mpd+ radius+ аутентификация по сертификату
Добавлено: 2007-04-23 17:17:53
Здравствуйте!
Передо мной поставлена задача настроить VPN сеть на базе FreeBSD и mpd. Задача усложняется тем, что надо использовать базу пользователей на контроллере домена на w2k+3. И еще хуже, что хотелось бы беспарольной аутентификации по цифровому сертификату.
Клиенты, в основном на windows xp.
На контроллере домена поднята служба "проверки подлинности в интернете" - IAS, она же - реализация radius-сервера.
Смущает, что ни в одном how-to подобной схемы нет. (а возможно ли это вообще?)
Аутентификацию по паролю поборол, подключение происходит, пакеты идут, хосты пингуются.
По сертификату не получается. Идет подбор параметров типа:
[pptp0] LCP: rec'd Configure Ack #4 link 0 (Ack-Sent)
ACFCOMP
PROTOCOMP
MRU 1500
MAGICNUM 8d626ed8
AUTHPROTO EAP
(несколько раз)
, который заканчивается неудачно:
[pptp0] EAP: rec'd RESPONSE Type Identity #1 len:23
[pptp0] EAP: Identity:sergeychik@cb.tele2.ru
[pptp0] EAP: sending REQUEST Type MD5 Challenge len:33
[pptp0] EAP: rec'd RESPONSE Type Nak #1 len:2
[pptp0] EAP: Nak desired Type TLS
[pptp0] EAP: ran out of EAP Types
[pptp0] LCP: authorization failed
[pptp0] LCP: parameter negotiation failed
[pptp0] LCP: state change Opened --> Stopping
На radius-сервер в этом случае, система, похоже, даже не пытается отправить запрос. В результате на клиенте после паузы получаем ошибку 734.
Полные логи в объеме 490 строк см. на http://pastebin.ca/454231 .
Собственно, посоветуйте, пожалуйста, есть ли какие-нибудь пути решения аутентификации по сертификатам?
p.s.Понимаю, что схема выглядит не совсем нормально, но я еще неопытный сисадмин и решений по планированию сети не принимаю. надо реализовать на том, что есть. Заранее спасибо за любые предложения, как решить задачу!
Передо мной поставлена задача настроить VPN сеть на базе FreeBSD и mpd. Задача усложняется тем, что надо использовать базу пользователей на контроллере домена на w2k+3. И еще хуже, что хотелось бы беспарольной аутентификации по цифровому сертификату.
Клиенты, в основном на windows xp.
На контроллере домена поднята служба "проверки подлинности в интернете" - IAS, она же - реализация radius-сервера.
Смущает, что ни в одном how-to подобной схемы нет. (а возможно ли это вообще?)
Аутентификацию по паролю поборол, подключение происходит, пакеты идут, хосты пингуются.
По сертификату не получается. Идет подбор параметров типа:
[pptp0] LCP: rec'd Configure Ack #4 link 0 (Ack-Sent)
ACFCOMP
PROTOCOMP
MRU 1500
MAGICNUM 8d626ed8
AUTHPROTO EAP
(несколько раз)
, который заканчивается неудачно:
[pptp0] EAP: rec'd RESPONSE Type Identity #1 len:23
[pptp0] EAP: Identity:sergeychik@cb.tele2.ru
[pptp0] EAP: sending REQUEST Type MD5 Challenge len:33
[pptp0] EAP: rec'd RESPONSE Type Nak #1 len:2
[pptp0] EAP: Nak desired Type TLS
[pptp0] EAP: ran out of EAP Types
[pptp0] LCP: authorization failed
[pptp0] LCP: parameter negotiation failed
[pptp0] LCP: state change Opened --> Stopping
На radius-сервер в этом случае, система, похоже, даже не пытается отправить запрос. В результате на клиенте после паузы получаем ошибку 734.
Полные логи в объеме 490 строк см. на http://pastebin.ca/454231 .
Собственно, посоветуйте, пожалуйста, есть ли какие-нибудь пути решения аутентификации по сертификатам?
p.s.Понимаю, что схема выглядит не совсем нормально, но я еще неопытный сисадмин и решений по планированию сети не принимаю. надо реализовать на том, что есть. Заранее спасибо за любые предложения, как решить задачу!