Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Авторизация WiFi и L2TP через freeradius

    Авторизация WiFi и L2TP через freeradius

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Авторизация WiFi и L2TP через freeradius, RouterOS
     
    Kamaz
    Guest
    #1
    0
    08.11.2018 13:33:00
    Всем привет. Нужна помощь с настройкой VPN (l2tp) и авторизацией WiFi через freeradius. Моя цель — настроить единую точку для авторизации всех подключений. В компании нет Windows-сервера, поэтому приходится использовать Linux. Дополнительная информация: версия ROS 6.42.7

    /radius  
    add address=10.10.0.134 secret=mysupersecret service=ppp,wireless timeout=1s

    /interface wireless  
    add disabled=no keepalive-frames=disabled mac-address=BA:69:F4:XX:XX:XX master-interface=wlan1 multicast-buffering=disabled name=wlan3-radius security-profile=radius ssid=test-radius wds-cost-range=0 wds-default-cost=0 wps-mode=disabled

    /interface wireless security-profiles  
    add authentication-types=wpa2-eap management-protection=allowed mode=dynamic-keys name=radius radius-eap-accounting=yes supplicant-identity=""

    Freeradius 3.0 запущен на сервере Ubuntu 18, все обновления установлены. IP 10.10.0.134.

    Конфигурация freeradius: я добавил в файл /etc/freeradius/3.0/clients.conf:  
    client 10.10.2.1 {  
     ipaddr = 10.10.2.1  
     secret = mysupersecret  
     shortname = msk1  
     proto = *  
    }

    Также у нас есть L2TP-туннель между роутером 10.10.2.1 и удалённым сервером 10.10.0.134.

    Вот скриншоты из лога Mikrotik, созданные во время попыток подключения:  
     


    Для настройки freeradius я пользовался этой инструкцией: https://computingforgeeks.com/how-to-install-freeradius-and-daloradius-on-ubuntu-18-04-ubuntu-16-04/
     
     
     
    Kamaz
    Guest
    #2
    0
    19.02.2019 07:22:00
    Дополнительная информация: я выполнил свою задачу, Freeradius работает как надо, а аутентификация по wifi и pptp тоже без проблем. Но теперь у меня возникла проблема — нужно как-то связать каждый логин из базы Freeradius с IP пользователя или пулом адресов. Я нашёл вот такую информацию: https://wiki.freeradius.org/guide/Ippool%20and%20radius%20clients http://forum.mikrotik.com/t/mac-authentication-dhcp-radius/116818/6 http://www.netexpertise.eu/en/networking/freeradius/ip-pools.html, но вообще не могу понять, как эта схема в целом работает.
     
     
     
    ianngrh
    Guest
    #3
    0
    20.02.2019 04:53:00
    Привет, Kamaz! Насколько я знаю, аутентификация через RADIUS на Mikrotik работает примерно так.

    Access-request. Mikrotik отправляет запрос на RADIUS-сервер, проверяя, совпадают ли имя пользователя и другие параметры с данными на сервере. Если данные совпадают, сервер отвечает access-accept. Если нет — приходит access-reject.

    Access-accept. RADIUS отправляет атрибуты для указанного пользователя на Mikrotik, например, Framed-Pool, Framed-IP и т.д. Это записывается в таблицу Radreply в базе данных, если вы используете MySQL. Mikrotik настраивает PPP/Wireless/Hotspot/Login клиента на основе этих данных. Если таких данных нет, Mikrotik подставит настройки из конфигурации по умолчанию. Например, PPP возьмёт настройки из профиля /ppp default или default-encryption, в зависимости от конфигурации сервера.

    Думаю, это именно та схема, о которой ты спрашивал. Подробности по атрибутам RADIUS на Mikrotik можно посмотреть в их вики: https://wiki.mikrotik.com/wiki/Manual:RADIUS_Client

    Надеюсь, это поможет!
     
     
     
    Kamaz
    Guest
    #4
    0
    20.02.2019 19:21:00
    Спасибо за ответ, теперь моя проблема стала понятнее! Насколько я понял, мне нужно просто добавить запись в таблицу Radreply. И всё? 0_o
     
     
     
    ianngrh
    Guest
    #5
    0
    21.02.2019 03:33:00
    Это зависит от того, насколько глубоко вы хотите использовать возможности freeradius. Если нужны базовые функции, например, только аутентификация PPP с выдачей IP-адреса и ограничением по скорости, нужно добавить запись в таблицу radcheck для access-request и запись в radreply для access-accept.
     
     
     
    Kamaz
    Guest
    #6
    0
    18.04.2019 14:42:00
    Большое спасибо за помощь. Но как правильно назначить клиенту IP с маской, DNS, шлюзом и маршрутом? Мне нужна схема удалённого подключения к моей сети для использования внутренних ресурсов, при этом маршрут по умолчанию менять нельзя. Весь трафик должен идти через интернет-подключение пользователя, кроме сети 10.10.5.0/24. Когда я пытаюсь использовать таблицу radreply:

    INSERT INTO radius.radreply (username, attribute, op, value) VALUES ('user1', 'Framed-IP-Address', ':=', '10.11.1.145');  
    INSERT INTO radius.radreply (username, attribute, op, value) VALUES ('user1', 'Framed-IP-Netmask', ':=', '255.255.255.0');  
    INSERT INTO radius.radreply (username, attribute, op, value) VALUES ('user1', 'Framed-Route', ':=', '"10.10.5.0 10.11.1.1 1"');

    клиент получает только IP-адрес из базы, а остальные параметры остаются по умолчанию.  
    Подключение через Freeradius:  
     
    Подключение без Freeradius (корректное подключение):  
     
     
     
     
    Joni
    Guest
    #7
    0
    19.04.2019 18:53:00
    Просто мысль... https://turbofuture.com/internet/How-to-Set-Up-a-Radius-Server-on-pfSense-Using-the-FreeRadius-Package
     
     
     
    Kamaz
    Guest
    #8
    0
    02.05.2019 14:03:00
    Предыдущая проблема была решена настройкой шлюза по умолчанию на стороне клиента, так что с этим всё в порядке. Следующий вопрос — как привязать IP-адрес или имя пользователя PPTP (в моём случае user1 = 10.11.1.145) к группе Mikrotik в файрволе? Потому что группы файрвола помогают работать с правилами. Я пробовал добавить запись в таблицу radreply, но без результата: INSERT INTO radius.radreply (username, attribute, op, value) VALUES ('user1', 'Mikrotik-Address-List', ':=', 'remote_managers'); После подключения user1 к Mikrotik: в логе есть запись MT-Address-List="remote_managers", но эта запись не появляется в Firewall > Address List. Темы, которые не помогли: http://forum.mikrotik.com/t/radius-pppoe-address-list-different-machines/44208/1 https://wiki.mikrotik.com/wiki/Manual:RADIUS_Client#MikroTik_Specific_RADIUS_Attribute_Numeric_Values https://www.youtube.com/watch?v=P47D5Z6fkeI
     
     
     
    SiB
    Guest
    #9
    0
    23.06.2020 15:23:00
    Проблема возникает ТОЛЬКО с одним профилем для VPN Engine… но это всё равно серьёзная сложность — разделять пользователей Radius по подгруппам. Мой способ — использовать скрипт внутри ПРОФИЛЯ, который проверяет логины новых пользователей, и если они есть во внутреннем списке, то добавляет их VPN-IP в Firewall Address List, чтобы на их основе сделать собственный ACL. Многие нажатия OK/Apply при изменениях в профиле не разрывают соединения пользователей, поэтому вы можете редактировать эти скрипты и спокойно сохранять изменения. Это единственный рабочий обход, который я нашёл после лет поисков. Пример:

    PPP Profile \ Scripts \ on-up:  
    local userlist sib1,sib2,sib3  
    foreach x in=$userlist do={  
    if ($x = $user) do={  
    local userip [/ip pool used get [find where info=$user ] address ]
    ip firewall address-list add list=vpn-radius-list1 address=$userip comment=$user  
    }  
    }

    PPP Profile \ Scripts \ down-up:  
    ip firewall address-list remove [find list=vpn-radius-list1 comment=$user ]

    Это не идеальный способ, особенно если надо использовать много имён пользователей в подгруппе. Может, у кого-то есть другой вариант… возможно, в ros7 появился или появится новый способ…
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры