Radius van een server waar geen radius op draait

Pagina: 1
Acties:

  • deuzige
  • Registratie: Maart 2005
  • Laatst online: 18-02-2023

deuzige

2nd best person ever!!

Topicstarter
Ik heb het volgende probleem. Op een server vond ik in de eventvwr dat er dagelijks de volgende melding stond:

A RADIUS message was received from the invalid RADIUS client IP address xx.x.xx.xx.

Dat ip adres is van een andere server in hetzelfde netwerk.
Gekke is dat er op die server zo ver ik weet helemaal niets van Radius draait.
8)7

Toch heb ik op de server die de melding in de eventvwr had, na een internet speurtocht, een radius client gemaakt met het ip adres van die server (zonder radius). Dit bevestigde dat het toch echt die server was die de meldingen veroorzaakt. De melding in de eventvwr is namelijk anders geworden:

07:56:30 22-Feb-10
System NPS None
A malformed RADIUS message was received from client BLAHBLAH. The data is the RADIUS message.

8)7

Het probleem is dus nu dat ik niet weet welke service of task die Radius message veroorzaakt. Het is niet zo dat er op een van de servers iets niet werkt. Het is puur cosmetisch, want de log loopt zo vol met die radius messages.

Iemand enig idee welke service of task op die server die radius messages kan afvuren?

PS: Er zit nog een, bijna identieke 3e windows 2008 server in dat netwerk, waar geen radius meldingen vanaf komen.

Alvast bedankt.

[ Voor 4% gewijzigd door deuzige op 24-02-2010 15:10 ]

Spawned from the awesomeness of deuZige!


  • deuzige
  • Registratie: Maart 2005
  • Laatst online: 18-02-2023

deuzige

2nd best person ever!!

Topicstarter
Ik zal nog wat extra informatie over de 2 servers geven waar het om gaat.

De server die ik hier 01 zal noemen is degene die de meldingen van radius in de eventviewer laat zien.
Daarop zijn de volgende roles geinstalleerd:

Active directory certificate services
Active directory domain services
DHCP services
DNS services
File Services
Network Policy and access services
Terminal Services
Web Server IIS
Windows server update services

De server die ik hier 03 zal noemen is degene waarvandaan volgens de logs op de 01 de radius meldingen vandaan komen:

Daarop zijn de volgende roles geinstalleerd:

Application server
File services

Ook is daar de McAfee ePolicy orchestrator op geinstalleerd. De 01 is daarin aangegeven als registered server.

Nogmaals alvast bedankt!

Spawned from the awesomeness of deuZige!


  • DukeBox
  • Registratie: April 2000
  • Laatst online: 23:43
Draait er geen IAS o.i.d. op ? Die kan zowel ontvangen als versturen (proxy).

[ Voor 5% gewijzigd door DukeBox op 24-02-2010 16:15 ]


  • deuzige
  • Registratie: Maart 2005
  • Laatst online: 18-02-2023

deuzige

2nd best person ever!!

Topicstarter
DukeBox schreef op woensdag 24 februari 2010 @ 16:15:
Draait er geen IAS o.i.d. op ? Die kan zowel ontvangen als versturen (proxy).
Niet dat mij bekend is. Zoals ik in mijn 2e berichtje postte is ie ingericht. Met die 2 roles. Welke service zou dat moeten zijn? Dan ga ik voor de zekerheid nakijken maar ik ben bijna zeker van niet.

Oh en het gaat in allebei de gevallen om small business server 2008 virtual servers

[ Voor 9% gewijzigd door deuzige op 24-02-2010 16:24 ]

Spawned from the awesomeness of deuZige!


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

deuzige schreef op woensdag 24 februari 2010 @ 14:54:
Dat ip adres is van een andere server in hetzelfde netwerk.
Gekke is dat er op die server zo ver ik weet helemaal niets van Radius draait.
Er komt een datapakket van die machine af wat gericht is op port 1812/1813 TCP.

Network monitor of een andere sniffer pakken en kijken wat er gebeurt.

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • deuzige
  • Registratie: Maart 2005
  • Laatst online: 18-02-2023

deuzige

2nd best person ever!!

Topicstarter
Nog andere suggesties?

We gaan die sniffer in ieder geval wel proberen denk ik maar lijkt me dat er meer mensen dit probleem gehad hebben moeten hebben....

Spawned from the awesomeness of deuZige!


  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 20-01 19:37
deuzige schreef op woensdag 24 februari 2010 @ 16:20:
[...]


Niet dat mij bekend is. Zoals ik in mijn 2e berichtje postte is ie ingericht. Met die 2 roles. Welke service zou dat moeten zijn? Dan ga ik voor de zekerheid nakijken maar ik ben bijna zeker van niet.

Oh en het gaat in allebei de gevallen om small business server 2008 virtual servers
je draait toch de NPS role :? dat ding IS de radius server

http://technet.microsoft....rary/cc735363(WS.10).aspx

A wise man's life is based around fuck you


  • deuzige
  • Registratie: Maart 2005
  • Laatst online: 18-02-2023

deuzige

2nd best person ever!!

Topicstarter
Ja klopt. De 01 is de nps server. Het probleem is dat daar de radius melding naartoe gaat.
Hij komt van de 03 en daarop staat, zo ver mij bekend, niets te draaien dat Radius authentication nodig heeft. Toch stuurt die radius messages naar de 01.

Spawned from the awesomeness of deuZige!


  • Eagle Creek
  • Registratie: Oktober 2002
  • Laatst online: 31-01 13:55

Eagle Creek

Breathing security

deuzige schreef op donderdag 25 februari 2010 @ 15:13:
[...]

Ja klopt. De 01 is de nps server. Het probleem is dat daar de radius melding naartoe gaat.
Hij komt van de 03 en daarop staat, zo ver mij bekend, niets te draaien dat Radius authentication nodig heeft. Toch stuurt die radius messages naar de 01.
Als 03 radiusberichten de wereld instuurt, zal het wellicht toch ergens geconfigureerd zijn?
Als je al zeker weet dat het geen router of ander netwerkapparaat is, maar het echt van de 03 afkomt, dien je daar eens je configuratie na te lopen.

Wellicht kun je tijdstippen achterhalen, en dan langzaam services afsluiten om zo dichter bij de schuldige te kunnen komen. 03 zal toch ergens opgeslagen hebben dat de 01 radiusverzoeken afhandeld lijkt me dan?

~ Information security professional & enthousiast ~ EC Twitter ~

Pagina: 1