前陣子被朋友找去看無線網路 + RADIUS 上 WPA2 Enterprise 的問題,認證用的密碼是以 MD5 形式存在 LDAP,於是有人連 Wifi 時,走沒加密的 SSID 經過 controller 的網頁認證會過,但走 WPA2 就怎麼改設定都過不了。
挑選經由 RADIUS 作認證的協定,需視密碼的儲存方式而定。可參見 Deploying RADIUS: Protocol and Password Compatibility 密碼格式與認證協定的對應表。
從對應表來看,如果密碼資料庫不能提供明碼(或是用微軟的帳號或 AD),那麼可以採用的方案很少,只能想辦法讓用戶以安全的方式也把明碼丟回 RADIUS 作認證。這次遇到的例子,可考慮的有 EAP-GTC (包在 PEAPv0 或 EAP-TTLS 裡面) 與 EAP-TTLS-PAP (EAP-TTLS with inner PAP) 等等,其實都是建通道在裡頭跑 PAP 的作法,但在用戶端的支援度是有差別的,而且都沒有很廣泛的支援。
相關的參考資料,目前看起來就 eduroam 整理地最齊全。用戶端的相容性可參見 Devices that are compatible with eduroam (GÉANT federated confluence)。
這邊整理一下跑 EAP-GTC 與 EAP-TTLS with inner PAP 的筆記。
(閱讀全文…)