<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: freeradius + ldap + mschap</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/96098.html</link>
    <description>Добрый день.&lt;br&gt;&lt;br&gt;Помогите пожалуйста подружить freeradius2 + chap/mschapv2.&lt;br&gt;Цель: что бы при подключении к vpn-серверу, который авторизует пользователей через radius в ldap, пароль не передавался в открытом виде.&lt;br&gt;&lt;br&gt;Конфиги freeradius2:&lt;br&gt;&lt;br&gt;radius.conf&lt;br&gt;&lt;br&gt;prefix = /usr&lt;br&gt;exec_prefix = /usr&lt;br&gt;sysconfdir = /etc&lt;br&gt;localstatedir = /var&lt;br&gt;sbindir = /usr/sbin&lt;br&gt;logdir = $&#123;localstatedir&#125;/log/radius&lt;br&gt;raddbdir = $&#123;sysconfdir&#125;/raddb&lt;br&gt;radacctdir = $&#123;logdir&#125;/radacct&lt;br&gt;name = radiusd&lt;br&gt;confdir = $&#123;raddbdir&#125;&lt;br&gt;run_dir = $&#123;localstatedir&#125;/run/$&#123;name&#125;&lt;br&gt;db_dir = $&#123;raddbdir&#125;&lt;br&gt;libdir = /usr/lib64/freeradius&lt;br&gt;pidfile = $&#123;run_dir&#125;/$&#123;name&#125;.pid&lt;br&gt;user = radiusd&lt;br&gt;group = radiusd&lt;br&gt;max_request_time = 30&lt;br&gt;cleanup_delay = 5&lt;br&gt;max_requests = 1024&lt;br&gt;listen &#123;&lt;br&gt;    type = auth&lt;br&gt;    ipaddr = *&lt;br&gt;    port = 0&lt;br&gt;&#125;&lt;br&gt;listen &#123;&lt;br&gt;    ipaddr = *&lt;br&gt;    port = 0&lt;br&gt;    type = acct&lt;br&gt;&#125;&lt;br&gt;hostname_lookups = no&lt;br&gt;allow_core_dumps = no&lt;br&gt;regular_expressions     = yes&lt;br&gt;extended_expressions    = yes&lt;br&gt;log &#123;&lt;br&gt;    destination = files&lt;br&gt;    file = $&#123;logdir&#125;/radius.log&lt;br&gt;    syslog_fac</description>

<item>
    <title>freeradius + ldap + mschap (letnab)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/96098.html#5</link>
    <pubDate>Thu, 30 Jun 2016 06:10:14 GMT</pubDate>
    <description>&amp;gt;&amp;gt; вы либо должны хранить пароль в LDAP в cleartext либо NT-Password -- &lt;br&gt;&amp;gt;&amp;gt; иначе авторизация не реальна в принципе, что вообще-то должно быть понятно &lt;br&gt;&amp;gt;&amp;gt; -- ибо mschap -- это challenge-response а к S/SHA -- челенж &lt;br&gt;&amp;gt;&amp;gt; mschap&apos;а никак не прикрутить, даже если сильно захотеть.&lt;br&gt;&amp;gt; Большое спасибо!&lt;br&gt;&amp;gt; Проблема и правда была в том, что ldap хранил пароли в шифрованном &lt;br&gt;&amp;gt; виде.&lt;br&gt;&amp;gt; Подскажите пожалуйста, а есть какие-то варианты настройки связки vpn+radius+ldap, но при &lt;br&gt;&amp;gt; условии, что бы пароли в открытом виде вообще нигде не фигурировали &lt;br&gt;&amp;gt; и не передавались?&lt;br&gt;&lt;br&gt;nettro, есть вопрос&lt;br&gt;</description>
</item>

<item>
    <title>freeradius + ldap + mschap (Andrey Mitrofanov)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/96098.html#4</link>
    <pubDate>Mon, 27 Apr 2015 09:35:12 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Большое спасибо!&lt;br&gt;&amp;gt;&amp;gt; Проблема и правда была в том, что ldap хранил пароли в шифрованном &lt;br&gt;&amp;gt;&amp;gt; виде.&lt;br&gt;&amp;gt;&amp;gt; Подскажите пожалуйста, а есть какие-то варианты настройки связки vpn+radius+ldap, но при &lt;br&gt;&amp;gt;&amp;gt; условии, что бы пароли в открытом виде вообще нигде не фигурировали &lt;br&gt;&amp;gt;&amp;gt; и не передавались?&lt;br&gt;&amp;gt; ды я же уже сказал, что для того что-бы работал mschap и &lt;br&gt;&amp;gt; не cleartext -- то нужно хранить пароли в виже nt-password &lt;br&gt;&lt;br&gt;Не, не так. Чтобы пароли не _передавались и не _хранились открытым текстом, надо же сделать беспарольную/пусто-парольную &#091;не-&#093;авторизацию.&lt;br&gt;&lt;br&gt;Ну или чтобы демон расшифровывал зашифрованные на диске открыто-текстовые пароли только в память при  запуске (как при полном шифровании всего диска, например). Но таких демонов не существует, вроде.&lt;br&gt;</description>
</item>

<item>
    <title>freeradius + ldap + mschap (pavel_simple)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/96098.html#3</link>
    <pubDate>Mon, 27 Apr 2015 09:27:21 GMT</pubDate>
    <description>&amp;gt;&amp;gt; вы либо должны хранить пароль в LDAP в cleartext либо NT-Password -- &lt;br&gt;&amp;gt;&amp;gt; иначе авторизация не реальна в принципе, что вообще-то должно быть понятно &lt;br&gt;&amp;gt;&amp;gt; -- ибо mschap -- это challenge-response а к S/SHA -- челенж &lt;br&gt;&amp;gt;&amp;gt; mschap&apos;а никак не прикрутить, даже если сильно захотеть.&lt;br&gt;&amp;gt; Большое спасибо!&lt;br&gt;&amp;gt; Проблема и правда была в том, что ldap хранил пароли в шифрованном &lt;br&gt;&amp;gt; виде.&lt;br&gt;&amp;gt; Подскажите пожалуйста, а есть какие-то варианты настройки связки vpn+radius+ldap, но при &lt;br&gt;&amp;gt; условии, что бы пароли в открытом виде вообще нигде не фигурировали &lt;br&gt;&amp;gt; и не передавались?&lt;br&gt;&lt;br&gt;ды я же уже сказал, что для того что-бы работал mschap и не cleartext -- то нужно хранить пароли в виже nt-password&lt;br&gt;вот тут напрамер можно взглянуть схемы http://freeradius.org/radiusd/man/rlm_pap.txt&lt;br&gt;</description>
</item>

<item>
    <title>freeradius + ldap + mschap (nettro)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/96098.html#2</link>
    <pubDate>Mon, 27 Apr 2015 09:18:19 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt; вы либо должны хранить пароль в LDAP в cleartext либо NT-Password -- &lt;br&gt;&amp;gt; иначе авторизация не реальна в принципе, что вообще-то должно быть понятно &lt;br&gt;&amp;gt; -- ибо mschap -- это challenge-response а к S/SHA -- челенж &lt;br&gt;&amp;gt; mschap&apos;а никак не прикрутить, даже если сильно захотеть.&lt;br&gt;&lt;br&gt;Большое спасибо!&lt;br&gt;Проблема и правда была в том, что ldap хранил пароли в шифрованном виде.&lt;br&gt;&lt;br&gt;Подскажите пожалуйста, а есть какие-то варианты настройки связки vpn+radius+ldap, но при условии, что бы пароли в открытом виде вообще нигде не фигурировали и не передавались?&lt;br&gt;</description>
</item>

<item>
    <title>freeradius + ldap + mschap (pavel_simple)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/96098.html#1</link>
    <pubDate>Wed, 22 Apr 2015 13:44:21 GMT</pubDate>
    <description>&lt;br&gt;&lt;br&gt;вы либо должны хранить пароль в LDAP в cleartext либо NT-Password -- иначе авторизация не реальна в принципе, что вообще-то должно быть понятно -- ибо mschap -- это challenge-response а к S/SHA -- челенж mschap&apos;а никак не прикрутить, даже если сильно захотеть.&lt;br&gt;</description>
</item>

</channel>
</rss>
