GateKeeper Posted October 7, 2013 Posted October 7, 2013 Имеется WPA2-EAP + FreeRadius 2 + скрипт на rlm_perl. Поскольку eap радиус туннелит сам к себе, фаза авторизации пользователя в Access-Request разбита на 2 стадии - в первой надо просто дернуть пароль пользователя и сравнить, во второй - "открыть" сессию. Т.к. для доступа используются NanoStation, идущий в них кривой hostapd не умеет (в той его версии) в Access-Request передавать идентификатор сессии, потому приходится мудрить - стартовать сессию во время авторизации и впихивать ее идентификатор в атрибут Class при выдаче Access-Accept (далее нанос, судя по описанию hostapd должен этот атрибут как есть впихивать во все Acct-* запросы). Поэтому 2 фазы. Вторую фазу пытаюсь реализовать в sub post_proxy. server WiFi { authorize { detail_auth_by_id perl_WiFi eap mschap_WiFi } authenticate { Auth-Type EAP { eap } Auth-Type MS-CHAP { mschap } } preacct { } accounting { detail_accounting perl_WiFi } post-auth { reply_log } post-proxy { perl_WiFi } pre-proxy { } session { } } В authorize возвращается либо NOOP, либо FAIL, либо REJECT, либо INVALID. OK везде исключил. Однако, процедура post-proxy в радиусе просто не вызывается даже (в логах к этой секции сервер даже не притрагивается). Пробовал в post-auth noop добавить, не помогает. Мешать все в кучу в authorize тоже не хотелось бы. Как заставить его обрабатывать post-proxy (тем более, гугл иногда показывает логи, в которых обработка этой секции происходит)? Вставить ник Quote
GateKeeper Posted October 7, 2013 Author Posted October 7, 2013 Кажется, нашел. Перепутал proxying с tunneling. Вставить ник Quote
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.