Каталог Поиск 0 Сравнить 0 Закладки 0 Корзина Войти
Каталог
105082, Москва, ул. Фридриха Энгельса, 75с21, БЦ Бауманский ИТКОЛ
Пн - Пт: с 09-00 до 18-00 Сб: с 10-00 до 18-00 Вс: выходной
Страницы: 1
RSS
EAP MS-CHAP v2 не работает на UniFi Pro (3.2.7), UniFi Network
 
У меня странная проблема: аутентификация 802.1X вроде бы отлично работает на наших UniFi AP, но не на UniFi Pros. Есть идеи, как с этим разобраться? Иногда в журнале событий Windows появляется сообщение «The RADIUS Request message that Network Policy Server received from the network access server was malformed». Все точки доступа добавлены в RADIUS, у всех одинаковый секрет. Если выключить UAP, устройства спокойно подключаются к другой ближайшей точке доступа. Пробовал отключать по отдельности 5 ГГц и 2 ГГц радио — не помогает. На Ethernet-коммутаторе ошибок нет. Пробовал то же самое на версии 3.2.5.

Когда люди подключаются к другим точкам, вот успешные данные аутентификации:  
Authentication Details:  
Connection Request Policy Name:  
Wireless Connections  
Network Policy Name:  
SSIDName  
Authentication Provider:  
Windows  
Authentication Server:  
Hagrid.karoro.co.nz  
Authentication Type:  
PEAP  
EAP Type:  
Microsoft: Secured password (EAP-MSCHAP v2)  
Account Session Identifier:  
-  
Logging Results:  
Accounting information was written to the local log file.

Вот как настроен аутентификатор на нашем сервере NPS (2008 R2) — единственное, о чём думал, это могут ли wildcard-сертификаты неправильно работать с PEAP? Если захватываю трафик Wireshark'ом, вижу только запросы, за ними challenge response, и всё.

Есть у кого-то похожие проблемы или подсказки, что попробовать дальше? И ещё сложность — я не на месте, поэтому приходится просить кого-то тестировать на месте.
 
2018 год, и я тоже только что столкнулся с этой проблемой.
 
Привет, это просто бесит — я потратил несколько часов, пытаясь всё заставить работать! Наконец-то нашёл эту тему и настроил MTU, как там советовали, — теперь всё работает! Сейчас август 2017 года, тема началась 4 года назад, а проблема всё ещё не решена — честно, не понимаю почему?!?
 
Я понимаю, что это старый пост, но хочу добавить этот ответ на случай, если кто-то ещё сталкивается с этой проблемой. На март 2017 года он всё ещё актуален. У нас возникла проблема с EAP MS-CHAP v2 — он просто не проходил. Ошибок ни на контроллере UniFi, ни на RADIUS-сервере не фиксировалось. Для справки: мы использовали NPS на Server 2012 R2 с точками доступа UAP-AC-PRO. RADIUS-сервер был подключён через site-to-site VPN в удалённом месте относительно точек доступа. Устройства на iOS и Windows 10 в итоге выдавали тайм-аут примерно через 60 секунд с сообщением «неправильное имя пользователя или пароль», из-за чего мы поначалу зашли в тупик. При этом на том же объекте работало несколько Picostations с прошивкой UniFi, и у них этой проблемы не было. Проблема оказалась специфична для железа UAP-AC-PRO. После того, как мы выставили значение Framed-MTU равным 1344, как описано в этом посте, проблема исчезла.
 
Привет, @jamesnimmo,  
я посмотрю на это завтра.  
Спасибо, что сообщил.  
DavidQ
 
Стоит ли это считать багом? Разница в поведении между стандартными моделями и Pro? Конечно, это не обязательно баг, но из-за этого устранять проблемы становится сложно, когда на половине устройств всё работает, а на другой половине — нет 😀 У меня прошивка 3.2.9.2872.

Пингуем UniFi Standard с 1490 байтами (df) — успех:
ping 192.168.1.231 -f -l 1490
Пинг 192.168.1.231 с 1490 байтами данных:
Ответ от 192.168.1.231: bytes=1490 время=1мс TTL=64
Ответ от 192.168.1.231: bytes=1490 время<1мс TTL=64
Ответ от 192.168.1.231: bytes=1490 время<1мс TTL=64
Ответ от 192.168.1.231: bytes=1490 время<1мс TTL=64

Пингуем UniFi Pro с 1490 байтами (df) — неудача:
ping 192.168.1.233 -f -l 1490
Пинг 192.168.1.233 с 1490 байтами данных:
Время ожидания запроса истекло.
Время ожидания запроса истекло.
Время ожидания запроса истекло.
Время ожидания запроса истекло.

Уменьшаем размер пинга для UniFi Pro до 1472 байт — успех:
ping 192.168.1.233 -f -l 1472
Пинг 192.168.1.233 с 1472 байтами данных:
Ответ от 192.168.1.233: bytes=1472 время<1мс TTL=64
Ответ от 192.168.1.233: bytes=1472 время<1мс TTL=64
Ответ от 192.168.1.233: bytes=1472 время<1мс TTL=64
Ответ от 192.168.1.233: bytes=1472 время<1мс TTL=64
 
Привет, DavidQ, извини, что не ответил сразу. Похоже, я только что решил проблему, установив атрибут «Framed-MTU» на сервере NPS в значение 1344. Похоже, что устройства UniFi Pro принимают пакеты максимум размером 1472, а UniFi отправляли пакеты размером до 1500 (у нас включены Jumbo-пакеты). Это, вероятно, объясняет расхождение, которое я заметил между двумя точками доступа.
Страницы: 1
Читают тему (гостей: 1)