Điểm:0

Wireless EAP/Freeradius, có cách nào để kiểm tra Địa chỉ Mac trong LDAP không?

lá cờ cn

Vì vậy, chúng tôi có EAP-PEAP trên MSCHAP đang hoạt động. Điều tôi muốn làm là kiểm tra Địa chỉ MAC, với mục đích đảm bảo mọi người không đưa thông tin đăng nhập của họ vào các thiết bị ngẫu nhiên. Tôi biết SCEP sẽ là lựa chọn tốt hơn ở đây, nhưng đây là nơi chúng tôi đang ở hiện tại.

Vì vậy, tôi nhận thấy rằng địa chỉ mac được chuyển đến FreeRadius bên dưới Đang gọi-Trạm-Id

(9) Đã nhận Id yêu cầu truy cập 39 từ 10.127.87.10:54900 đến 10.128.0.13:11812 chiều dài 275
(9) Tên người dùng = "jonathan.fisher"
(9) Mã định danh NAS = "xxttzzbbeezz"
(9) Đã gọi-Trạm-Id = "XX-YY-ZZ-BB-AA-RR:xxx-eap-wifi"
(9) Loại cổng NAS = Wireless-802.11
(9) Loại dịch vụ = Người dùng được đóng khung
(9) Đang gọi-Trạm-Id = "GG-HH-AA-22-77-PP"
(9) Thông tin kết nối = "KẾT NỐI 0Mbps 802.11a"
(9) Tài khoản-Phiên-Id = "123456asdfaasdf"
(9) WLAN-Pairwise-Mật mã = ​​1231234
(9) Mã hóa nhóm mạng WLAN = 1231234
(9) WLAN-AKM-Suite = 1231234
(9) Mạng WLAN-Nhóm-Mgmt-Mật mã = ​​1231234
(9) Khung-MTU = 1400

Cấu hình LDAP hiện tại của chúng tôi:

ldap {
  máy chủ="ldaps://xxx.xxx.com"
  cổng = 636
  tls {
    ca_file=/usr/local/share/ca-certificates/xxx-ca.crt
  }
  danh tính="cn=freeradius,ou=robots,dc=xxx,dc=xxx,dc=com"
  mật khẩu = "một bí mật được giữ kín"
  base_dn="ou=people,dc=xxx,dc=xxx,dc=com"
  người dùng {
    base_dn="${..base_dn}"
    filter="(uid=%{%{Stripped-User-Name}:-%{User-Name}})"
    phạm vi = 'phụ'
  }
  tập đoàn {
    base_dn="${..base_dn}"
    bộ lọc='(objectClass=inetOrgPerson)'
    thành viên_attribute='thành viên'
    phạm vi = 'phụ'
  }
}

Tôi tò mò liệu có sự kết hợp giữa các thuộc tính và bộ lọc LDAP mà bất kỳ ai đã sử dụng để cho phép một số người chỉ kết nối với một số địa chỉ mac nhất định hay không. Cảm ơn bạn!

Ron Maupin avatar
lá cờ us
Bảo mật bằng địa chỉ MAC là một trò chơi ngu ngốc. Việc thay đổi địa chỉ MAC của máy chủ cực kỳ đơn giản.
Jonathan S. Fisher avatar
lá cờ cn
Đó là một điểm tuyệt vời, chúng tôi biết rõ việc thay đổi địa chỉ mac dễ dàng như thế nào. Đây không phải là một mối đe dọa trong môi trường của chúng tôi. Điều duy nhất chúng tôi đang cố gắng làm là những gì tôi đã nói ở trên.
lá cờ cn
bạn sẽ cần phải có một bộ lọc khác phù hợp với tìm kiếm của người dùng với uid và thông tin địa chỉ macaddress. Vì vậy, trong thông tin người dùng ldap của bạn, bạn sẽ cần phải có thuộc tính an với thông tin mong muốn. Bạn có thể lạm dụng một trong các thuộc tính hiện có của uid để đưa thông tin đó vào đó. Đó là một gánh nặng hành chính và bạn không thực sự nhận được bất kỳ sự bảo mật bổ sung nào nhưng nó có thể được thực hiện.
Jonathan S. Fisher avatar
lá cờ cn
@natxoasenjo chúng tôi thực sự đã làm chính xác điều đó. Và chúng tôi nhận thức được ý nghĩa bảo mật như tôi đã đề cập, nhưng cảm ơn bạn đã nhắc nhở. Chúng tôi có một số kiểm soát khác tại chỗ.

Đăng câu trả lời

Hầu hết mọi người không hiểu rằng việc đặt nhiều câu hỏi sẽ mở ra cơ hội học hỏi và cải thiện mối quan hệ giữa các cá nhân. Ví dụ, trong các nghiên cứu của Alison, mặc dù mọi người có thể nhớ chính xác có bao nhiêu câu hỏi đã được đặt ra trong các cuộc trò chuyện của họ, nhưng họ không trực giác nhận ra mối liên hệ giữa câu hỏi và sự yêu thích. Qua bốn nghiên cứu, trong đó những người tham gia tự tham gia vào các cuộc trò chuyện hoặc đọc bản ghi lại các cuộc trò chuyện của người khác, mọi người có xu hướng không nhận ra rằng việc đặt câu hỏi sẽ ảnh hưởng—hoặc đã ảnh hưởng—mức độ thân thiện giữa những người đối thoại.