Каталог Поиск 0 Сравнить 0 Закладки 0 Корзина Войти
Каталог
105082, Москва, ул. Фридриха Энгельса, 75с21, БЦ Бауманский ИТКОЛ
Пн - Пт: с 09-00 до 18-00 Сб: с 10-00 до 18-00 Вс: выходной
Страницы: 1
RSS
UAP-AC-PRO не работает с беспроводной защитой WPA-ENTREPRISE (Radius сервер)., UniFi Network
 
Привет! У меня есть 2 UAP-PRO, которые отлично работают с моим radius-сервером и проходят аутентификацию. При тех же настройках и IP-адресе UAP-AC-PRO этого не делает. Вот пример успешного события для UAP-PRO:

Network Policy Server предоставил пользователю полный доступ, потому что хост соответствовал определённой политике безопасности.  
Пользователь:  
Security ID: DT\sesimard  
Имя учётной записи: sesimard  
Домен учётной записи: DT  
Полное квалифицированное имя учётной записи: DT.local/Domain Users/Stéphanie Simard  
Клиентское устройство:  
Security ID: NULL SID  
Имя учётной записи: -  
Полное квалифицированное имя учётной записи: -  
Версия ОС: -  
Called Station Identifier: 0A-18-D6-C2-07-8F😰tereo Plus & Design  
Calling Station Identifier: BC-6C-21-C2-33-73  
NAS:  
IPv4-адрес NAS: 172.16.0.18  
IPv6-адрес NAS: -  
Идентификатор NAS: 0418d6c0078f  
Тип порта NAS: Wireless - IEEE 802.11  
Порт NAS: 0  
RADIUS клиент:  
Дружественное имя клиента: DT-Radius Client (Access Point RC 2)  
IP-адрес клиента: 172.16.0.18  
Детали аутентификации:  
Имя политики запроса соединения: Access Point RC 2  
Имя сетевой политики: Domain Users Access  
Поставщик аутентификации: Windows  
Сервер аутентификации: DT-SERVEUR.DT.local  
Тип аутентификации: PEAP  
Тип EAP: Microsoft: Защищённый пароль (EAP-MSCHAP v2)  
Идентификатор сессии учётной записи: -  
Информация о карантине:  
Результат: Полный доступ  
Расширенный результат: -  
Идентификатор сессии: -  
Справочный URL: -  
Результаты проверки состояния системы: -  

А вот пример ошибки для UAP-AC-PRO:

Network Policy Server отказал пользователю в доступе. Обратитесь к администратору Network Policy Server для получения дополнительной информации.  
Пользователь:  
Security ID: NULL SID  
Имя учётной записи: sesimard  
Домен учётной записи: -  
Полное квалифицированное имя учётной записи: -  
Клиентское устройство:  
Security ID: NULL SID  
Имя учётной записи: -  
Полное квалифицированное имя учётной записи: -  
Версия ОС: -  
Called Station Identifier: 56-D9-E7-FE-6C-D7😰tereo Plus & Design  
Calling Station Identifier: 70-14-A6-43-7F-FA  
NAS:  
IPv4-адрес NAS: -  
IPv6-адрес NAS: -  
Идентификатор NAS: 44d9e7fc6cd7  
Тип порта NAS: Wireless - IEEE 802.11  
Порт NAS: 0  
RADIUS клиент:  
Дружественное имя клиента: DT-Radius Client (Access Point RC 2)  
IP-адрес клиента: 172.16.0.18  
Детали аутентификации:  
Имя политики запроса соединения: -  
Имя сетевой политики: -  
Поставщик аутентификации: -  
Сервер аутентификации: DT-SERVEUR.DT.local  
Тип аутентификации: -  
Тип EAP: -  
Идентификатор сессии учётной записи: -  
Результаты журналирования: Информация для учёта была записана в локальный файл журнала.  
Код причины: 49  
Причина: RADIUS-запрос не соответствовал ни одной из настроенных политик запроса соединения (CRP).  

Похоже, что точка доступа не передаёт Security ID, Account Domain, Fully Qualified Account Name... Есть ещё некоторые данные, которые не передаются между radius-сервером, точкой доступа и клиентом.
 
Странно... у меня тоже UAP-AC-PRO, но у меня в пакете есть NAS IPv4 адрес:  
Вт 10 мая 2016 10:57:15  
Packet-Type = Access-Request  
EAP-Message = 0x027300061a03  
FreeRADIUS-Proxied-To = 127.0.0.1  
User-Name = "jeroen"  
State = 0x58c58eb759b69462e17532e48e500091  
NAS-Identifier = "44d9e7f9657c"  
NAS-Port = 0  
Called-Station-Id = "44-D9-E7-FA-65-7C:SSID"  
Calling-Station-Id = "C0-EE-FB-96-01-6B"  
Framed-MTU = 1400  
NAS-Port-Type = Wireless-802.11  
Connect-Info = "CONNECT 0Mbps 802.11b"  
NAS-IP-Address = 172.17.131.180  
Huntgroup-Name = "WIFI"  

Редактирование: Можно также попробовать использовать NAS-Identifier в качестве условия сопоставления.
 
Привет! Я кое-что обнаружил! Раньше мне никогда не приходилось менять настройки на моём radius-сервере (с Engenius, Fortinet и Unifi UAP-PRO). В политике Connection Request Policies я использовал условие NAS IPv4 Address для авторизации запроса на подключение. Похоже, что UAP-AC-PRO больше не отправляет IP-адрес в этот параметр. Сейчас я использую Client IPv4 Address в качестве условия, и теперь всё работает. Но раньше с предыдущими точками доступа мне никогда не нужно было это менять.
 
Я только что установил два UAP-AC-PRO на удалённом объекте и смог настроить их аутентификацию через radius. UniFi работает на версии 4.8.18, а точки доступа — на 3.4.18.3464. Ты настраивал каждую точку доступа как radius-клиент прямо на самом radius-сервере?
 
Интересно. Спасибо за отчёт. Дайте мне время разобраться с этим, и я свяжусь с вами.

С уважением,  
Майк
 
@UBNT-MikeD

Я пробовал все последние прошивки, включая бета-версии... проблема остаётся та же.
 
Кто-нибудь смог подключить RADIUS-сервер к UAP-AC-PRO?
Страницы: 1
Читают тему (гостей: 1)