esquire1968
Goto Top

Radius Identifikation Switch oder Access Point

Hallo!

Auf meiner pfSense läuft ein Radius Server, daran hängt ein Switch und daran wiederum ein Accesspoint (Unifi UAP-AP-PRO) als Authenticator. Das funktioniert auch ohne Probleme. Jetzt tausche ich jedoch den Switch auf einen Unifi US-16-150W aus, der ebenfalls als Authenticator arbeiten kann - mit den Access Point dahinter wäre das jedoch nicht sinnvoll, da der Client ja dann doppelt identifiziert werden würde.

Wir muss die richte Konfiguration aussehen wenn ich sowohl die WLAN-Clients als auch die LAN-Clients über Radius indentifizieren möchte.

Danke für Eure Tipps.

Thomas

Content-Key: 353253

Url: https://administrator.de/contentid/353253

Printed on: April 23, 2024 at 06:04 o'clock

Mitglied: 108012
108012 Oct 30, 2017 at 23:04:58 (UTC)
Goto Top
Hallo,

ich würde den Radius Server von der pfSense benutzen wollen. Zum einen habe ich dort dann alles zusammen an
einem Punkt zum administrieren und zum Anderen hat man dann auch die Möglichkeit dort mehrere Gruppen
anzulegen und man kann zusätzlich noch diesen Radius Server für das "Captive Portal" benutzen wenn man
möchte.

Gruß
Dobby
Member: esquire1968
esquire1968 Oct 30, 2017 at 23:16:42 (UTC)
Goto Top
Schon klar pfSense als Server steht auch für mich außer Frage.

Der Punkt ist jedoch der Authenticator, der für die WLAN-Clients jetzt auf dem Access Point läuft. Ich möchte jedoch auch die LAN-Clients über Radius authentifizieren, da würde ich dann den Switch als Authenticator einsetzen.

Für die LAN-Clients würde das auch funktionieren. Die WAN-Clients würden dann doppelt authentifiziert, Switch und dann nochmals Access Point. Das kann nicht richtig sein. Wie geht's richtig.

Thomas
Member: LordGurke
LordGurke Oct 31, 2017 at 00:27:46 (UTC)
Goto Top
Der reguläre Weg dafür ist: Die Ports, an denen regulär mehrere Clients hängen (WLAN-AP, weiterer Switch,...) werden schlicht von der Authentifizierung ausgenommen und diese stattdessen nach hinten verlagert - in deinem Fall auf den WLAN-AP.
Member: maretz
maretz Oct 31, 2017 at 07:37:46 (UTC)
Goto Top
Moin,

du willst den Netzwerkport an dem Accesspoints oder der WLC hängen als "automatic authenticated" haben - es sei denn die Ports wären irgendwie zugänglich dann machst du am Switch die Port-Auth via MAC-Adresse für den Access-Point/WLC, aber nicht mehr für die Gast-Geräte. Denn an dem Port braucht sich ja nur der AP / WLC anmelden, den Rest hat der ja schon beglaubigt...