ssh logins über radius auth.

Alle weiteren Dienste, die nicht in die drei oberen Foren gehören.
Antworten
meta1501
Beiträge: 37
Registriert: 27.06.2005 14:06:08

ssh logins über radius auth.

Beitrag von meta1501 » 06.11.2007 16:16:32

hi,

ich will auf einer Debiankiste die ssh-login-authentication gegen einen RADIUS Server machen. Der RADIUS (freeradius) ist up and running für Switches, Router usw, d.h. der funktioniert soweit.

Auf dem Debian Server habe ich mal das pam_radius_auth.so Modul in /lib/security/ hinzugefügt und /etc/pam_radius_auth.conf konfiguriert:

sowie
#Radius auth
auth radius pam_radius_auth.so
in der /etc/pam.d/ssh hinzugefügt.

Wenn ich mich jetzt mit einem user über ssh connecten will sehe ich das im log vom freeradius:
Auth: Login incorrect: [meta/\010\n\INCORRECT] (from client server port 5858 cli meineip)
d.h. das passwort wird nicht richtig übertragen.

das users file am radius sieht so aus:
meta Auth-Type := Crypt-Local, Crypt-Password = "$1$123abc45$kCKTh94/yTDiPbrwifhh./"
Service-Type = Administrative-User,
Juniper-Local-User-Name = netops


habe ich noch etwas vergessen?
Zuletzt geändert von meta1501 am 08.11.2007 11:18:32, insgesamt 1-mal geändert.

meta1501
Beiträge: 37
Registriert: 27.06.2005 14:06:08

Beitrag von meta1501 » 07.11.2007 12:57:23

Ich habe mal unter /etc/pam.d/ssh den debug modus aufgedreht:

Code: Alles auswählen

#Radius auth
auth    sufficient   /lib/security/pam_radius_auth.so debug

Code: Alles auswählen

tail -f /var/log/auth.log
sshd[3426]: (pam_unix) authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=meineip
sshd[3426]: error: PAM: User not known to the underlying authentication module for illegal user meta from meineip
[/code]

flitschbirne
Beiträge: 23
Registriert: 04.07.2007 14:27:24
Kontaktdaten:

Beitrag von flitschbirne » 20.02.2008 17:30:10

Hast du es mittlerweile hingekriegt? Versuch mich gerade auch dran. Nur das mein RADIUS Server ne Windows Kiste ist.

Was ich noch nicht herausfinden konnte ist wo ich diesen shared secret key hinterlegen muss...

Flitsch

Benutzeravatar
GrafPorno
Beiträge: 23
Registriert: 03.03.2006 18:01:28
Kontaktdaten:

Re: ssh logins über radius auth.

Beitrag von GrafPorno » 16.05.2008 12:05:52

Hallo,

hast du das mittlerweile am laufen? Ich würde das nämlich auch gerne machen.
Es sieht aber so aus, dass die Benutzer lokal auf dem Linux-System angelegt sein müssen - was natürlich relativ sinnfrei wäre.
rocknroll!

GrafPorno

doctore
Beiträge: 1
Registriert: 19.05.2009 16:24:41

Re: ssh logins über radius auth.

Beitrag von doctore » 19.05.2009 16:29:50

Hallo Jungs,

hat mittlerweile jemand eine Lösung dafür gefunden?

Wenn nicht, können wir mal über ein Workaround nachdenken.

z.B.

vielleicht macht das doch nur über LDAP Sinn, weil sich anscheinend niemand bequemt, die PAM anzupassen.

Also vielleicht für uns so:

- LDAP anstatt/zusätzlich zu MySQL als RADIUS-User Backend
- auf LDAP mit der pam_ldap zugreifen und authentifizieren (das haben wir schon im Linuxhotel gemacht, geht also)

denken wir einfach mal drüber nach

Viele Grüße

Chris

Antworten