Puncte:0

Wireless EAP / Freeradius, există o modalitate de a verifica adresa Mac în LDAP?

drapel cn

Deci avem EAP-PEAP peste MSCHAP de lucru. Ceea ce aș dori să fac este să verific adresa MAC, cu scopul de a mă asigura că oamenii nu își pun acreditările pe dispozitive aleatorii. Știu că SCEP ar fi cea mai bună opțiune aici, dar aici ne aflăm acum.

Așa că am observat că adresa mac este transmisă la FreeRadius sub ID-ul stației de apelare

(9) ID-ul cererii de acces primit 39 de la 10.127.87.10:54900 la 10.128.0.13:11812 lungime 275
(9) Nume utilizator = „jonathan.fisher”
(9) NAS-Identifier = „xxttzzbbeezz”
(9) Called-Station-Id = „XX-YY-ZZ-BB-AA-RR:xxx-eap-wifi”
(9) NAS-Port-Type = Wireless-802.11
(9) Service-Type = Utilizator încadrat
(9) Calling-Station-Id = „GG-HH-AA-22-77-PP”
(9) Informații de conectare = „CONECTARE 0Mbps 802.11a”
(9) Acct-Session-Id = „123456asdfaasdf”
(9) WLAN-Pairwise-Cipher = 1231234
(9) WLAN-Group-Cipher = 1231234
(9) WLAN-AKM-Suite = 1231234
(9) WLAN-Group-Mgmt-Cipher = 1231234
(9) Încadrat-MTU = 1400

Configurația noastră actuală LDAP:

ldap {
  server="ldaps://xxx.xxx.com"
  port=636
  tls {
    ca_file=/usr/local/share/ca-certificates/xxx-ca.crt
  }
  identity="cn=freeradius,ou=roboți,dc=xxx,dc=xxx,dc=com"
  parola="un secret bine păstrat"
  base_dn="ou=people,dc=xxx,dc=xxx,dc=com"
  utilizator {
    base_dn="${..base_dn}"
    filter="(uid=%{%{Stripped-User-Name}:-%{User-Name}})"
    scope='sub'
  }
  grup {
    base_dn="${..base_dn}"
    filter='(objectClass=inetOrgPerson)'
    membership_attribute='memberOf'
    scope='sub'
  }
}

Sunt curios dacă există o combinație de atribute și filtre LDAP pe care cineva le-a folosit pentru a permite anumitor persoane să se conecteze doar la anumite adrese Mac. Mulțumesc!

Ron Maupin avatar
drapel us
Securitatea prin adresa MAC este un joc de prost. Este extrem de simplu să schimbi adresa MAC a gazdei.
Jonathan S. Fisher avatar
drapel cn
Ceea ce este un punct grozav, suntem bine conștienți de cât de ușor este să schimbați adresele Mac. Aceasta nu este o amenințare pentru mediul nostru. Singurul lucru pe care încercăm să-l facem este ceea ce am spus mai sus.
drapel cn
ar trebui să aveți un filtru diferit care să corespundă căutării utilizatorului cu uid-ul și informațiile macaddress. Deci, în informațiile despre utilizatorul ldap, ar trebui să aveți atributul an cu informațiile dorite. Ați putea abuza de unul dintre atributele existente ale uid-urilor pentru a pune acele informații în el. Este o povară administrativă și nu obțineți cu adevărat nicio securitate suplimentară, dar s-ar putea face.
Jonathan S. Fisher avatar
drapel cn
@natxoasenjo am ajuns să facem exact asta. Și suntem conștienți de implicațiile de securitate, așa cum am menționat, dar vă mulțumim pentru memento. Avem alte controale în vigoare.

Postează un răspuns

Majoritatea oamenilor nu înțeleg că a pune multe întrebări deblochează învățarea și îmbunătățește legătura interpersonală. În studiile lui Alison, de exemplu, deși oamenii își puteau aminti cu exactitate câte întrebări au fost puse în conversațiile lor, ei nu au intuit legătura dintre întrebări și apreciere. În patru studii, în care participanții au fost implicați în conversații ei înșiși sau au citit transcrieri ale conversațiilor altora, oamenii au avut tendința să nu realizeze că întrebarea ar influența – sau ar fi influențat – nivelul de prietenie dintre conversatori.