Каталог Поиск 0 Сравнить 0 Закладки 0 Корзина Войти
Каталог
105082, Москва, ул. Фридриха Энгельса, 75с21, БЦ Бауманский ИТКОЛ
Пн - Пт: с 09-00 до 18-00 Сб: с 10-00 до 18-00 Вс: выходной
Страницы: 1
RSS
Описание аутентификации MAC по RADIUS., feature-request
 
При использовании RADIUS MAC-аутентификации имя пользователя и пароль — это MAC-адреса. Как только у вас появляется десяток или около того RADIUS пользователей, вы видите огромный список MAC-адресов, и нет никакого простого способа понять, для кого каждый из них. Хотелось бы, чтобы для каждого пользователя было имя или описание, чтобы я мог видеть его в списке рядом с MAC-адресами.
 
Запись в Radius для MAB выглядит так:
Имя: <MAC-адрес> (например, 0c:c4:13:2b:84:93)
Пароль: <MAC-адрес> (будь осторожен, чтобы расширение менеджера паролей в браузере не установило его в другое значение!)
ID VLAN: <ID VLAN вашей сети> (например, 10)
Тип туннеля: 13 - Виртуальные локальные сети (VLAN)
Тип среды туннеля: 6 - 802 (включает все среды 802 плюс E)

MAB позволяет настроить ID VLAN для каждого MAC-адреса. Если вам нужно, чтобы все пользователи Wi-Fi попадали в определенную VLAN, вам не нужен MAB, просто настройте это на Wi-Fi.

Обратите внимание, что многие (или все) мобильные телефоны используют случайный MAC-адрес при каждом подключении. Вам нужно будет изменить настройки подключения, чтобы они использовали их фактический MAC-адрес для подключения к вашей Wi-Fi, иначе MAB отключит их.
 
У меня проблема: клиенты, подключающиеся по Wi-Fi, не проходят через сеть LAN2, а используют маршрут по умолчанию. Как я могу направить их в нужную сеть? Я прописал VLAN на их вкладке в Radius, но кажется, это не работает.
 
@waterside WPA PSK можно использовать с MAB. Зачем это нужно? Чтобы направлять пользователей Wi-Fi на конкретную сеть. Альтернатива — иметь SSID для каждой сети, а это, честно говоря, отстой.
 
К слову о том, что это такое – MAB (Mac Authentication Bypass, то есть обход аутентификации по MAC-адресу, это то, что обычно подразумевается под "RADIUS MAC Authentication"). Изначально это не предназначалось для беспроводных сетей. Это было разработано, чтобы позволить проводным устройствам подключаться к сетям, которые требовали аутентификации, но не поддерживали 802.1x. Термин 'WPA' ниже используется в общем смысле, включая все версии беспроводной аутентификации. 802.1x – это конкретный стандарт для централизованной аутентификации пользователей и устройств (очень упрощенно). WPA EAP (WPA Enterprise) использует 802.1x для аутентификации пользователей, а не единый предварительно настроенный ключ для всех пользователей (традиционный WPA PSK). Однако не все устройства поддерживают WPA EAP. Большинство ноутбуков, планшетов и телефонов поддерживают это, но большинство IoT-устройств – нет. Для тех, которые не поддерживают WPA EAP, может использоваться MAB. В этом случае точка доступа будет аутентифицироваться от имени устройства, пытающегося подключиться, используя MAC-адрес этого устройства в качестве имени пользователя и пароля. Это невероятно слабо, потому что любой в радиусе действия может обнаружить и подделать MAC-адрес устройства и подключиться вместо него, ведь MAC-адрес виден всем. Если у вас так много устройств, где вы настраиваете MAB, возможно, это лучший вариант. Либо стоит рассмотреть возможность настройки обычных пользователей RADIUS, которые могут правильно аутентифицироваться, либо, возможно, следует использовать отдельную гостевую сеть SSID с WPA PSK или гостевой портал. Лично я бы поместил IoT-устройства, такие как дверные звонки, на отдельную гостевую сеть SSID с надежным WPA PSK. Если это не очевидно: при использовании MAB вы фактически передаете имя пользователя и пароль в открытом виде, во всех беспроводных кадрах, поскольку в каждом кадре используется MAC-адрес устройства, который виден всем. Это действительно невероятно небезопасно, и лично я разочарован, что UI сделала его настолько простым в настройке без громких предупреждений об этом. Хотя, опять же, многие люди умоляли об этом. К сожалению, UI также скрыла документацию в своем Центре справки, в которой, если память не изменяет, были инструкции по настройке этого.
 
Пожалуйста, поставьте лайк следующему запросу на функцию: https://community.ui.com/questions/Radius-Users-and-Radius-Profile-improvement-suggestions/41760fec-f6b0-4d09-ae12-bffa14a6a664

Спасибо и наилучшие пожелания, Hoppel
 
Да, получил! В итоге получилось. Имя пользователя и пароль – это MAC-адрес, плюс немного дополнительных манипуляций, в принципе, всё довольно просто. Но поддерживать это, признаться, раздражает. Например, подключаю новое устройство, мне нужно подключаться к другой WIFI, чтобы посмотреть MAC-адрес, добавлять запись в Radius (которую нельзя назвать как-нибудь нормально!), потом переключаться обратно на WIFI. Переключаться на WIFI на многих Unifi устройствах — как, например, на дверном звонке — не так уж и просто, нужно делать сброс к заводским настройкам, и это куча возни. Было бы намного лучше, если бы я мог видеть попытки подключения к WIFI с указанием MAC-адреса, чтобы можно было добавить его в Radius. И вообще, было бы здорово, если бы это была полноценная функция в интерфейсе, вместо того, чтобы копировать-вставлять MAC-адреса и иметь список MAC-адресов без понятных названий.
 
Как именно пользоваться Mac Radius - вообще голова кругом идёт от этой запутанности.
Страницы: 1
Читают тему (гостей: 1)