1780EW-4G+ WiFi mit 802.1x EAPTLS und externem Radius Server

Forum zu aktuellen Geräten der LANCOM Router/Gateway Serie

Moderator: Lancom-Systems Moderatoren

Antworten
gieser
Beiträge: 1
Registriert: 03 Nov 2022, 07:48

1780EW-4G+ WiFi mit 802.1x EAPTLS und externem Radius Server

Beitrag von gieser »

Hallo Forumgemeinde!

Folgendes Setup möchte ich aufbauen
In Azure betreibe ich einen freeradius. Dieser ist per Site-to-Site VPN vom 1780EW-4G+ aus erreichbar.
Eines der WLAN Netzwerke soll nun per 802.1x mit EAPTLS konfiguriert werden und dieser freeradius server als Authentification Server verwendet werden.
Folgende Einstellungen habe ich vorgenommen (nicht angegebenes entspricht den Standardeinstellungen):
  1. Wireless LAN/802.1X: Radius server TESTRADIUS hinzugefügt, DEFAULT monitoring profile ausgewählt
  2. Wireless LAN/General/Logical WLAN Settings Encryption:
    • Method (802.11i (WPA)-802.1x
    • Key 1: leer
    • Radius Server TESTRADIUS
    • WPA version: WPA2
    • WPA 2/3 sesion key type: TKIP/AES-CCMP-128
    • CLIENT EAP method TLS
Trace radius monitoring ist erfolgreich:
[RADIUS-Client] 2022/11/03 07:53:51,098
Send RADIUS Status-Server Id 99 to 10.0.x.x:1812 Backup-Step 1
Message-Authenticator: f9 6d 81 f6 f5 e8 af 9d .m......
df df 37 af 43 bd 51 d3 ..7.C.Q.
Authenticator : 6d 96 4b 05 22 11 28 14 m.K.".(.
0a 05 a2 51 08 04 02 81 ...Q....


[RADIUS-Client] 2022/11/03 07:53:51,122
Received RADIUS Accept Id 99 from 10.0.x.x on Port 14612
-->found corr. request 99 to 10.0.2.4:1812,
-->trigger requester
Ich habe nun 2 unterschiedliche Clients ausprobiert, ein MacBook und ein Ubuntu 20.04. Wenn ich mit dem WLAN verbinde, dann werde ich nach Benutzername und Passwort gefragt anstatt die Möglichkeit CA Zertifikat & Client Cert + Key für EAPTLS konfigurieren zu können.

Evtl. habe ich etwas falsch verstanden wie die Einrichtung von 802.1x auf meinen Clients gemacht werden muss, aber ich kann nicht ausschließen, dass eine falsche Konfiguration am 1780EW-4G+ vorliegt (die EAPOL Pakete welche den zu verwendenden EAP modus enthalten konnte ich bisher nicht mitschneiden). Könnt ihr mir Rückmeldung geben ob die Konfiguration soweit gut aussieht?
Benutzeravatar
rotwang
Beiträge: 264
Registriert: 04 Jun 2021, 22:01

Re: 1780EW-4G+ WiFi mit 802.1x EAPTLS und externem Radius Server

Beitrag von rotwang »

Du musst auf den Clients einstellen, dass Du EAP/TLS und nicht EAP/PEAP ans EAP-Methode haben willst. Die Einstellung "Client-EAP-Method" auf den APs hat nur eine Wirkung, wenn das LANCOM selber als WLAN-Client arbeitet.

Bei 802.1X arbeitet der AP nur als Relaisstation zwischen Client und RADIUS-Server, die die EAP-Methode miteinander aushandeln und dann durchführen.
Antworten