faq обучение настройка
Текущее время: Вс июл 20, 2025 23:26

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 13 ] 
Автор Сообщение
 Заголовок сообщения: Dlink DFL-860e LDAP
СообщениеДобавлено: Чт май 16, 2013 10:56 
Не в сети

Зарегистрирован: Ср май 15, 2013 16:38
Сообщений: 7
Добрый день.
Есть железка Dlink DFL-860e.
Есть сервер MS Windows Server 2003 на котором крутиться Active Directory.
Находятся все в одной сети.
Проблема в следующем. Пытаюсь настроить LDAP аутентификацию на железке Dlink DFL-860e к серверу для авторизации пользователей при подключение PPTP соединения.
Все делаю строго по официальному манулу. Dlink видит сервер,порт на сервере 389 для ldap. Но после всех манипуляций dlink так и не соединяется с LDAP сервером.
Проверяю соединение с помощью команды
Код:
ldap -list
.
Подскажите что я делаю не так.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Dlink DFL-860e LDAP
СообщениеДобавлено: Чт май 16, 2013 12:18 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
Akterishka писал(а):
Подскажите что я делаю не так

надо понять . что вы вообще сделали ?!?!

в контороллере домена нет 2008 серверов с ролью контроллера домена ?

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Dlink DFL-860e LDAP
СообщениеДобавлено: Чт май 16, 2013 12:32 
Не в сети

Зарегистрирован: Ср май 15, 2013 16:38
Сообщений: 7
Vladimir22 писал(а):
Akterishka писал(а):
Подскажите что я делаю не так

надо понять . что вы вообще сделали ?!?!

в контороллере домена нет 2008 серверов с ролью контроллера домена ?



Нет к сожалению 2008 сервера нет.

А сделал я как в мануле по пункту 8.2.4.
Зашел в User Authentication затем External User Databases и выбрал add --> LDAP Server.
Далее все поля заполнял своими данными.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Dlink DFL-860e LDAP
СообщениеДобавлено: Пт май 17, 2013 05:14 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Покажите параметры LDAP сервера на DFL.
В DN нет русских букв?

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Dlink DFL-860e LDAP
СообщениеДобавлено: Пт май 17, 2013 08:03 
Не в сети

Зарегистрирован: Ср май 15, 2013 16:38
Сообщений: 7
danilovav писал(а):
Покажите параметры LDAP сервера на DFL.
В DN нет русских букв?



Код:
Property  Value
 -----------  -----------------------
       Name:  AD03
         IP:  192.168.1.1
       Port:  389
    Timeout:  5
   NameAttr:  sAMAccountName
   PassAttr:  userPassword
  GetGroups:  No
 DomainName:  mydomain.ru
 BaseObject:  DC=mydomain,DC=ru
   UserName:  admin
   Password:  ******
       Type:  2 (Username Postfix)
   Comments:  <empty>


Код:
ldap -show AD03

Name:      AD03
IP:        192.168.1.1
Status:    inactive

Authentication requests:     0
Successful authentications:  0
Failed authentications:      0
Failed username attempts:    0
Failed password attempts:    0
Unsoliticed notifications:   0


Русских букв в именах групп нету. Да и какая разница если сама железка даже не шлет ни чего в сторону LDAP сервера.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Dlink DFL-860e LDAP
СообщениеДобавлено: Сб май 18, 2013 15:47 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
С виду все хорошо, разве что у меня при связи с Windows Server 2008 используется NameAttr=SAMAccountName и значение DomainName без .ru

Покажите еще ваши параметры источника авторизации - auth rule, с чем связано

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Dlink DFL-860e LDAP
СообщениеДобавлено: Вт май 21, 2013 12:48 
Не в сети

Зарегистрирован: Ср май 15, 2013 16:38
Сообщений: 7
danilovav писал(а):
С виду все хорошо, разве что у меня при связи с Windows Server 2008 используется NameAttr=SAMAccountName и значение DomainName без .ru

Покажите еще ваши параметры источника авторизации - auth rule, с чем связано


Вот и я не понимаю что может быть не так. А причем здесь и как они помогут правила если он не конектится с AD. Повторюсь еще раз. Ни каких пакетов железка не шлет. Зацикливал на себя, делал свой комп доменом и с помощью wireshark проверял что шлет dlink так вот он на 389 порт ничего совсем не посылает.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Dlink DFL-860e LDAP
СообщениеДобавлено: Ср май 22, 2013 23:45 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Так, пока у вас нет auth rule и чего-нибудь, что это правило будет дергать, и не будет никаких попыток с DFL до AD

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Dlink DFL-860e LDAP
СообщениеДобавлено: Чт май 23, 2013 09:57 
Не в сети

Зарегистрирован: Ср май 15, 2013 16:38
Сообщений: 7
danilovav писал(а):
Так, пока у вас нет auth rule и чего-нибудь, что это правило будет дергать, и не будет никаких попыток с DFL до AD



Добавил правила в auth rule на авторизацию по HTTPS

Код:
Name:  myname   

Authentication agent:    HTTPS
   
Authentication Source: LDAP
   
Interface:   lan
   
Originator IP:  lannet   
   
Terminator IP:   
   


Порт в настройках Remote Management Settings --> WebUI HTTPS port: поменял на 444
Авторизация так и не проходит


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Dlink DFL-860e LDAP
СообщениеДобавлено: Чт май 23, 2013 21:36 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Надо еще сделать IP4Address object с группой авторизации и необходимые IP rules. Смотрите в FAQ пример - http://dlink.ru/ru/faq/85/574.html

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Dlink DFL-860e LDAP
СообщениеДобавлено: Пт май 24, 2013 06:41 
Не в сети

Зарегистрирован: Ср май 15, 2013 16:38
Сообщений: 7
danilovav писал(а):
Надо еще сделать IP4Address object с группой авторизации и необходимые IP rules. Смотрите в FAQ пример - http://dlink.ru/ru/faq/85/574.html


Как раз таки IP rules у меня пока что одно - все пропускать. Интересно и какую же группу добавлять на интерфейс если там учитываются только локальные группы. В вашей ссылке они так же используют локальные группы. А мне в том то и дело что локальные не нужны.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Dlink DFL-860e LDAP
СообщениеДобавлено: Пт май 24, 2013 23:11 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
У меня применена НТТР МАС авторизация, которая корнями уходит в LDAP/RADIUS. Группа в IP4Address указывается та, что на сервере.
Так что создавайте объект, делайте тестовое правило и дерзайте.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Dlink DFL-860e LDAP
СообщениеДобавлено: Вт июн 25, 2013 12:18 
Не в сети

Зарегистрирован: Ср май 15, 2013 16:38
Сообщений: 7
В итоге после недели мучений и головной боли было выяснено следующее. На данной железке LDAP авторизация была успешна настроена только на HTTPS соединение. Далее пытался настроить на PPTP но как оказалось что это сделать не получиться. Так как в документации Dlinka сказано что
Скрытый текст: показать
"Если для аутентификации используется PPP с CHAP, MS-CHAPv1 или MS-CHAPv2, то клиент
отправляет системе NetDefendOS хэш пароля пользователя. Система не может просто переслать хэш
LDAP-серверу, т.к. сервер его не «поймет». Система NetDefendOS может получить пароль в виде
текста от LDAP-сервера, создать хэш и сравнить созданный хэш с хэшем от клиента. Если они
совпадают, аутентификация происходит успешно. В этом случае решение об исходе аутентификации
зависит не от LDAP-сервера, а от системы NetDefendOS."

Но это нам не подходит так как защита падает на ноль( в моем случае). В итоге пришлось смотреть в сторону RADIUS. Он настраивается проще. И уже настроен.Спасибо всем за советы. Тему можно закрыть.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 13 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 575


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB