The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]




Версия для распечатки Пред. тема | След. тема
Новые ответы [ Отслеживать ]
Аутентификация FreeRadius, !*! Anirey, 05-Мрт-14, 17:43  [смотреть все]
Хочу поставить на Linux FreeRadius для аутентификации пользователей по vty линиям на Cisco и VPN клиентов. Задача усложняется тем, что необходимо внедрение политики паролей в организации. Так чтобы пароли были действительны в течении 90 дней, а затем пользователь добровольно-принудительно должен сменить пароль. По типу работы политики паролей в Active Directory windows.
Возможно ли это внедрить на FreeRadius?
  • Аутентификация FreeRadius, !*! tsolodov, 11:01 , 06-Мрт-14 (1)
    > Хочу поставить на Linux FreeRadius для аутентификации пользователей по vty линиям на
    > Cisco и VPN клиентов. Задача усложняется тем, что необходимо внедрение политики
    > паролей в организации. Так чтобы пароли были действительны в течении 90
    > дней, а затем пользователь добровольно-принудительно должен сменить пароль. По типу работы
    > политики паролей в Active Directory windows.
    > Возможно ли это внедрить на FreeRadius?

    http://wiki.freeradius.org/guide/FreeRADIUS-Active-Directory... не?

    В помощь: нужно будет прикрутить протухание паролей, если оно не реализовано в статье ниже(не читал)
    http://www.howtoforge.com/authentication-authorization-and-a...

    • Аутентификация FreeRadius, !*! Андрей, 10:53 , 09-Мрт-14 (2)
      >[оверквотинг удален]
      >> Cisco и VPN клиентов. Задача усложняется тем, что необходимо внедрение политики
      >> паролей в организации. Так чтобы пароли были действительны в течении 90
      >> дней, а затем пользователь добровольно-принудительно должен сменить пароль. По типу работы
      >> политики паролей в Active Directory windows.
      >> Возможно ли это внедрить на FreeRadius?
      > http://wiki.freeradius.org/guide/FreeRADIUS-Active-Directory...
      > не?
      > В помощь: нужно будет прикрутить протухание паролей, если оно не реализовано в
      > статье ниже(не читал)
      > http://www.howtoforge.com/authentication-authorization-and-a...

      Не, использовать AD или mysql не очень хочется. Я пытаюсь прикрутить использование passwd в freeradius. Но не получается. Может кто сталкивался?

      • Аутентификация FreeRadius, !*! Anirey, 14:16 , 13-Мрт-14 (3)
        >[оверквотинг удален]
        >>> дней, а затем пользователь добровольно-принудительно должен сменить пароль. По типу работы
        >>> политики паролей в Active Directory windows.
        >>> Возможно ли это внедрить на FreeRadius?
        >> http://wiki.freeradius.org/guide/FreeRADIUS-Active-Directory...
        >> не?
        >> В помощь: нужно будет прикрутить протухание паролей, если оно не реализовано в
        >> статье ниже(не читал)
        >> http://www.howtoforge.com/authentication-authorization-and-a...
        > Не, использовать AD или mysql не очень хочется. Я пытаюсь прикрутить использование
        > passwd в freeradius. Но не получается. Может кто сталкивался?

        Удалось прикрутить аутентификацию по файлу shadow. Но не могу понять как настроить так, чтобы при входе по vty на Cisco выдавалось сообщение с просьбой сменить пароль. Может быть есть у кого-нибудь мысли?

        • Аутентификация FreeRadius, !*! tsolodov, 15:15 , 13-Мрт-14 (4)
          >[оверквотинг удален]
          >>> http://wiki.freeradius.org/guide/FreeRADIUS-Active-Directory...
          >>> не?
          >>> В помощь: нужно будет прикрутить протухание паролей, если оно не реализовано в
          >>> статье ниже(не читал)
          >>> http://www.howtoforge.com/authentication-authorization-and-a...
          >> Не, использовать AD или mysql не очень хочется. Я пытаюсь прикрутить использование
          >> passwd в freeradius. Но не получается. Может кто сталкивался?
          > Удалось прикрутить аутентификацию по файлу shadow. Но не могу понять как настроить
          > так, чтобы при входе по vty на Cisco выдавалось сообщение с
          > просьбой сменить пароль. Может быть есть у кого-нибудь мысли?

          Я не могу проверить и протестиь сейчас, но путем гугления нашел:
          http://lists.freeradius.org/pipermail/freeradius-users/2009-...

          только вот как написать в терминале что пароль скоро проэкспарится я хз.


          • Аутентификация FreeRadius, !*! tsolodov, 15:33 , 13-Мрт-14 (5)
            >[оверквотинг удален]
            >>>> статье ниже(не читал)
            >>>> http://www.howtoforge.com/authentication-authorization-and-a...
            >>> Не, использовать AD или mysql не очень хочется. Я пытаюсь прикрутить использование
            >>> passwd в freeradius. Но не получается. Может кто сталкивался?
            >> Удалось прикрутить аутентификацию по файлу shadow. Но не могу понять как настроить
            >> так, чтобы при входе по vty на Cisco выдавалось сообщение с
            >> просьбой сменить пароль. Может быть есть у кого-нибудь мысли?
            > Я не могу проверить и протестиь сейчас, но путем гугления нашел:
            > http://lists.freeradius.org/pipermail/freeradius-users/2009-...
            > только вот как написать в терминале что пароль скоро проэкспарится я хз.

            http://www.cisco.com/c/en/us/td/docs/ios/12_2/security/confi...

            Посмотрите в сторону Reply-Message атрибут, возможно оно сработает. Генерить этот этрибут можно подключив perl модуль например, в нем будет парсится файло и на основании этого анализироваться кол-во дней, которое осталось до смены пароля.


    • Аутентификация FreeRadius, !*! Mr. Mistoffelees, 12:46 , 03-Апр-14 (6)
      Привет,

      "Протухание", как выразился коллега выше, легче всего настроить на своем собственном модуле автентикации. Давно не работал с FreeRADIUS, во время оно все модули для него нужно было на С писать. Лично я пользуюсь очень стареньким XtRADIUS, который по сути есть Cistron с патчем, позволяющий передать автентикацию внешнему процессу, напр., Perl скрипту; если скрипт вернет 0, автентикация ОК, иначе фэйл; если скрипт хочет передать пары "аттрибут-значение", он их просто пишет на stdout.

      Что касается замены пароля через RADIUS, этот функционал зависит от самого клиента; например, если клиент pppd, то замена пароля будет работать на MS-CHAP, но не будет работать на PAP и пр. Насчет кошки придется проверять на месте умеет ли она такое или нет.  

      WWell,




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру