Mikrotik wifi clients vs FreeRadius

ZAJDAN

  • *****
  • 2 093
    • Zobrazit profil
    • E-mail
Mikrotik wifi clients vs FreeRadius
« kdy: 13. 01. 2017, 14:15:19 »
Ahoj,
pokouším se wifi klienty Mikrotiku ověřovat pomocí radiusu (jen na základě MAC)

Radius log:
Fri Jan 13 14:04:27 2017 : Auth: Login OK: [50:60:22:16:16:16/] (from client clients port 0 cli 50-60-22-16-16-16)

Mikrotik log:
14:04:30 wireless,info 50:60:22:16:16:16@wlan2: connected
14:04:30 wireless,info 50:60:22:16:16:16@wlan2: disconnected, 802.1x authentication failed


zatím se mi nedaří se připojit
Vesele, vesele do továrny dělník běží...vesele, vesele do továrny jde. Vesele se usmívá když mu soustruh zazpívá...vesele, vesele do továrny jde. Vesele si poskočí když se soustruh roztočí ...vesele, vesele do továrny jde.


JardaP .

  • *****
  • 11 064
    • Zobrazit profil
    • E-mail
Re:Mikrotik wifi clients vs FreeRadius
« Odpověď #1 kdy: 13. 01. 2017, 14:56:50 »
Ahoj,
pokouším se wifi klienty Mikrotiku ověřovat pomocí radiusu (jen na základě MAC)

Nechcete si rovnou zapnout WEP? Usetril byste si spoustu prace.

M.

Re:Mikrotik wifi clients vs FreeRadius
« Odpověď #2 kdy: 13. 01. 2017, 15:11:06 »
14:04:30 wireless,info 50:60:22:16:16:16@wlan2: disconnected, 802.1x authentication failed
Dle toho máš zapnuté nejen ověřování MAC v Radiusu, ale i aktivováno 802.1x (EAP něco)?

ZAJDAN

  • *****
  • 2 093
    • Zobrazit profil
    • E-mail
Re:Mikrotik wifi clients vs FreeRadius
« Odpověď #3 kdy: 13. 01. 2017, 15:16:25 »
Ahoj,
pokouším se wifi klienty Mikrotiku ověřovat pomocí radiusu (jen na základě MAC)

Nechcete si rovnou zapnout WEP? Usetril byste si spoustu prace.
tento problem jsem vyresil, bylo to zpusobeno ze na Mikrotiku jsem mel na EAP nastaveno TLS namisto passthrough
ted ale hledam reseni na radiusu aby pustil jen klienty s MAC patricnou addressou, protoze ted Radius prijme vsechny kteri znaji identitu a heslo
chtel bych docili stavu ze i presto ze user zada identitu a heslo, ale nema MAC v seznamu Radiusu, neprijme ho to
Vesele, vesele do továrny dělník běží...vesele, vesele do továrny jde. Vesele se usmívá když mu soustruh zazpívá...vesele, vesele do továrny jde. Vesele si poskočí když se soustruh roztočí ...vesele, vesele do továrny jde.

samalama

Re:Mikrotik wifi clients vs FreeRadius
« Odpověď #4 kdy: 13. 01. 2017, 17:43:41 »
chtel bych docili stavu ze i presto ze user zada identitu a heslo, ale nema MAC v seznamu Radiusu, neprijme ho to
a to ma aky zmysel toto?


ZAJDAN

  • *****
  • 2 093
    • Zobrazit profil
    • E-mail
Re:Mikrotik wifi clients vs FreeRadius
« Odpověď #5 kdy: 13. 01. 2017, 17:48:20 »
chtel bych docili stavu ze i presto ze user zada identitu a heslo, ale nema MAC v seznamu Radiusu, neprijme ho to
a to ma aky zmysel toto?
ze nebudu muset povolovat MAC adresy na 10 mistech, ale centralne na Radiusu, kde se budou sbihat pozadavky ze vsech access pointů
Vesele, vesele do továrny dělník běží...vesele, vesele do továrny jde. Vesele se usmívá když mu soustruh zazpívá...vesele, vesele do továrny jde. Vesele si poskočí když se soustruh roztočí ...vesele, vesele do továrny jde.

samalama

Re:Mikrotik wifi clients vs FreeRadius
« Odpověď #6 kdy: 13. 01. 2017, 18:05:13 »
nie. myslel som, aky zmysel ma mat to overovanie mac.

M.

Re:Mikrotik wifi clients vs FreeRadius
« Odpověď #7 kdy: 13. 01. 2017, 18:09:34 »
ze nebudu muset povolovat MAC adresy na 10 mistech, ale centralne na Radiusu, kde se budou sbihat pozadavky ze vsech access pointů
Apropo, počítej s tím, že jsou mobily/tablety, které po každém resetu si vygenerují novou MAC adresu v rámci security proti sledování, takže tě možná někteří budou celkem nahánět/proklínat až zjistí, že toto chování nejde vypnout. Pokud třeba chceš dělat to, že uživatele ti nahlásí MAC adresy krabiček a každému dáš jeho WPA/WPA2 PSK klíč spojený jen s daným seznamem MAC adres, což je pěkná vychytávka u Mikrotiku, kdy ten klíč můžu posílat z Radiusu do APčka na základě MAC adresy, ale rozbíjí to ta dynamická MAC adresa...
Dále bych zvážil spojení těch 10 APček pomocí CAPsMAN funkce Mikrotiku a pak vše nastavuješ v jednom místě a APčka se tím řídí (a CAPsMAN to má buď namláceno v sobě nebo to žere z Radiusu).

ZAJDAN

  • *****
  • 2 093
    • Zobrazit profil
    • E-mail
Re:Mikrotik wifi clients vs FreeRadius
« Odpověď #8 kdy: 13. 01. 2017, 18:22:05 »
ze nebudu muset povolovat MAC adresy na 10 mistech, ale centralne na Radiusu, kde se budou sbihat pozadavky ze vsech access pointů
Apropo, počítej s tím, že jsou mobily/tablety, které po každém resetu si vygenerují novou MAC adresu v rámci security proti sledování, takže tě možná někteří budou celkem nahánět/proklínat až zjistí, že toto chování nejde vypnout. Pokud třeba chceš dělat to, že uživatele ti nahlásí MAC adresy krabiček a každému dáš jeho WPA/WPA2 PSK klíč spojený jen s daným seznamem MAC adres, což je pěkná vychytávka u Mikrotiku, kdy ten klíč můžu posílat z Radiusu do APčka na základě MAC adresy, ale rozbíjí to ta dynamická MAC adresa...
Dále bych zvážil spojení těch 10 APček pomocí CAPsMAN funkce Mikrotiku a pak vše nastavuješ v jednom místě a APčka se tím řídí (a CAPsMAN to má buď namláceno v sobě nebo to žere z Radiusu).

kdybych mel vsechny AP od mikrotiku uz davno bych to resil jinak, ale je to smesice ruznych zarizeni
Vesele, vesele do továrny dělník běží...vesele, vesele do továrny jde. Vesele se usmívá když mu soustruh zazpívá...vesele, vesele do továrny jde. Vesele si poskočí když se soustruh roztočí ...vesele, vesele do továrny jde.

ZAJDAN

  • *****
  • 2 093
    • Zobrazit profil
    • E-mail
Re:Mikrotik wifi clients vs FreeRadius
« Odpověď #9 kdy: 13. 01. 2017, 18:42:25 »
prekvapilo me , ze treba na Ubiquity AirRouter nejde pres ssh pridat mac adresa do ACL, tyto podobne neduhy ruznych zarizeni me tlaci to proste delat jinak, treba pres ten radius
Vesele, vesele do továrny dělník běží...vesele, vesele do továrny jde. Vesele se usmívá když mu soustruh zazpívá...vesele, vesele do továrny jde. Vesele si poskočí když se soustruh roztočí ...vesele, vesele do továrny jde.

samalama

Re:Mikrotik wifi clients vs FreeRadius
« Odpověď #10 kdy: 13. 01. 2017, 19:10:31 »
stale si nevysvetlil zmysel/vyznam filtrovania na zaklade mac adries...

ZAJDAN

  • *****
  • 2 093
    • Zobrazit profil
    • E-mail
Re:Mikrotik wifi clients vs FreeRadius
« Odpověď #11 kdy: 13. 01. 2017, 19:18:44 »
stale si nevysvetlil zmysel/vyznam filtrovania na zaklade mac adries...
sorry, ale to je hloupa otazka, filtrovani MAC address je bezna vec
Vesele, vesele do továrny dělník běží...vesele, vesele do továrny jde. Vesele se usmívá když mu soustruh zazpívá...vesele, vesele do továrny jde. Vesele si poskočí když se soustruh roztočí ...vesele, vesele do továrny jde.

Jose D

  • *****
  • 912
    • Zobrazit profil
Re:Mikrotik wifi clients vs FreeRadius
« Odpověď #12 kdy: 13. 01. 2017, 21:38:01 »
sorry, ale to je hloupa otazka, filtrovani MAC address je bezna vec
K čemu to je dobré? Nějaké VLAN nebo..?

samalama

Re:Mikrotik wifi clients vs FreeRadius
« Odpověď #13 kdy: 13. 01. 2017, 22:30:24 »
stale si nevysvetlil zmysel/vyznam filtrovania na zaklade mac adries...
sorry, ale to je hloupa otazka, filtrovani MAC address je bezna vec
obchadzanie filtrovania mac adries je bezna vec.
ked chces 2-faktorovu autentifikaciu, tak pouzi napr. kombinaciu certifikaty a login/heslo (peap)...

ZAJDAN

  • *****
  • 2 093
    • Zobrazit profil
    • E-mail
Re:Mikrotik wifi clients vs FreeRadius
« Odpověď #14 kdy: 13. 01. 2017, 22:30:36 »
sorry, ale to je hloupa otazka, filtrovani MAC address je bezna vec
K čemu to je dobré? Nějaké VLAN nebo..?
ale hosi no tak trochu fantazie...
k prihlaseni na radius dostanou wifi uzivatele account skladajici se z 'user' a 'password'
zname lidi a nejaky louda si to poznaci na papirek, kterej se dostane do ruky nepovolane osobe, jenze ta bude mit smulu, protoze ten ucet bude jeste svazany k MAC address a v tomto pripade to je slozite, ne jako hadat k jake IP je svazana MAC...tady je MAC svazana k uctu a takoveto informace snifnout na siti uz nebude p.r.d.e.l
« Poslední změna: 13. 01. 2017, 22:32:40 od ZAJDAN »
Vesele, vesele do továrny dělník běží...vesele, vesele do továrny jde. Vesele se usmívá když mu soustruh zazpívá...vesele, vesele do továrny jde. Vesele si poskočí když se soustruh roztočí ...vesele, vesele do továrny jde.