802.1x / Freeradius - Zugriffskontrolle LAN
-
Hallo Leute,
ich habe ein 802.1x Problem und komme trotz umfangreicher Recherche einfach nicht weiter. Vielleicht seid Ihr ja so nett und gebt mir einen Tipp wie ich das am besten lösen kann.
Zur Situation.
pfSense
2 Interfaces (WAN, LAN)
"WAN" IF 192.168.1.50 (192.168.1.1 Fritzbox)LAN
IF 192.168.10.254
DHCP Server (Range 192.168.10.100 bis 192.168.10.200)
RADIUS Server 192.168.10.253 (Freeradius)Der RADIUS Server ist erreichbar und ein Test über die pfSense Diagnostics Funktion (Authentifizierung per Name und Passwort) funktioniert. Vom LAN aus komme ich ins WAN (TCP/UDP)
Jetzt würde ich pfsense gerne als Authenticator einsetzen und nur Clients eine Verbindung ins WAN gestatten, die sich zuvor erfolgreich per Benutzername und Passwort (und später eventuell noch per Zertifikat) authentifizieren können.
Wie gehe ich vor? Ich denke ich muss das über eine Firewall Regel lösen aber habe keine Ahnung wie. Vielleicht liege ich auch völlig daneben.
VG :)
-
@cptnftr said in 802.1x / Freeradius - Zugriffskontrolle LAN:
Moinsen.
Denke mal, aqui hat Dir im administrator.de Forum alles dargelegt, geht leider so nicht.
Obwohl das ein nettes Feature wäre, im LAN tummeln und nur mit user/pass raus in die böse weite Welt. Gepaart mit Accounting eine nicht IP basierende Kindersicherung. :)
-
@cptnftr said in 802.1x / Freeradius - Zugriffskontrolle LAN:
Jetzt würde ich pfsense gerne als Authenticator einsetzen und nur Clients eine Verbindung ins WAN gestatten, die sich zuvor erfolgreich per Benutzername und Passwort (und später eventuell noch per Zertifikat) authentifizieren können.
die einzigen beiden Varianten, die mir hierzu einfallen und die das triggern würden wären:
-
802.1x mit Port Security - muss aber der Switch machen/können, Radius macht da lediglich die Authentication, aber die Logik (Port sperren, erlauben) muss der Switch machen. Das muss dann auch der entsprechende Client am Netzwerkinterface korrekt machen (damit bspw. unter Windows dann auch vor / mit der Windows Anmeldung das Login an den Switch weitergereicht wird.
-
Captive Portal mit FreeRadius verknüpfen - das hat dann nichts mehr mit 802.1x zu tun, aber könnte damit minimalistisch umgesetzt werden. Es werden dann nur Clients erlaubt, die sich anmelden können.
Cheers
\jens -
-