SSID&quot; создать список валидных станций по MAC &lt;br&gt;&lt;br&gt;Здесь важна именно реализация через группы, а не &quot;просто сделать как-нибудь&quot;.&lt;br&gt;Вообще, конфиги должны быть примерно такие:&lt;br&gt;&lt;br&gt;В modules/ldap писать:&lt;br&gt;&amp;gt; groupname_attribute = cn&lt;br&gt;&amp;gt; groupmembership_filter = (&amp;(objectClass=posixGroup)(memberUid=&#037;&#123;Stripped-User-Name:-&#037;&#123;User-Name&#125;&#125;))&lt;br&gt;&lt;br&gt;А в users:&lt;br&gt;&amp;gt; DEFAULT NAS-Identifier == Wireless-Controller, Ldap-Group != &quot;VL40&quot;, Auth-Type := Reject&lt;br&gt;&amp;gt;        Fall-Through = Yes&lt;br&gt;&amp;gt; DEFAULT NAS-Identifier == Wireless-Controller, Ldap-Group != &quot;VL60&quot;, Auth-Type := Reject&lt;br&gt;&amp;gt;        Fall-Through = Yes&lt;br&gt;&amp;gt; DEFAULT NAS-Identifier == Wireless-Controller, Ldap-Group == &quot;VL40&quot;, Auth-Type := EAP&lt;br&gt;&amp;gt; DEFAULT NAS-Identifier == Wireless-Controller, Ldap-Group == &quot;VL60&quot;, Auth-Type := EAP&lt;br&gt;&lt;br&gt;Соответственно, если группа всего одна, то достаточно прописать:&lt;br&gt;&amp;gt; DEFAULT NAS-Identifier == Wireless-Controller, Ldap-Group != &quot;VL40&quot;, Auth-Type := Reject</description>
</item>

<item>
    <title>Wireless Remote Access Policy, аналог функционала windows 2003 (Grey1)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/91523.html#1</link>
    <pubDate>Wed, 04 May 2011 12:49:22 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; group: vlan2 &lt;br&gt;&amp;gt; users: user2 &lt;br&gt;&amp;gt; Пользователи user1 и user2 также хранятся в LDAP.&lt;br&gt;&amp;gt; Когда пользователь пытается подключиться к одному из 2х SSID (у каждого SSID &lt;br&gt;&amp;gt; свой VLAN), вводит логин/пароль, необходимо (очевидно на радиусе) проверять, принадлежит &lt;br&gt;&amp;gt; ли он группе, которой позволено находиться в запрашиваемом vlan&apos;е.&lt;br&gt;&amp;gt; Пример: user1 подключается к SSID, который отвечает за vlan2. Но он не &lt;br&gt;&amp;gt; состоит в группе vlan2, поэтому получает Reject.&lt;br&gt;&amp;gt; В какую сторону копать? Вроде и в гугле не забанен, но ничего &lt;br&gt;&amp;gt; дельного найти не могу.&lt;br&gt;&lt;br&gt;а ваш radius при подключении видит с какой станции происходит подключение? (IP или MAC)&lt;br&gt;... хотя с тем же успехом можно на &quot;SSID&quot; создать список валидных станций по MAC&lt;br&gt;</description>
</item>

</channel>
</rss>
