Toon posts:

Draytek 802.1x via RADIUS sinds versie 2.5

Pagina: 1
Acties:
  • 226 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
Sommige Draytek Vigor routers (waaronder de 2600We in mijn geval) ondersteunen sinds de laatste firmware 802.1x authenticatie via de WLAN interface. Authenticatie verloopt via RADIUS.

Omdat het een vrij nieuwe functie is, is er vrijwel niets aan support te vinden op internet. Alleen DAT de Drayteks 802.1x ondersteunen is te vinden.

Nu draai ik thuis een Windows 2000 Domain Controller met IAS geinstalleerd.

Laptops die extern (of zelfs intern) via VPN op de router inbellen worden wel door de DC geauthenticeerd. Hier verschijnt ook een melding van in het IAS logboek.

Als ik 802.1x inschakel en ik laat een WLAN kaart zichzelf aanmelden dan vindt de WLAN kaart wel het netwerk maar de kaart wordt niet geauthenticeerd. Zelfs een DHCP adres krijgt de kaart niet, enkel een Autoconfig 169.x.x.x adres wordt toegewezen. In de IAS logfiles staat niets over een authenticatie request. De Draytek authenticeert dus niet. Ik wil 802.1x authenticatie op mijn wiress lan :Y)

Relevante harde/softe goederen:
• Windows 2000 Server met Active Directory en IAS
• Draytek Vigor 2600We met RADIUS client ingeschakeld

Wie kan mij een schopje in de goede richting helpen?

Verwijderd

Topicstarter
*schopje*

Verwijderd

Topicstarter
*schup*

  • FatalError
  • Registratie: Juni 1999
  • Laatst online: 03:24
Tjah, ik heb geen 2600, maar misschien toch maar eens n mailtje sturen naar Draytek of je wel 802.1X op de WLAN verbinding kan gebruiken.

If it ain't broken, tweak it! | gasloos sinds oktober 2025, hoekwoning 1978 | 10kWp PV, Panasonic K serie 7kW, Atlantic Explorer V5 270L | Tesla Model Y | 3x Victron MP2 6k5, 48kWh


Verwijderd

Topicstarter
FatalError schreef op 24 oktober 2003 @ 16:11:
Tjah, ik heb geen 2600, maar misschien toch maar eens n mailtje sturen naar Draytek of je wel 802.1X op de WLAN verbinding kan gebruiken.
Maandag gaat er ook een telefoontje naar Draytek. Verscheidene mensen hebben het 802.1x gebeuren al geprobeerd aan te melden bij Draytek als probleem, zonder resultaat.

Niemand hier? Ik kan me niet voorstellen dat niemand hier ervaring mee heeft aangezien 802.1x vrij standaard is op Cisco wireless spul e.d.

[ Voor 14% gewijzigd door Verwijderd op 25-10-2003 11:49 ]


Verwijderd

Topicstarter
*kick*

Verwijderd

Topicstarter
*trap*

Verwijderd

Je router stuur 802.1x door, hij kijkt er niet naar wat de inhoud is van het pakketje. Je moet een verbinding maken doormiddel van een client. Kijk hier eens, misschien kun je hier meer er over vinden: http://www.surfnet.nl/innovatie/wlan/

Verwijderd

Topicstarter
Verwijderd schreef op 27 oktober 2003 @ 13:07:
Je router stuur 802.1x door, hij kijkt er niet naar wat de inhoud is van het pakketje. Je moet een verbinding maken doormiddel van een client. Kijk hier eens, misschien kun je hier meer er over vinden: http://www.surfnet.nl/innovatie/wlan/
Op de door jouw gegeven link stonden enkele nuttige whitepapers.
Ik krijg nu logfiles op de IAS. Maar een DHCP adres krijgt de WLAN kaart niet. En bij een hard IP adres wordt er alsnog geen data verstuurd/ontvangen.

  • Libertarian
  • Registratie: Februari 2001
  • Niet online
Ik heb hetzelfde probleem. Toch is het raar dat hij de VPN verbindingen wel kan authenticeren via RADIUS en dat het bij 802.1x niet werkt. Wellicht past dit topic beter in advanced networking.

Verwijderd

Topicstarter
BRAiN schreef op 03 november 2003 @ 12:15:
Ik heb hetzelfde probleem. Toch is het raar dat hij de VPN verbindingen wel kan authenticeren via RADIUS en dat het bij 802.1x niet werkt. Wellicht past dit topic beter in advanced networking.
Krijg je wel IAS logs?

Move naar Advanced Networking graag :)

[ Voor 3% gewijzigd door Verwijderd op 03-11-2003 23:50 ]


  • raymonvdm
  • Registratie: December 2001
  • Laatst online: 31-07 14:25
IK heb 2 linksys AP`s met de Dlink 900 + firmware en die kunnen dit dus ook.

Maar als ik het aanzet doet m`n bridge het zeker ook niet meer ? anders kon ik het nog ff testen.

Verwijderd

Topicstarter
raymonvdm schreef op 04 november 2003 @ 02:27:
IK heb 2 linksys AP`s met de Dlink 900 + firmware en die kunnen dit dus ook.

Maar als ik het aanzet doet m`n bridge het zeker ook niet meer ? anders kon ik het nog ff testen.
Ik denk niet dat het aan de Drayteks ligt, of eventueel dat hetzelfde probleem bij de Linksys zou optreden.
Ik weet even niet waar ik de fout moet zoeken, zelfs na het lezen van de MS whitepapers.

Verwijderd

1. Hoe wil je de clients laten authenticeren? Via username/passwd of of op basis van MAC adres?
2. Welk OS draaien de laptops? Als dit geen Windows XP is dan moet er software van derde geinstalleerd worden om de user/passwd gegevens door te sturen richting je client (het AP dus).

Heb je het AP ook aangemaakt in je IAS console onder clients? Je Shared secret op het AP en in het AP zijn het zelfde? De client's hebben een machtiging voor inbellen???

Iets meer info graag dan kan ik je waarschijnlijk wel verder helpen.

Verwijderd

Topicstarter
Verwijderd schreef op 04 november 2003 @ 17:31:
1. Hoe wil je de clients laten authenticeren? Via username/passwd of of op basis van MAC adres?
2. Welk OS draaien de laptops? Als dit geen Windows XP is dan moet er software van derde geinstalleerd worden om de user/passwd gegevens door te sturen richting je client (het AP dus).

Heb je het AP ook aangemaakt in je IAS console onder clients? Je Shared secret op het AP en in het AP zijn het zelfde? De client's hebben een machtiging voor inbellen???

Iets meer info graag dan kan ik je waarschijnlijk wel verder helpen.
1. Momenteel via Username/pass, dit omdat ik er nog niet achter ben hoe MAC adressen op de IAS server of de DC moeten worden ingevoerd.

Dezelfde usernames hebben rechten om via VPN te inbellen, dit werkt ook.

2. Windows 2000 SP4 met WLAN Service via GPO op Automatic.
Keys via GPO gedeployed. Getest d.m.v. L2TP/VPN.

AP is aangemaakt in de IAS console. Dit werkt ook, getest met RADIUS/VPN.

Wat wil je nog meer weten? Ik kan eventueel screenshots maken.

Verwijderd

Verwijderd schreef op 04 november 2003 @ 18:19:
[...]

1. Momenteel via Username/pass, dit omdat ik er nog niet achter ben hoe MAC adressen op de IAS server of de DC moeten worden ingevoerd.
Win2000 dus, Je hebt dus een extra pakket nodig wat de login gegevens van je client doorgeeft aan je AP.

Over authenticatie op MAC adres:

Stel je hebt een client met het MAC adres: 00-01-02-03-04-05
Maak een gebruiker aan met als loginnaam: 000102030405
En gebruik als wachtwoord: 000102030405

Geef deze gebruiker machtigingen om in te bellen.
Maak ook een groep "wireless" aan. In IAS onder Ras beleid moet je een nieuw ras-beleid aanmaken waarin je de "wireless" groep ras machtigingen geeft.

Zo zou het moeten werken :)

Je weet zeker dat je configuratie van je AP goed is?
Ik zelf maak gebruik van 3com's AP8000 serie en daar werkt bovenstaande als een trein mee.

[ Voor 13% gewijzigd door Verwijderd op 04-11-2003 19:04 ]


  • usr-local-dick
  • Registratie: September 2001
  • Niet online
Ik heb afgelopen week ook geprobeerd om wireless clients te laten authenticeren via mijn 2600G naar een radius server. Helaas het lukte niet.
Op mijn radius server zie ik het request binnen komen, ik zie dat de server een challenge pakket terugstuurt naar de Draytek. En toen was het stil.
In de syslog van de draytek zie ik het volgende:

Apr 1 17:59:59 test.villa.tienhuis.nl Vigor: 802.1x handshake start for 0:a0:c5:41:ca:85
Apr 1 18:00:14 test.villa.tienhuis.nl Vigor: 802.1x handshake timeout, disconnect 0:a0:c5:41:ca:85
Apr 1 18:00:19 test.villa.tienhuis.nl Vigor: Disconnect 0:a0:c5:41:ca:85

Het antwoord wordt dus gestuurd maar de draytek pikt het niet op.

Op de australiese website van draytek heeft iemand ontdekt waarom:

The problem itself lies in the fact that the DrayTek has its firewall hardcoded to the "wrong side" of its interfaces. Instead of the firewall sitting on the interface of the ADSL (IF3), it sits on the LAN interface (IF0), so it blocks anything destined for the adsl router that is not hard coded into the firmware as an 'open port'

(hier dus)

Een fijne bug dus |:(

[ Voor 35% gewijzigd door usr-local-dick op 03-04-2004 18:16 ]

Pagina: 1