MAC-Authentifizierung via Radiusserver (QNAP)

Es gibt 7 Antworten in diesem Thema, welches 2.012 mal aufgerufen wurde. Der letzte Beitrag () ist von BlackSpy.

  • Hallo zusammen,


    wir haben bei uns in der Firma eine WLAN-Infrastruktur mit UAP-AC-Pros (keine anderen Komponenten von Unifi) aufgebaut, dazu den Controller auf einem Windows 10 Client laufen. Die Authorisierung eines der WLAN-Netze läuft via WPA2 (kein Enterprise) und die Überprüfung der MAC-Adresse, da nur bestimmte Geräte hier eine Verbindung aufbauen dürfen. Nun hatte ich vor, aufgrund des Limits der MAC-Adressanzahl bei Unifi von ca. knapp unter 400 MACs in der Zugriffsliste, einen Radius einzusetzen. Wir haben eine vorhandene QNAP TS-431 P2 im selben Netz, worauf ich gerne den integrierten Radius nutzen möchte. Im Controller alles konfiguriert, auch mit und ohne Accounting-Server getestet. In der QNAP habe ich im Punkt Radius auch das Subnet /20 freigegeben. Unter Radius-Benuzter in der QNAP habe ich auch die MAC als Benutzer und als Passwort eingegeben. Ich werde aber beim Anmelden eines Endgerätes vom betreffenden WLAN aber immer wieder abgelehnt. Habe auch gelesen, dass der Controller zur Authorisierung des Clients die MAC als Benutzername und Passwort nimmt, daher habe ich es so hinterlegt. Funktioniert nur leider nicht :-(. Auch habe ich in der QNAP testweise einen richtigen Benutzer ohne weitere Rechte eingerichtet (MAC als Benutzername+Passwort). Hier hatte ich genauso wenig Erfolg.


    Hat jemand schon einmal dieses Szenario gehabt? Habe mir auch ein Video angesehen, in der die Variante mit einer Synology aufgezeigt wird, aber übertragen auf die QNAP will das so nicht funktionieren.


    Vielen Dank.


    Viele Grüße

    Sascha

  • Na, da hast du Dir ja was ausgesucht :grinning_squinting_face:


    Vorschlag zur Güte - kannst Du nicht einfach zwecks Access Control in Deinen vom Controller gesteuerten APs einen MAC-Filter anlegen? Am Wlan anmelden können sich dann halt nur Clients, deren MAC-Adresse in der Whiteliste steht. Wie üblich ist dann dazu nur das Zugangspasswort erforderlich und die Radius-Geschichte wäre obsolet.

  • Durch die Limitierung von ca. 370 MAC-Adressen stoße ich hier aber nun an die Grenze

    Oha!

    Aber sorry, um Radius habe ich mich immer drumrum geschlichen :fearful_face: Der Fehler liegt aber augenscheinlich in der Kommunikation zwischen dem Controller und dem Radius-Server (ist ne Binse, ich weiß :smiling_face:). Ist es denn richtig, dass der Controller am Server als Client mit dem kpl. Netzwerk (192.168.16.0) und nicht mit seiner IP eingetragen ist? (Ich frage für einen Freund :grinning_squinting_face: )

  • bin mir nicht sicher ob es auf dich zutrifft

    How to Use QNAP NAS as a RADIUS Server?
    Set up a RADIUS server via QNAP NAS Set up a RADIUS client (using a wireless router as an example) Connect to Wi-Fi via iOS ...
    www.qnap.com

    dort steht das du WPA2Enterprise einstellen sollst, ist jetzt nicht auf Unifi bezogen.

    Womöglich ist das aber dein Problem.

    Schade das du kein Unifi Gateway hast, sonst könntest du den Radius komplett dort laufen lassen

  • Oha!

    Aber sorry, um Radius habe ich mich immer drumrum geschlichen :fearful_face: Der Fehler liegt aber augenscheinlich in der Kommunikation zwischen dem Controller und dem Radius-Server (ist ne Binse, ich weiß :smiling_face:). Ist es denn richtig, dass der Controller am Server als Client mit dem kpl. Netzwerk (192.168.16.0) und nicht mit seiner IP eingetragen ist? (Ich frage für einen Freund :grinning_squinting_face: )

    Ja, das ist richtig. Da es sein kann, dass die APs im Subnetz direkt anfragen und nich unbedingt über den Controller. Somit sind alle Endgeräte im 20er Subnetz für Anfragen an den Radius auf der QNAP frei.

  • bin mir nicht sicher ob es auf dich zutrifft

    https://www.qnap.com/en/how-to…ap-nas-as-a-radius-server

    dort steht das du WPA2Enterprise einstellen sollst, ist jetzt nicht auf Unifi bezogen.

    Womöglich ist das aber dein Problem.

    Schade das du kein Unifi Gateway hast, sonst könntest du den Radius komplett dort laufen lassen

    Hi BlackSpy,


    das habe ich ich auch nachgeprüft. Allerdings möchte ich einen WLAN-Key zum Anmelden am WLan-Netz nutzen und danach die MAC via Radius authentifizieren lassen, dass diese dann eine IP erhalten darf. Bei WPA2-Enterprise ist es so, dass die Userdaten (Username und Passwort) am Radius dann geprüft werden. Ich möchte aber nur ein spezielles Endgerät zulassen.