Каталог Поиск 0 Сравнить 0 Закладки 0 Корзина Войти
Каталог
105082, Москва, ул. Фридриха Энгельса, 75с21, БЦ Бауманский ИТКОЛ
Пн - Пт: с 09-00 до 18-00 Сб: с 10-00 до 18-00 Вс: выходной
Страницы: 1 2 След.
RSS
USG VPN с аутентификацией RADIUS через AD, UniFi Network
 
Привет, я упёрся в проблему с темой. Я настроил VPN-доступ согласно https://community.ui.com/questions/ba4347d8-5a6f-463e-bd1d-9c569ce6f344 и другим инструкциям. Контроллер домена – Win2008SrvR2. Пытаюсь подключиться с клиента на Win10 (с применённым регистровым взломом https://community.ui.com/questions/c8ec2d1f-7c99-49b4-9648-54539e4b896c), но получаю ошибку: «Удалённое подключение было отклонено, поскольку комбинация имени пользователя и пароля не распознана, или выбранный протокол аутентификации не разрешён на сервере удалённого доступа».

На USG:  
xl2tpd[27735]: Соединение установлено с <clientIP>, 1701. Локально: 63249, Удалённо: 24 (ref=0/0). Сессия LNS — ‘default’
xl2tpd[27735]: Вызов установлен с <clientIP>, PID: 1326, Локально: 52456, Удалённо: 1, Серия: 0
pppd[1326]: pppd 2.4.4 запущен от root, uid 0
pppd[1326]: Connect: ppp0 <-->
pppd[1326]: rc_check_reply: получен неверный ответ digest от RADIUS-сервера
pppd[1326]: Пир <domain user> не прошёл CHAP-аутентификацию
pppd[1326]: Соединение завершено: no multilink.

Однако на контроллере домена:  
Имя журнала: Security  
Источник: Microsoft-Windows-Security-Auditing  
Дата: 08/01/2019 15:30:43  
ID события: 6278  
Категория задачи: Network Policy Server  
Уровень: Информация  
Ключевые слова: Audit Success

Описание:  
Network Policy Server предоставил полный доступ пользователю, поскольку хост соответствовал требованиям политики здоровья.  
Пользователь:  
Security ID: <domain\name>  
Имя учётной записи: <account name>  

Политика запроса подключения: Use Windows authentication for all users  
Имя сетевой политики: VPN-Policy  
Поставщик аутентификации: Windows  
Сервер аутентификации: <наш сервер>  
Тип аутентификации: MS-CHAPv2  

<Data Name="QuarantineState">Полный доступ</Data>

Получается, пользователь успешно прошёл аутентификацию и соответствует требованиям сетевой политики. Какие-то идеи? Спасибо!
 
Дубликат.
 
Я заполнил форму пару недель назад и никаких новостей не получил. Только что попробовал снова, может на этот раз что-то услышу.
 
просто подайте заявку через эту форму.

https://docs.google.com/forms/d/e/1FAIpQLSczZjzXGzi1feZO2UUevJJ6iS9iDyKZS_9zZ3i7­_zYsk-q53Q/viewform
 
Мы снова откроем этот пробный период в четвёртом квартале 2020 года.
 
Пробный период VPN снова запустили?
 
Интересно, как там обстоят дела, это уже бета-версия решения? Что это за решение? Аппаратное оно или программное?
 
@fouralarm, тебе удалось заставить это работать с двухфакторной аутентификацией? Мы используем Duo и очень хотелось бы решение, которое требует 2FA перед входом в VPN. Спасибо!
 
@UI-Vincent, очень заинтересован в этом. Только что заполнил форму.
 
@mellisor @abonillahoyos @itadminatwork @l3itadmin Этот VPN-трафик был приостановлен. Планируем возобновить в сентябре, сообщу, как только всё будет готово.
 
Мне тоже нужен инвайт, я заполнил форму.
 
Определённо заинтересован, у меня несколько объектов, где нужен доступ к Azure AD для VPN и Wi-Fi. Пришлось настраивать Azure AD Directory Services с защищённым LDAPS, что стоит около 130 долларов в месяц, чтобы установить FreeRADIUS, и мы всё ещё не закончили. Заполнил форму.
 
Очень бы хотел тоже это попробовать — заполнил форму, вы ее получили?
 
Это еще открыто? Я заполнил форму, но пока ответа не получил.
 
Ты тоже пригласишь меня, пожалуйста?
 
Также убедитесь, что пользователи используют правильный формат для своих имён при попытке подключения... Обычно username@domain работает в большинстве настроек... но в зависимости от сервера NPS может подойти и domain\username... Мы заметили, что у некоторых пользователей возникали проблемы именно из-за того, что они вводили только имя пользователя, не указывая домен при входе.
 
Мы уже используем сервер Windows 2008R2 NPS для аутентификации VPN-пользователей на USG-Pro... Тоже понадобилось время, чтобы всё запустить, у нас была очень похожая проблема. Выяснили, что секреты RADIUS были слишком длинные, и обнаружили, что если делать их короче 32 символов, проблема с ошибками паролей исчезает. Попробуйте сделать так... У нас теперь всё работает как часы, и с тех пор никаких проблем не было.
 
Я не получал. Как я должен это получить?
 
Ты получил приглашение?
 
Только что заполнил форму, чтобы протестировать интеграцию AD/LDAP. Очень хочу попробовать это в своём домашнем лабораторном окружении для возможного внедрения у моих небольших клиентов.
Страницы: 1 2 След.
Читают тему (гостей: 1)