Jump to content

mikrotik hotspot+freeradius только для аутентификации пользователей


Recommended Posts

Posted (edited)

Mikrotik ROS v7.15.3 на нем поднят hotspot в связке с радиусом. Radius крутится на debian 12.4

На микроте активен 1 интерфейс, он же для связи с радиусом и он же для сервера hotspot. Микротик и радиус в разных сетях, связь по l3.

 

На удаленных площадка есть фортигейты с wifi точками fortiAP и своим интернетом. Настроил сеть wifi, где указал captive portal адрес HotSpot сервера и также создал группу юзеров радиус сервера. ДХЦП поднят на фортигейте и выход в инет должен быть через фортигейт а не через hotspot микротика. В фаерволе фортигейта само собой разрешил трафик выхода в инет + группу пользаков радиуса.

При попытке подключении к этому wifi перенаправляет на страницу аутентификации hotspot, далее ввожу лог пас и типо пишет, что подключен, но интернета по факту нет, и пишет, что необходимо войти в сеть. Нажимаю войти и пишет опять войдите в сеть.

 

Слушал трафик на радиусе и вижу, что приходил запрос с флагом 1 и уходил ответ с флагом 3, то есть доступ разрешен, но инет не работает при этом( Кто сталкивался с подобной связкой железок и подобным вопросом очень хелп. Могу скинуть необходимый конфиг, который щас есть

 

Edited by Владимир320
Posted

А по факту как трафик идет? Не понимаю зачем в этой схеме Микротик, если FG перенаправляет на CP, это же может быть Web сервер с нужным шаблоном-страницей? После авторизации через CP на FG статус пользователя какой?

Posted (edited)

Использую микротик так как на нем уже есть функционал взаимодействия вебсервера с радиусом. Если поднимать отдельный веб сервер на каком нить линуксе, то нужно продумать этот механизм с нуля взаимодействие радиуса и вебсервера.  Хотя мне нужно просто сделат страницу, чтоб она могла вносить данные на радиус, а фортигей уже сам проверяет пользаков на радиусе. Надо подумать, как лучше
 

Цитата

После авторизации через CP на FG статус пользователя какой?

Как на форте статус пользователей проверить? нигде не нашел этого механизма. На ус-ве(мобила, комп) постоянно пишет "войдите в сеть"

Цитата

В целом, у фортигейта есть свой функционал captive portal, непонятно, зачем тут MT вообще

от этого избавляюсь

Edited by Владимир320
Posted (edited)

пока остановился на схеме с микротиком и до сих пор бьюсь с проблемой, что после аутентификации доступа в инет так и нет. Постоянно требует войдите в сеть, вхожу, инета нет и так по кругу. Такое чувство, что до форта не долетают юзерские credentials, так как смотрю трафик на форте и вижу что выход в инет попадает под правило общего запрета. 

image.thumb.png.60310f8b41d34dfc756e3faf9fdf473f.png

Можно как-то на форте проверить юзерскую группу? Таким способом типа все норм.

image.thumb.png.40514dfbbeec3ed479b4c6a5a8816cb6.png

Но в моей схеме я сначала обращаюсь к микротику и микротик уже проверяет радиус, а радиус уже может не посылать инфу фортигейту. Очень мутная схема, но истинна где-то рядом)

 

 

Вот как это все происходит:

Страница загружается, ввожу лог пасс, жму подключиться и все гуд, тока вот инета нет((. Слушаю трафик на форте и вижу, что он типа улетает и не прилетате, так как попадает под правило запрета

Screenshot_20240913_151003.jpgScreenshot_20240913_151011.jpgScreenshot_20240913_145434.jpgScreenshot_20240913_145453.jpg

Edited by Владимир320

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

×
×
  • Create New...
На сайте используются файлы cookie и сервисы аналитики для корректной работы форума и улучшения качества обслуживания. Продолжая использовать сайт, вы соглашаетесь с использованием файлов cookie и с Политикой конфиденциальности.