faq обучение настройка
Текущее время: Сб авг 16, 2025 13:39

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 9 ] 
Автор Сообщение
 Заголовок сообщения: DGS-1216T и авторизация по 802.1x
СообщениеДобавлено: Вт сен 08, 2009 05:10 
Не в сети

Зарегистрирован: Пт авг 28, 2009 06:47
Сообщений: 6
Настоил авторизацию по 802.1х на свитче DGS-1216t версия прошивки 4.20.11 в качестве радиус сервера использую сервер политики сети из Windows Server 2008. Все работает порты авторизуются по доменным учетным записям компьютеров. Но столкнулся с проблеммой. Есть хост с WinVista который не входит в домен но авторизация по 802.1х на нем активирована я создал для этого хоста правило исключения на радиус сервере по MAC которое разрешает этому хосту доступ в сеть. Но оно не работает. Я снял сетевым монитором обмен между свитчем и радиус сервером в момент авторизации этого хоста и выяснил, что радиус сервер посылает сообщение "Access-Accept" с успешной авторизацией хоста. Cвитч его получает но игнорирует. Я сравнил другие соообщения "Access-Accept" с этим сообщеним и единственное отличие которое я нашел это отсутствие атрибута "User name" в отвергаемом сообщении, но его там и не может быть т.к. для этого хоста разрешается доступ без проверки имени пользователя и пароля. Получается это баг прошивки коммутатора или я ошибаюсь ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт сен 08, 2009 10:03 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср май 10, 2006 16:40
Сообщений: 12251
Откуда: D-Link, Moscow
Немного не поял. Авторизации по MAC адресам в этом коммутаторе нет, есть только по порту.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср сен 09, 2009 03:17 
Не в сети

Зарегистрирован: Пт авг 28, 2009 06:47
Сообщений: 6
Я на radius сервере настроил правило которое при при запросе доступа от клиента с определенным mac адресом сразу разрешает ему доступ без проверки подлинности.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт сен 10, 2009 09:37 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Если я правильно понял, то Вам нужен MAC-Based Access Control где аутентификации проходит только по MAC-адресу без запроса логина и пароля. Эта функция этой серией не поддерживается. Вам нужен как минимум DES-3528 если достаточно 100 Мбит/с клиентских портов или DGS-3200-10/3200-16 если нужны гигабитные порты.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт сен 11, 2009 04:16 
Не в сети

Зарегистрирован: Пт авг 28, 2009 06:47
Сообщений: 6
Иван Вы меня немного не поняли.
Приведу схему:
1. Имеем свитч DGS-1216T (аутентификатор) на котором настроена авторизация по 802.1x сервером RADIUS выступает сервер политики сети из win2008. На всех портах свитча включена авторизация.
2. Имеем клиента winvista с включенным клиентом 802.1x. (аппликант)
3. Подключаем клиента к порту свитча.
4.Порт становиться в состояние "unauthorized"
5.Клиент посылает кадр EAPOL-start для начала авторизации на порту
6. свитч посылает кадр EAP-Request/Identity клиенту для запроса учетных данных
7. клиент отвечает свитчу кадром EAPResponse/Identity.
8. Свитч пересылает этот кадр серверу RADIUS для проверки подлинности.
9. На сервере RADIUS создано исключение из правила проверки подклинности разрещающие клиенту с MAC адресом [X] полный доступ к сети.
10. Сервер RADIUS сравнивает MAC из пакета EAPResponse/Identity и т.к. он совпадает с исключением отправляет кадр Access-Accept свитчу для открытия порта.
11. Свитч получает кадр Access-Accept (Я смотрел сетевым монитором) но порт почему-то не переводит в состояние authorized. Вероятно из-за пустого поля "User name" в этом кадре.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт сен 11, 2009 09:50 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср май 10, 2006 16:40
Сообщений: 12251
Откуда: D-Link, Moscow
Пришлите пожалуйста мне на почту конфиг коммутатора и снифы трафика с пользователя и с radius сервера, в формате pcap.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн сен 14, 2009 06:31 
Не в сети

Зарегистрирован: Пт авг 28, 2009 06:47
Сообщений: 6
Alexandr Zaitsev писал(а):
Пришлите пожалуйста мне на почту конфиг коммутатора и снифы трафика с пользователя и с radius сервера, в формате pcap.


Хорошо в понедельник вышлю Вам на почту.

Нашел еще недоработку. Этот коммутатор (DGS-1216T версия прошивки 4.21.01) некорректно ставит реквизит NAS-Port-Type в сообщении Radius. Он ставит NAS-Port-Type=19, что соответствует Wireless - IEEE 802.11 по RFC 2865, а должен NAS-Port-Type=15, что соответствует Ethernet по тому-же RFC. Из-за этого для него нужно писать отдельные правила на radius сервере. т.к. у меня есть условия на тип порта.
Напишите разработчикам ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн сен 14, 2009 16:02 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср май 10, 2006 16:40
Сообщений: 12251
Откуда: D-Link, Moscow
Да, так и есть. Я запросил ШК.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт сен 15, 2009 08:47 
Не в сети

Зарегистрирован: Пт авг 28, 2009 06:47
Сообщений: 6
Alexandr Zaitsev писал(а):
Пришлите пожалуйста мне на почту конфиг коммутатора и снифы трафика с пользователя и с radius сервера, в формате pcap.


Архив выслал на почту указанную в профиле.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 9 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 52


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB