nocat e freeradius

Postate qui per tutte le discussioni legate a Linux in generale.

Moderatore: Staff

Regole del forum
1) Citare sempre la versione di Slackware usata, la versione del Kernel e magari anche la versione della libreria coinvolta. Questi dati aiutano le persone che possono rispondere.
2) Per evitare confusione prego inserire in questo forum solo topic che riguardano appunto Gnu/Linux in genere, se l'argomento è specifico alla Slackware usate uno dei forum Slackware o Slackware64.
3) Leggere attentamente le risposte ricevute
4) Scrivere i messaggi con il colore di default, evitare altri colori.
5) Scrivere in Italiano o in Inglese, se possibile grammaticalmente corretto, evitate stili di scrittura poco chiari, quindi nessuna abbreviazione tipo telegramma o scrittura stile SMS o CHAT.
6) Appena registrati è consigliato presentarsi nel forum dedicato.

La non osservanza delle regole porta a provvedimenti di vari tipo da parte dello staff, in particolare la non osservanza della regola 5 porta alla cancellazione del post e alla segnalazione dell'utente. In caso di recidività l'utente rischia il ban temporaneo.
Avatar utente
lennynero
Linux 3.x
Linux 3.x
Messaggi: 641
Iscritto il: lun 3 mag 2004, 0:00
Nome Cognome: Luigi Picaro
Slackware: current-x64
Kernel: 6.13.1
Desktop: Xfce-4.20
Località: Salerno

Messaggio da lennynero »

ma se ho uan sola sk non posso fare niente? in effetti se controllo con ifconfig mi viene creata un'altra interfaccia tun0 che ha l'ip 192.168.182.1...

Avatar utente
mip
Linux 0.x
Linux 0.x
Messaggi: 47
Iscritto il: sab 5 feb 2005, 0:00
Località: Rovigo

Messaggio da mip »

Il problema non è quello di avere una sola scheda di rete, il problema è che chillispot richiede che la scheda di rete a lui connessa abbia ip 192.168.2.1 (o qualcos'altro specificato nlla configurazione)! Chillispot è utilizzato per consentire accesso a proprie reti. Se non ne hai, cosa vorresti fare? Eventualmente potresti fare una prova, dare cioè l'accesso al pc tramite chillispot. Ma non sò che senso abbia e, soprattutto, se sia possibile farlo.

Avatar utente
lennynero
Linux 3.x
Linux 3.x
Messaggi: 641
Iscritto il: lun 3 mag 2004, 0:00
Nome Cognome: Luigi Picaro
Slackware: current-x64
Kernel: 6.13.1
Desktop: Xfce-4.20
Località: Salerno

Messaggio da lennynero »

ah ok ora ho capito il problema delle 2 sk di rete, a limite potrei risolvere in questo modo: ho chillispot sul pc1(192.168.2.1) poi ho radius sul pc2(192.168.0.1) entrambi i pc sono collegati su un hub con 4 porte e sulla porta 3 c'è l'AP ma il problema è che l'ap non è collegato al pc1 con un broadcast quindi mi sa che comunque ho bisogno X FORZA di 2 sk;

ti ringrazio lo stesso moltissimo sei stato gentilissimo e io abb scocciante :) , comunque appena avrò disponibilità proverò a riconfigurare sto maledetto hotspotlogin :evil:

Avatar utente
mip
Linux 0.x
Linux 0.x
Messaggi: 47
Iscritto il: sab 5 feb 2005, 0:00
Località: Rovigo

Messaggio da mip »

lennynero ha scritto:ti ringrazio lo stesso
Di nulla, ciao

Avatar utente
lennynero
Linux 3.x
Linux 3.x
Messaggi: 641
Iscritto il: lun 3 mag 2004, 0:00
Nome Cognome: Luigi Picaro
Slackware: current-x64
Kernel: 6.13.1
Desktop: Xfce-4.20
Località: Salerno

Messaggio da lennynero »

ciao, sono riuscito a procurarmi una sk di rete pcmcia quindi ora ho 2 chede di rete...una (eth0) collegata alla mia lan, e un'altra (eth2) collegata in broadcast all'ap. Il punto focale della mia configurazione di chillispot sta nel fatto che non ho capito quel tuo 192.168.2.1; tu hai detto che quell'ip è l'ip della scheda di rete che viene creata quando avvii chillispot, ma a me quando avvio chillispot crea una nuova interfaccia tun0 che ha ip 192.168.182.1... forse devo usare quello come tu usi 192.168.2.1?cioè devo usarlo sia come dns che come host dell'uamserver?

Avatar utente
mip
Linux 0.x
Linux 0.x
Messaggi: 47
Iscritto il: sab 5 feb 2005, 0:00
Località: Rovigo

Messaggio da mip »

Il 192.168.2.1 è un ip che utilizzo io. Di default l'interfaccia creata assume un 192.168.182.1 (come hai correttamente riportato), ma nulla ti vieta di cambiarlo. Quello è l'uamserver, per il dns, linkati pure a quello che usi abitualmente, o meglio, metti un dns forwarder attivo sull'ip dell'uamserver verso il tuo dns abituale.

Avatar utente
lennynero
Linux 3.x
Linux 3.x
Messaggi: 641
Iscritto il: lun 3 mag 2004, 0:00
Nome Cognome: Luigi Picaro
Slackware: current-x64
Kernel: 6.13.1
Desktop: Xfce-4.20
Località: Salerno

Messaggio da lennynero »

dopo le tue innumerevoli spiegazioni e dopo aver spulciato un pò la mailing list di chillispot ho configurato tutto, ma chilli continua a non funzionare, e ho ancora qualche dubbio; ti riassumo la mia situazione attuale:

freeradius apache+ssl+per e chillispot si trovano sul PC1;
il PC1 ha 2 interfacce di rete eth0 e eth2(eth1 è la wireless ma non la uso nella fattispecie);

l'ap è impostato in modalità aperta e collegato con il PC1 sull'interfaccia eth2;

ho configurato come radiusserver 127.0.0.1, ho impostato come dhcpif eth2, e ho connesso il PC1 ad un altro pc(PC2) con la scheda eth0(192.168.0.1) in questo modo diciamo che PC1 e PC2 formano una lan...

quando lancio chilli mi compare un'interfaccia aggiuntiva tun0(192.168.182.1), e eth2 appare come connessa in broadcast(pare che non sia necessario dare ifconfig eth2 up 0.0.0.0 xke lo fa in automatico quando avvio chilli); ho impostato come uamserver https://192.168.182.1/cgi-bin/hotspotlogin.cgi, solo che ora ho 2 dubbi:

1) io non ho un dns server configurato, è necessairo averne uno?se sì posso configurarlo sul PC1?

2) che ip deve avere l'ap?cioè in che sottorete si deve trovare 192.168.182.x oppure è irrilevante la cosa?

il problema sostanziale ora fondamentalmente è che chilli non mi assegna gli ip ai clients che provano a connettervisi, e se provo ad assegnarmi un ip statico(sul client) mi connette ma chilli non datte ciglio e l'uamserver comunque non funziona...

spero di essere stato chiaro..., sto sbattendo davvero tanto per far funzionare sta cosa, è diventata + una questione di principio che una commessa di laboratorio...

Avatar utente
mip
Linux 0.x
Linux 0.x
Messaggi: 47
Iscritto il: sab 5 feb 2005, 0:00
Località: Rovigo

Messaggio da mip »

Andiamo per passi.
Il radius funziona?
Ti elenco una serie di test da fare.
Dal mio personalissimo HowTo (che un giorno sistemerò e magari pubblicherò):
Aggiungere un utente di test;

# mysql -uradius -pleetpass radius
mysql> insert into radgroupcheck (groupname, attribute, value, op) values ("wifi","Auth-Type","Local",":=");
mysql> insert into usergroup (username, groupname) values ("testuser", "wifi");
mysql> insert into radcheck (username, attribute, value) values ("testuser", "Password", "testpass");

Editare il file /etc/raddb/clients.conf e sostituire la riga

secret = testing123

nella sezione "client 127.0.0.1 {" con

secret = <propria password> # anche con spazi ma senza apici

Lanciare il server radius in modalità debug;

# radiusd -X

Verificare che l'utente di test possa loggarsi;

# radtest testuser testpass localhost 0 <password client 127.0.0.1 precedentemente definita, ma con apici se contiene spazi>

Dovrrebbe risultare qualcosa del tipo:

###############################################################################
###############################################################################
###############################################################################

Sending Access-Request of id 236 to 127.0.0.1 port 1812
User-Name = "testuser"
User-Password = "testpass"
NAS-IP-Address = 255.255.255.255
NAS-Port = 0
rad_recv: Access-Accept packet from host 127.0.0.1:1812, id=236, length=20

###############################################################################
###############################################################################
###############################################################################
Controlla che in /var/www/cgi-bin ci sia hotspotlogin.cgi, e che i suoi permessi siano 0755. Controlla anche che all'interno di hotspotlogin.cgi ci sia il link a http://192.168.182.1:3990/prelogin

Hai provato comunque a sostituire i tuoi file di configurazione con i miei che ti ho precedentemente postato?

Avatar utente
lennynero
Linux 3.x
Linux 3.x
Messaggi: 641
Iscritto il: lun 3 mag 2004, 0:00
Nome Cognome: Luigi Picaro
Slackware: current-x64
Kernel: 6.13.1
Desktop: Xfce-4.20
Località: Salerno

Messaggio da lennynero »

allora, preseguendo con ordine come suggerisci:

1) radius funziona perfettamente anche con autenticazione peap e eap(sia mschapv2 che tls)

2) apache funziona con ssl e perl installati correttamente

3) chilli è stato così configurato:

Codice: Seleziona tutto

radiusserver1 127.0.0.1
radiusserver2 127.0.0.1
radiussecret password
dhcpif eth2
uamserver https://192.168.182.1/cgi-bin/hotspotlogin.cgi
il resto del conf è tutto lasciato di default(anche nelle FAQ di chillispot.org c'è scritto che quelle impostazioni che ho messo sono necessarie e sufficienti ad una conf minimale(mi basterebbe anche minimale se funzionasse)

4) il problema ora è che chilli(lanciato in foreground) non rileva niente quando un client prova a connettersi, quindi il problema di hotspotlogin.cgi, se anche ci fosse, si dovrebbe presentare quando il client ha già un ip, e io ancora non sono arrivato a quella fase.

5) i permessi di hotspotlogin.cgi sono 0755, ma in esso non c'è un riferimento esplicito a link http://192.168.182.1:3990/prelogin , c'è però una parte in cui compare:

Codice: Seleziona tutto

...
if (($result == 3) || ($result == 13)) {
    print "
  <h1 style=\"text-align: center;\">Logged out from ChilliSpot</h1>
  <center>
    <a href=\"http://$uamip:$uamport/prelogin\">Login</a>
  </center>
</body>
</html>";
}
...
6) ti ripropongo i miei dubbi:
1) io non ho un dns server configurato, è necessairo averne uno?se sì posso configurarlo sul PC1?

2) che ip deve avere l'ap?cioè in che sottorete si deve trovare 192.168.182.x oppure è irrilevante la cosa?
Spero che con l'integrazione che ho fatto al post precedente ora la mia situazione sia ancora + chiara, magari se puoi mandami i tuoi .conf alla mail lenny@j-4-m.tk(dovrei consegnare a giorni il lavoro e senza captive portal mi pare un lavoro fatto a metà...)

Avatar utente
mip
Linux 0.x
Linux 0.x
Messaggi: 47
Iscritto il: sab 5 feb 2005, 0:00
Località: Rovigo

Messaggio da mip »

Consiglio:
aggiungi la riga

Codice: Seleziona tutto

uamallowed 192.168.182.1
al /etc/chilli.conf, così una persona che accede sarà solo in grado di colloquiare col server.
lennynero ha scritto:1) io non ho un dns server configurato, è necessairo averne uno?se sì posso configurarlo sul PC1?
Non è necessario averne uno. Se proprio vuoi installarne uno, deve essere visibile dall'interfaccia di rete su cui è attivo l'ap, e dovrai aggiungere la riga

Codice: Seleziona tutto

dns1 192.168.182.1
sempre in /etc/chilli.conf.
lennynero ha scritto:2) che ip deve avere l'ap?cioè in che sottorete si deve trovare 192.168.182.x oppure è irrilevante la cosa?
L'ap, se vuoi essere in grado di raggiungerlo dall'interno, dovrà essere sulla stessa rete di chillispot (192.168.182.0/24). Se non te ne frega niente, mettilo pure su un'altra rete, tanto l'ap è trattato come un device "stupido" modello switch ethernet. Esso serve infatti solo per fare da bridge tra il wireless e l'ethernet.
Cosa moooolto diversa invece se usi un ap con chillispot all'interno, come il Linksys WRT54GL con firmware dd-wrt. A quel punto però, non te ne fai nulla del chillispot installato sulla tua macchina (c'è già sull'ap), e dovresti aggiungere dei parametri al radius, per dirgli che l'ap è un tuo client statico, e che è autorizzato a passargli richieste di autenticazione.

Avatar utente
lennynero
Linux 3.x
Linux 3.x
Messaggi: 641
Iscritto il: lun 3 mag 2004, 0:00
Nome Cognome: Luigi Picaro
Slackware: current-x64
Kernel: 6.13.1
Desktop: Xfce-4.20
Località: Salerno

Messaggio da lennynero »

rimangono il punto 4 e il punto 5, ah se non è necessario preferisco comunque non usare un dns server...

Avatar utente
mip
Linux 0.x
Linux 0.x
Messaggi: 47
Iscritto il: sab 5 feb 2005, 0:00
Località: Rovigo

Messaggio da mip »

Per il punto 5 hai ragione tu. Veniamo al punto 4:
- il client riceve un ip?
- per installare chillispot, hai usato il mio pacchetto per slack?
- radius comunica correttamente con mysql? Per vederlo, digita:

Codice: Seleziona tutto

radtest testuser testpass localhost 0 <password client 127.0.0.1 precedentemente definita in /etc/raddb/clients.conf, sezione "client 127.0.0.1", ma con apici se contiene spazi>
- la pass che và in chilli.conf, è la stessa che và in /etc/raddb/clients.conf, sezione "radiussecret". E' così anche per te?
- hai eseguito un debug? Avvia chillispot con

Codice: Seleziona tutto

/etc/rc.d/rc.chilli startdebug
(sempre se hai installato il mio pacchetto) e guarda cosa ti viene scritto in CLI e in /var/log/messages.

Avatar utente
lennynero
Linux 3.x
Linux 3.x
Messaggi: 641
Iscritto il: lun 3 mag 2004, 0:00
Nome Cognome: Luigi Picaro
Slackware: current-x64
Kernel: 6.13.1
Desktop: Xfce-4.20
Località: Salerno

Messaggio da lennynero »

allora il problema è proprio il fatto che il client NON riceve un ip, xke a chillispot non arriva la richiesta...
radius come detto in precedenza funziona perfettamente(includevo che comunica alla perfezione con mysql); sì ho usato il tuo pacchetto.

comunque il mio problema adesso è che non ho un terzo pc che possa fare da client quindi volevo fare un test un pò particolare: il pc sul qualche c'è chillispot apache mysql e radius ha anche una scheda wireless(posso fare da client con il suddetto pc?) cioè insomma vorrei collegarmi a me stesso...mi rendo conto che non ha senso ma è per provare se funziona chillispot. la cosa è fattibile o comunque non funzionerebbe?

Insomma il problema è che chillispot non funziona...:(:(:(

Avatar utente
mip
Linux 0.x
Linux 0.x
Messaggi: 47
Iscritto il: sab 5 feb 2005, 0:00
Località: Rovigo

Messaggio da mip »

lennynero ha scritto:il pc sul qualche c'è chillispot apache mysql e radius ha anche una scheda wireless(posso fare da client con il suddetto pc?) cioè insomma vorrei collegarmi a me stesso...mi rendo conto che non ha senso ma è per provare se funziona chillispot. la cosa è fattibile o comunque non funzionerebbe?
Sfido io che entri lo stesso! Se le tre schede di rete sono sulla stessa macchina, le route vengono risolte direttamente all'interno della macchina stessa! Non passeranno via wifi!
Procurati un palmare o un notebook e riprova. Se hai fatto tutto correttamente, funzionerà (io è da un bel po' che lo utilizzo).

Avatar utente
lennynero
Linux 3.x
Linux 3.x
Messaggi: 641
Iscritto il: lun 3 mag 2004, 0:00
Nome Cognome: Luigi Picaro
Slackware: current-x64
Kernel: 6.13.1
Desktop: Xfce-4.20
Località: Salerno

Messaggio da lennynero »

ciao, ti scrivo di nuovo xke ho risolto molti problemi....ho aggiornato il firmware dell'AP e ora anche il dhcp di chilli funziona...mha

volevo chiederti: ora riesco ad autenticarmi con login e pass, ma solo se la mia login fa parte di un gruppo "Local"(in radius) se fa parte del gruppo EAP non mi autentica..?come mai?quando parlo di gruppo intendo radgroupcheck.Value. Io ho impostato eap per gli utenti a cui richiedo un autenticazione eap(che ho aggiunto nella sezione authenticate i radius). Inoltre vorrei sapere se si può usare anche il protocollo eap ttls(con i certificati...)cioè radius li supporta, infatti se tolgo chillispot e metto l'ap in modalità radiusd poi posso loggarmi con il certificato; quindi ora mi servirebbe capire se chilli li supporta, ciop se sa gestirli e comunicarli a radius, ma andiamo per gradi, mi interesserebbe prima eap tls normale(sername e pass)

Rispondi