【发布时间】:2023-02-22 07:45:17
【问题描述】:
我们使用 ntlm 命令行将 PEAP 与 mschapv2 结合使用。我们想从 LDAP 分配用户 ip
在我们从 ActiveDirectory 得到回复后,我们通过绑定到 LDAP 并查看他们的组来进行授权检查:
post-auth {
if (network-auth-LDAP-Group == "xxxcompany-vpn") {
noop
} else {
reject
}
Post-Auth-Type REJECT {
attr_filter.access_reject
}
}
我们想从 LDAP 属性中提取 10.1.2.3。我们尝试通过将其放入 LDAP 配置来执行文档中所说的操作:
update {
reply:Framed-IP-Address := 'radiusFramedIPAddress'
}
在 LDAP 中,我们导入了模式并将用户的 radiusFramedIPAddress 设置为 10.1.2.3
但是,我们在日志中看不到正在更新的 Framed-IP-Address 值。
我们想在回复中设置Framed-Ip-Address:
post-auth {
if (network-auth-LDAP-Group == "xxxcompany-vpn") {
update reply {
Framed-Ip-Address := 10.1.2.3
}
} else {
reject
}
Post-Auth-Type REJECT {
attr_filter.access_reject
}
}
然而,这有效 ^ 有没有办法在授权后部分引用 LDAP 属性?是这样的吗?
post-auth {
if (network-auth-LDAP-Group == "xxxcompany-vpn") {
update reply {
Framed-Ip-Address := %{ldap:'radiusFramedIpAddress'}
}
} else {
reject
}
Post-Auth-Type REJECT {
attr_filter.access_reject
}
}
【问题讨论】:
标签: ldap vpn freeradius