Авторизация пользователя на интранет ресурсе через RADIUS.

alekciy

Новичок
Авторизация пользователя на интранет ресурсе через RADIUS.

Ни кто ни когда не задавался таким вопросом? К примеру вход в сеть идет через 802.1х через RADIUS сервер. После аутентификации пользователь получает правой войти в сеть, на коммутаторе ему отрывается порт. Теперь пользователь входи на интранет ресурс который так же требует от него процесс прохождения аутентификации.

Можно ли этого исключить? Т.е. заставить Apache при обращении к нему пользователя как-то проверить его аутентификационные данные на RADIUS сервере (благо модуль клиента для Apache написан) и дать (или отказать) пользователю в доступу к тем или иным ресурсам?

В принципе все упирается в то, как заставить браузер клиента в прозрачном (т.е. что бы пользователь больше ни куда пароли не вбивал, кроме как при входе в сеть) режиме провести процесс аутентификациии и авторизации? Пока кроме варинат с куками ни чего придумать не могу.
 

DiMA

php.spb.ru
Команда форума
парсить логи от Радиуса пробовал? или от сервера, файрвола, еще чего либо подобного
 

alekciy

Новичок
Нет, такая мысль как то не приходила в голову... только вот с ходу не соображу, что же она может дать? Констатировать факт входа пользователя в сеть? Этого мало, я же хочу автоматически его аутентифицировать. В идеале было бы неплохо по IP полученному от клиета делать запрос к Radius серверу с целью выяснения кто с данного IP зашел в сеть и прошел ли он аутентификацию. Учитывая, там там можно прикрутить СУБД наиболее вероятный варинт.

Но все равно это нужно испытывать на натуре, а к сожеланию сейчас по другой коммутатора с поддежкой 802.1х и нет. Вот думаю договориться с нашим местным представительство Dlink с целью взять оборудование на тест.
 

ys

отодвинутый новичок
alekciy

Я так понял, речь про intranet?
Порт открывается, назначается ip адрес?
Адрес уникален в пределах интранета?

Узнать у radius'a who is who по данному ip.
Радиус, обычно, хранит данные AAA где то в СУБД, следовательно, можно туда сунуться напрямую и поглядеть, что там у нас с данным товарищем и кто он таков.
 

alekciy

Новичок
ys
Да.
Да.
Да.

Я вот тоже думаю, что мне больше подойдет вариант с СУБД, т.к. к ней можно будет делать запросы. А это это за такие данные ААА??
 

alekciy

Новичок
Ах это! ))) Понятно. Можно переходить к практическим опытам на оборудовании.
 
Сверху