{"id":37065,"date":"2019-10-31T22:15:33","date_gmt":"2019-10-31T19:15:33","guid":{"rendered":"https:\/\/prohoster.info\/blog\/wifi-enterprise-freeradius-freeipa-ubiquiti\/"},"modified":"2019-10-31T22:15:33","modified_gmt":"2019-10-31T19:15:33","slug":"wifi-enterprise-freeradius-freeipa-ubiquiti","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/wifi-enterprise-freeradius-freeipa-ubiquiti","title":{"rendered":"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/4c045a0710e5eb14b73359afad484c3d.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEs wurden bereits einige Beispiele f\u00fcr die Organisation von Unternehmens-WiFi beschrieben. Hier werde ich erl\u00e4utern, wie ich eine solche L\u00f6sung umgesetzt habe und welche Probleme beim Anschluss an unterschiedliche Ger\u00e4te aufgetreten sind. Wir werden das vorhandene LDAP mit eingerichteten Benutzern verwenden, FreeRadius hochfahren und WPA2-Enterprise auf dem Ubnt-Controller einstellen. Scheint einfach zu sein. Mal sehen\u2026<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h2>Einige Methoden von EAP<\/h2>\n<p>\nBevor wir mit der Aufgabenstellung beginnen, m\u00fcssen wir kl\u00e4ren, welche Authentifizierungsmethode wir in unserer L\u00f6sung verwenden m\u00f6chten.<\/p>\n<p><b>Aus Wikipedia:<\/b><\/p>\n<blockquote><p>EAP ist ein Authentifizierungsframework, das h\u00e4ufig in drahtlosen Netzwerken und Punkt-zu-Punkt-Verbindungen verwendet wird. Das Format wurde erstmals in RFC 3748 beschrieben und in RFC 5247 aktualisiert.<br \/>\nEAP wird verwendet, um die Authentifizierungsmethode auszuw\u00e4hlen, Schl\u00fcssel zu \u00fcbertragen und diese Schl\u00fcssel zu verarbeiten, die von als EAP-Methoden bezeichneten Modulen bereitgestellt werden. Es gibt zahlreiche EAP-Methoden, sowohl solche, die zusammen mit EAP definiert wurden, als auch von einzelnen Herstellern herausgegeben. EAP definiert kein Datenlink-Protokoll; es definiert nur das Nachrichtenformat. Jedes Protokoll, das EAP verwendet, hat sein eigenes Protokoll zur Kapselung von EAP-Nachrichten. <\/p><\/blockquote>\n<p>\n<b>Die Methoden selbst:<\/b><\/p>\n<ul>\n<li>LEAP ist ein propriet\u00e4res Protokoll, das von CISCO entwickelt wurde. Es wurden Schwachstellen festgestellt. Derzeit wird die Verwendung nicht empfohlen. <\/li>\n<li> EAP-TLS wird von vielen Anbietern drahtloser Verbindungen gut unterst\u00fctzt. Es handelt sich um ein sicheres Protokoll, da es der Nachfolger der SSL-Standards ist. Die Clientkonfiguration ist ziemlich komplex. Ein Client-Zertifikat ist zus\u00e4tzlich zum Passwort erforderlich. Es wird in vielen Systemen unterst\u00fctzt. <\/li>\n<li> EAP-TTLS wird in vielen Systemen weitgehend unterst\u00fctzt und bietet eine gute Sicherheit, indem es PKI-Zertifikate nur auf dem Authentifizierungsserver verwendet. <\/li>\n<li> EAP-MD5 ist ein weiterer offener Standard. Er bietet minimale Sicherheit. Er ist anf\u00e4llig, unterst\u00fctzt keine gegenseitige Authentifizierung und Schl\u00fcsselgenerierung. <\/li>\n<li> EAP-IKEv2 basiert auf dem Internet Key Exchange Protocol Version 2. Es bietet eine gegenseitige Authentifizierung und die Einrichtung eines Sitzungsschl\u00fcssels zwischen Client und Server. <\/li>\n<li> PEAP ist eine gemeinsame L\u00f6sung von CISCO, Microsoft und RSA Security als offener Standard. Sie ist in vielen Produkten weit verbreitet und bietet eine sehr gute Sicherheit. \u00c4hnlich wie EAP-TTLS erfordert sie nur ein Zertifikat auf der Serverseite. <\/li>\n<li> PEAPv0\/EAP-MSCHAPv2 \u2013 nach EAP-TLS ist dies der weltweit zweitmeistgenutzte Standard. Es verwendet eine Client-Server-Beziehung in Microsoft, Cisco, Apple, Linux. <\/li>\n<li> PEAPv1\/EAP-GTC \u2013 von Cisco als Alternative zu PEAPv0\/EAP-MSCHAPv2 entwickelt. Sch\u00fctzt die Anmeldedaten in keinem Fall. Wird in Windows OS nicht unterst\u00fctzt. <\/li>\n<li> EAP-FAST \u2013 ein von Cisco entwickeltes Verfahren zur Behebung der M\u00e4ngel von LEAP. Verwendet Protected Access Credential (PAC). Vollst\u00e4ndig unausgereift. <\/li>\n<\/ul>\n<p>\nAus all dieser Vielfalt ist die Auswahl letztlich nicht gro\u00df. Vom Authentifizierungsverfahren wurde gefordert: gute Sicherheit, Unterst\u00fctzung auf allen Ger\u00e4ten (Windows 10, macOS, Linux, Android, iOS) und je einfacher, desto besser. Daher fiel die Wahl auf EAP-TTLS in Verbindung mit dem PAP-Protokoll. <br \/>\nEs k\u00f6nnte die Frage auftauchen \u2013 Warum \u00fcberhaupt PAP nutzen? \u00dcbertr\u00e4gt es nicht Passw\u00f6rter im Klartext? <\/p>\n<p>Ja, das ist richtig. Die Kommunikation zwischen FreeRadius und FreeIPA wird genau so ablaufen. Im Debug-Modus kann man verfolgen, wie der Benutzername und das Passwort gesendet werden. Und selbst wenn sie gesendet werden, haben nur Sie Zugriff auf den FreeRadius-Server.<\/p>\n<p>Mehr Informationen zur Funktionsweise von EAP-TTLS finden Sie hier. <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.bmstu.wiki\/EAP-TTLS_(Tunneled_Transport_Layer_Security)\">hier<br \/>\n<\/a><\/noindex><\/p>\n<h2>FreeRADIUS<\/h2>\n<p>\nWir werden FreeRadius auf CentOS 7.6 installieren. Hier gibt es nichts Kompliziertes, wir installieren es auf die \u00fcbliche Weise.<\/p>\n<pre><code class=\"bash\">yum install freeradius freeradius-utils freeradius-ldap -y<\/code><\/pre>\n<p>\n<i>Die Version 3.0.13 wird aus den Paketen installiert. Die neueste Version finden Sie unter <noindex><a rel=\"nofollow\" href=\"https:\/\/freeradius.org\/\">https:\/\/freeradius.org\/<\/a><\/noindex><\/i><\/p>\n<p>Nach dieser Installation funktioniert FreeRadius bereits. Sie k\u00f6nnen die Zeile in \/etc\/raddb\/users auskommentieren.<\/p>\n<pre><code class=\"bash\">steve   Klartext-Passwort := \"testing\"<\/code><\/pre>\n<p>\nStarten Sie den Server im Debug-Modus.<\/p>\n<pre><code class=\"bash\">freeradius -X<\/code><\/pre>\n<p>\nUnd f\u00fchren Sie einen Testanschluss von localhost durch.<\/p>\n<pre><code class=\"bash\">radtest steve testing 127.0.0.1 1812 testing123<\/code><\/pre>\n<p>\nWir erhielten die Antwort. <i>Received Access-Accept Id 115 from 127.0.0.1:1812 to 127.0.0.1:56081 length 20.<\/i>, also alles gut. Machen wir weiter.<\/p>\n<p>Wir binden das Modul ein. <i><b>ldap<\/b><\/i>.<\/p>\n<pre><code class=\"bash\">ln -s \/etc\/raddb\/mods-available\/ldap \/etc\/raddb\/mods-enabled\/ldap<\/code><\/pre>\n<p>\nUnd \u00e4ndern es direkt. FreeRadius muss auf FreeIPA zugreifen k\u00f6nnen.<\/p>\n<p><b class=\"spoiler_title\">mods-enabled\/ldap<\/b><\/p>\n<pre><code class=\"bash\">ldap {\nserver=\"ldap:\/\/ldap.server.com\"\nport=636\nstart_tls=yes\nidentity=\"uid=admin,cn=users,dc=server,dc=com\"\npassword=**********\nbase_dn=\"cn=users,dc=server,dc=com\"\nset_auth_type=yes\n...\nuser {\nbase_dn=\"${..base_dn}\"\nfilter=\"(uid=%{%{Stripped-User-Name}:-%{User-Name}})\"\n}\n...<\/code><\/pre>\n<p>Wir starten den Radius-Server neu und \u00fcberpr\u00fcfen die Synchronisation der LDAP-Benutzer:<\/p>\n<pre><code class=\"bash\">radtest user_ldap password_ldap localhost 1812 testing123<\/code><\/pre>\n<p>\nWir bearbeiten eap in <i><b>mods-enabled\/eap<\/b><\/i><br \/>\nHier f\u00fcgen wir zwei Instanzen von eap hinzu. Sie unterscheiden sich nur in den Zertifikaten und Schl\u00fcsseln. Ich erkl\u00e4re weiter unten, warum genau so.<\/p>\n<p><b class=\"spoiler_title\">mods-enabled\/eap<\/b><\/p>\n<pre><code class=\"bash\">eap eap-client {                                                                                                                                                                                                                           default_eap_type = ttls                                                                                                                                                                                                                 timer_expire = 60                                                                                                                                                                                                                       ignore_unknown_eap_types = no                                                                                                                                                                                                          cisco_accounting_username_bug = no                                                                                                                                                                                                      max_sessions = ${max_requests}\n           tls-config tls-common {\n           private_key_file = ${certdir}\/fisrt.key\n           certificate_file = ${certdir}\/first.crt\n           dh_file = ${certdir}\/dh\n           ca_path = ${cadir}\n           cipher_list = \"HIGH\"\n           cipher_server_preference = no\n           ecdh_curve = \"prime256v1\"\n           check_crl = no\n           }\n                                                                                                                                                                                                                                                                                                                                                                                                                                                 \n           ttls {\n           tls = tls-common\n           default_eap_type = md5\n           copy_request_to_tunnel = no\n           use_tunneled_reply = yes\n           virtual_server = \"inner-tunnel\"\n           }\n}\neap eap-guest {\ndefault_eap_type = ttls                                                                                                                                                                                                                 timer_expire = 60                                                                                                                                                                                                                       ignore_unknown_eap_types = no                                                                                                                                                                                                          cisco_accounting_username_bug = no                                                                                                                                                                                                      max_sessions = ${max_requests}\n           tls-config tls-common {\n           private_key_passwotd=blablabla\n           private_key_file = ${certdir}\/server.key\n           certificate_file = ${certdir}\/server.crt\n           dh_file = ${certdir}\/dh\n           ca_path = ${cadir}\n           cipher_list = \"HIGH\"\n           cipher_server_preference = no\n           ecdh_curve = \"prime256v1\"\n           check_crl = no\n           }\n                                                                                                                                                                                                                                                                                                                                                                                                                                                 \n           ttls {\n           tls = tls-common\n           default_eap_type = md5\n           copy_request_to_tunnel = no\n           use_tunneled_reply = yes\n           virtual_server = \"inner-tunnel\"\n           }\n}<\/code><\/pre>\n<p>Bearbeiten wir weiter <i><b>site-enabled\/default<\/b><\/i>. Es interessieren uns die Abschnitte authorize und authenticate.<\/p>\n<p><b class=\"spoiler_title\">site-enabled\/default<\/b><\/p>\n<pre><code class=\"bash\">authorize {\n  filter_username\n  preprocess\n  if (&amp;User-Name == \"guest\") {\n   eap-guest {\n       ok = return\n   }\n  }\n  elsif (&amp;User-Name == \"client\") {\n    eap-client {\n       ok = return \n    }\n  }\n  else {\n    eap-guest {\n       ok = return\n    }\n  }\n  ldap\n  if ((ok || updated) &amp;&amp; User-Password) {\n    update {\n        control:Auth-Type := ldap\n    }\n  }\n  expiration\n  logintime\n  pap\n  }\n\nauthenticate {\n  Auth-Type LDAP {\n    ldap\n  }\n  Auth-Type eap-guest {\n    eap-guest\n  }\n  Auth-Type eap-client {\n    eap-client\n  }\n  pap\n}<\/code><\/pre>\n<p>Im Abschnitt authorize entfernen wir alle Module, die wir nicht ben\u00f6tigen. Wir lassen nur ldap. Wir f\u00fcgen eine \u00dcberpr\u00fcfung des Clients anhand des Benutzernamens hinzu. Genau daf\u00fcr haben wir oben zwei Instanzen von eap hinzugef\u00fcgt.<\/p>\n<p><b class=\"spoiler_title\">Multi EAP<\/b>Tats\u00e4chlich verwenden wir beim Anschluss bestimmter Ger\u00e4te Systemzertifikate und geben die Domain an. Wir haben ein Zertifikat und einen Schl\u00fcssel von einer vertrauensw\u00fcrdigen Zertifizierungsstelle. Pers\u00f6nlich finde ich, dass diese Anmeldeprozedur einfacher ist, als auf jedes Ger\u00e4t ein selbstsigniertes Zertifikat zu legen. Aber auch ohne selbstsignierte Zertifikate kommen wir nicht ganz aus. Samsung-Ger\u00e4te und Android-Versionen &lt; 6 k\u00f6nnen keine Systemzertifikate benutzen. Daher erstellen wir f\u00fcr diese Ger\u00e4te eine separate Instanz von eap-guest mit selbstsignierten Zertifikaten. F\u00fcr alle anderen Ger\u00e4te verwenden wir eap-client mit einem vertrauensw\u00fcrdigen Zertifikat. User-Name wird im Feld Anonymous bei der Ger\u00e4teverbindung bestimmt. Es sind nur 3 Werte erlaubt: Guest, Client und ein leeres Feld. Alles andere wird verworfen. Dies wird in den Richtlinien konfiguriert. Ein Beispiel gebe ich sp\u00e4ter.<\/p>\n<p>Wir bearbeiten die Abschnitte authorize und authenticate in <i><b>site-enabled\/inner-tunnel<\/b><\/i><\/p>\n<p><b class=\"spoiler_title\">site-enabled\/inner-tunnel<\/b><\/p>\n<pre><code class=\"bash\">authorize {\n  filter_username\n  filter_inner_identity\n  update control {\n   &amp;Proxy-To-Realm := LOCAL\n  }\n  ldap\n  if ((ok || updated) &amp;&amp; User-Password) {\n    update {\n        control:Auth-Type := ldap\n    }\n  }\n  expiration\n  digest\n  logintime\n  pap\n  }\n\nauthenticate {\n  Auth-Type eap-guest {\n    eap-guest\n  }\n  Auth-Type eap-client {\n    eap-client\n  }\n  Auth-Type PAP {\n    pap\n  }\n  ldap\n}<\/code><\/pre>\n<p>Als N\u00e4chstes m\u00fcssen wir in den Richtlinien festlegen, welche Namen f\u00fcr den anonymen Zugang verwendet werden k\u00f6nnen. Wir bearbeiten <b><i>policy.d\/filter<\/i><\/b>.<\/p>\n<p>Wir m\u00fcssen Zeilen finden, die so aussehen:<\/p>\n<pre><code class=\"bash\">if (&amp;outer.request:User-Name !~ \/^(anon|@)\/) {\n  update request {\n    Module-Failure-Message = \"User-Name is not anonymized\"\n  }\n  reject\n}<\/code><\/pre>\n<p>\nUnd unten in elsif die ben\u00f6tigten Werte hinzuf\u00fcgen:<\/p>\n<pre><code class=\"bash\">elsif (&amp;outer.request:User-Name !~ \/^(guest|client|@)\/) {\n  update request {\n    Module-Failure-Message = \"User-Name is not anonymized\"\n  }\n  reject\n}<\/code><\/pre>\n<p>\nJetzt m\u00fcssen wir in das Verzeichnis wechseln <b><i>certs<\/i><\/b>. Hier m\u00fcssen der Schl\u00fcssel und das Zertifikat von der vertrauensw\u00fcrdigen Zertifizierungsstelle abgelegt werden, die wir bereits haben, und es m\u00fcssen selbstsignierte Zertifikate f\u00fcr eap-guest generiert werden.<\/p>\n<p>\u00c4ndern der Parameter in der Datei <b><i>ca.cnf<\/i><\/b>.<\/p>\n<p><b class=\"spoiler_title\">ca.cnf<\/b><\/p>\n<pre><code class=\"bash\">\n...\ndefault_days = 3650\ndefault_md = sha256\n...\ninput_password = blablabla\noutput_password = blablabla\n...\ncountryName = DE\nstateOrProvinceName = Bundesland\nlocalityName = Stadt\norganizationName = NONAME\nemailAddress = admin@admin.de\ncommonName = \"CA FreeRadius\"<\/code><\/pre>\n<p>Die gleichen Werte tragen wir in die Datei ein <b><i><i>server.cnf<\/i><\/i><\/b>. \u00c4ndern wir nur <br \/>\n<b>commonName<\/b>:<\/p>\n<p><b class=\"spoiler_title\">server.cnf<\/b><\/p>\n<pre><code class=\"bash\">\n...\ndefault_days = 3650\ndefault_md = sha256\n...\ninput_password = blablabla\noutput_password = blablabla\n...\ncountryName = DE\nstateOrProvinceName = Bundesland\nlocalityName = Stadt\norganizationName = NONAME\nemailAddress = admin@admin.de\ncommonName = \"Server Certificate FreeRadius\"<\/code><\/pre>\n<p>Erstellen:<\/p>\n<pre><code class=\"bash\">make<\/code><\/pre>\n<p>\nFertig. Die erhaltenen <b><i>server.crt<\/i><\/b> und <b><i>server.key<\/i><\/b> sind bereits oben in eap-guest eingetragen.<\/p>\n<p>Und schlie\u00dflich f\u00fcgen wir unsere Zugangspunkte in die Datei ein <b><i>client.conf<\/i><\/b>. Ich habe 7 davon. Um nicht jeden Zugangspunkt einzeln hinzuzuf\u00fcgen, tragen wir nur das Netzwerk ein, in dem sie sich befinden (meine Zugangspunkte befinden sich in einem separaten VLAN).<\/p>\n<pre><code class=\"bash\">client APs {\nipaddr = 192.168.100.0\/24\npassword = password_AP\n}<\/code><\/pre>\n<p><\/p>\n<h2>Ubiquiti Controller<\/h2>\n<p>\nWir erstellen ein separates Netzwerk auf dem Controller. Lassen Sie es 192.168.2.0\/24 sein.<br \/>\nGehen Sie zu den Einstellungen -&gt; Profil. Erstellen Sie ein neues:<\/p>\n<p><img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/57d97f7ef2db1a62633aa16131435065.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nTragen Sie die Adresse und den Port des Radius-Servers sowie das Passwort ein, das wir in der Datei festgelegt haben. <b><i>clients.conf<\/i><\/b>:<\/p>\n<p><img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/edab8e5ef03897c88bb45b2912e577ec.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nErstellen Sie einen neuen Namen f\u00fcr das drahtlose Netzwerk. W\u00e4hlen Sie WPA-EAP (Enterprise) als Authentifizierungsmethode aus und geben Sie das erstellte Radius-Profil an:<\/p>\n<p><img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/9dc918b734cac3d7382db796feb6b7a2.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nAlles speichern, anwenden und weitermachen.<\/p>\n<h2>Klienteneinstellungen<\/h2>\n<p>\nBeginnen wir mit dem schwierigsten!<\/p>\n<h3>Windows 10<\/h3>\n<p>\nDie Schwierigkeit besteht darin, dass Windows bisher nicht in der Lage ist, sich \u00fcber die Domain mit einem Unternehmens-WiFi zu verbinden. Daher m\u00fcssen wir unser Zertifikat manuell im Trusted Certificate Store ablegen. Hier k\u00f6nnen sowohl selbstsignierte als auch von einer Zertifizierungsstelle stammende Zertifikate verwendet werden. Ich werde das zweite verwenden. <\/p>\n<p>Als n\u00e4chstes m\u00fcssen Sie eine neue Verbindung erstellen. Gehen Sie dazu zu Netzwerk- und Interneteinstellungen -&gt; Netzwerk- und Freigabecenter -&gt; Neue Verbindung oder neues Netzwerk erstellen und konfigurieren:<\/p>\n<p><img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/406e515cff889ea70e226116f1dc0521.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/f88e592920e43d42cc7fed34423f09ea.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/1d7c045e02eb8e3b14016aacfa00da4c.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nManuell den Netzwerknamen eingeben und den Sicherheitstyp \u00e4ndern. Danach klicken wir auf <i>Verbindungseinstellungen \u00e4ndern<\/i> und w\u00e4hlen im Tab Sicherheit die Netzwerkauthentifizierung \u2014 EAP-TTLS.<\/p>\n<p><img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/7e736b4cffd6dca5fdd9df70cedd7988.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/6c328ff8b4a434ed488c46b594aa5108.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/d4a3d2883088a06592addae770a12a16.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nGehen Sie zu den Einstellungen, geben Sie die Vertraulichkeitsauthentifizierung ein \u2014 <b>client<\/b>. W\u00e4hlen Sie als vertrauensw\u00fcrdige Zertifizierungsstelle unser hinzugef\u00fcgtes Zertifikat aus, aktivieren Sie das Kontrollk\u00e4stchen \u201eBenutzer nicht um Erlaubnis bitten, wenn die Autorisierung des Servers fehlschl\u00e4gt\u201c und w\u00e4hlen Sie als Authentifizierungsmethode \u2014 unverschl\u00fcsseltes Passwort (PAP).<\/p>\n<p><img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/eb4897493f805f0d8869c22a1b706dec.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nGehe zu den erweiterten Einstellungen, aktiviere die Option \u201eAuthentifizierungsmodus angeben\u201c. W\u00e4hle die Option \u201eBenutzerauthentifizierung\u201c und klicke auf <i>Anmeldeinformationen speichern<\/i>. Hier muss der username_ldap und password_ldap eingegeben werden<\/p>\n<p><img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/469bb4337e4e601a80de1021a48bc101.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/999dc6c41a69b22c8de2b49398c9a613.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/75347f2f7140cac58a181a325ab0f3ad.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nAlles speichern, anwenden, und schlie\u00dfen. Man kann sich mit dem neuen Netzwerk verbinden.<\/p>\n<h3>Linux<\/h3>\n<p>\nIch habe es auf Ubuntu 18.04, 18.10, Fedora 29, 30 getestet.<\/p>\n<p>Zun\u00e4chst laden wir das Zertifikat herunter. Ich habe in Linux nicht gefunden, ob es m\u00f6glich ist, die Systemzertifikate zu verwenden und ob es dort \u00fcberhaupt ein solches Speicher gibt. <\/p>\n<p>Wir werden uns \u00fcber die Domain verbinden. Daher ben\u00f6tigen wir das Zertifikat der Zertifizierungsstelle, von der unser Zertifikat erworben wurde.<\/p>\n<p>Die gesamte Verbindung erfolgt in einem Fenster. W\u00e4hlen Sie unser Netzwerk aus:<\/p>\n<p><img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/9e05f44a52ee7290921b5b74df718a0c.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<i>anonym \u2014 client<br \/>\ndomain \u2014 die Domain, f\u00fcr die das Zertifikat ausgestellt wurde<br \/>\n<\/i><\/p>\n<h3>Android<\/h3>\n<p><\/p>\n<h4>non-Samsung<\/h4>\n<p>\nAb Version 7 kann beim Verbinden mit WiFi das Systemzertifikat verwendet werden, indem nur die Domain angegeben wird:<\/p>\n<p><img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/f935493cbe35f5a19c4da8bb5632604f.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<i>domain \u2014 die Domain, f\u00fcr die das Zertifikat ausgestellt wurde<br \/>\nanonym \u2014 client<br \/>\n<\/i><\/p>\n<h4>Samsung<\/h4>\n<p>\nWie bereits oben erw\u00e4hnt, unterst\u00fctzen Samsung-Ger\u00e4te die Verwendung von Systemzertifikaten bei der Verbindung mit WiFi nicht, und sie haben nicht die M\u00f6glichkeit, sich \u00fcber die Domain zu verbinden. Daher muss das Wurzelzertifikat der Zertifizierungsstelle (ca.pem, erhalten vom Radius-Server) manuell hinzugef\u00fcgt werden. Hier wird das selbstsignierte verwendet.<\/p>\n<p>Lade das Zertifikat auf dein Ger\u00e4t herunter und installiere es.<\/p>\n<p><b class=\"spoiler_title\">Zertifikatsinstallation<\/b><img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/d02770f35c44a618f2f6243085c258b8.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/eb9ec984d5e68824ebd0b138551a87c2.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/2c5c95c339b00085845470fdff56932e.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/1561758abad60a168e067f1ecb0b94f5.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nIn diesem Fall muss ein Entsperrmuster, ein PIN-Code oder ein Passwort eingerichtet werden, falls dies noch nicht geschehen ist:<\/p>\n<p><img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/eeb9189ecdb8c255f2b76918ec1954b5.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/741c2f6df3e50c5ebb94c76e907efb33.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<i>Ich habe die komplexe Variante der Zertifikatsinstallation gezeigt. Bei den meisten Ger\u00e4ten reicht es aus, einfach auf das heruntergeladene Zertifikat zu tippen.<\/i><\/p>\n<p>Wenn das Zertifikat installiert ist, kann es mit der Verbindung weitergehen:<\/p>\n<p><img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/4e2a8716b30634b3effdb0f2cbf781af.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<i>Zertifikat \u2014 wir geben das an, das wir installiert haben<br \/>\nanonymer Benutzer \u2014 guest<br \/>\n<\/i><\/p>\n<h3>macOS<\/h3>\n<p>\nApple-Ger\u00e4te k\u00f6nnen von Haus aus nur EAP-TLS verwenden, aber dennoch muss ihnen ein Zertifikat bereitgestellt werden. Um eine andere Verbindungsmethode anzugeben, muss Apple Configurator 2 verwendet werden. Daher muss es vorher auf dem Mac heruntergeladen, ein neues Profil erstellt und alle notwendigen WiFi-Einstellungen hinzugef\u00fcgt werden.<\/p>\n<p><b class=\"spoiler_title\">Apple Configurator<\/b><img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/1864dedc371b851dbf2594eff3ec7fc7.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/0847466b361f681bcfcabee92f1ac885.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<i>Hier geben wir den Namen unseres Netzwerks an<br \/>\nSicherheitstyp \u2014 WPA2 Enterprise<br \/>\nAkzeptierte EAP-Typen \u2014 TTLS<br \/>\nBenutzername und Passwort \u2014 lassen wir leer<br \/>\nInnere Authentifizierung \u2014 PAP<br \/>\n\u00c4u\u00dfere Identit\u00e4t \u2014 client <br \/>\n<\/i><\/p>\n<p><i>Registerkarte Vertrauen. Hier geben wir unsere Domain an<\/i><\/p>\n<p>Fertig. Das Profil kann gespeichert, signiert und auf Ger\u00e4te verteilt werden<\/p>\n<p>Nachdem das Profil erstellt wurde, muss es auf dem Mac heruntergeladen und installiert werden. Bei der Installation m\u00fcssen die Benutzeranmeldeinformationen username_ldap und password_ldap eingegeben werden.<\/p>\n<p><img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/d7cb1cbcfd1de930d0718c1596bc60d7.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/dd2e90a77fd9b64f6a98b0c0b21a080c.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/c1cb62ec60fc835353c5e409a138f0be.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h3>iOS<\/h3>\n<p>\nDer Prozess ist analog zu macOS. Es ist erforderlich, ein Profil zu verwenden (es kann dasselbe wie f\u00fcr macOS sein. Wie man ein Profil im Apple Configurator erstellt, siehe oben).<\/p>\n<p>Wir laden das Profil herunter, installieren es, geben die Anmeldedaten ein und verbinden uns:<\/p>\n<p><img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/9e2be411c0dfb427bfd54ad0b1f42dcb.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/d637fa93c0bcf09d1a5eb3701f769d4f.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/0908737918cd81cbf3e1ebf9ba0d9820.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/3821dc0bd6f866730575c6ceb3d5bbfb.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/b4b0bf189ac037345e33e7864bfb2ad8.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/f5f9b7168ac14b67d6f4753d050a742e.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDas ist alles. Wir haben den Radius-Server eingerichtet, ihn mit FreeIPA synchronisiert und den Zugangspunkten von Ubiquiti die Verwendung von WPA2-EAP zugewiesen.<\/p>\n<h2>M\u00f6gliche Fragen<\/h2>\n<p>\n<b>Frage:<\/b> Wie \u00fcbertr\u00e4gt man das Profil\/Zertifikat an den Mitarbeiter?<\/p>\n<p><b>A:<\/b> Alle Zertifikate\/Profile speichere ich auf einem FTP-Server mit Webzugriff. Ich habe ein G\u00e4stew Netzwerk mit Geschwindigkeitsbegrenzung und nur Internetzugang eingerichtet, mit Ausnahme des FTP. <br \/>\nDie Authentifizierung dauert 2 Tage, danach wird sie zur\u00fcckgesetzt und der Client hat keinen Internetzugang mehr. Wenn ein Mitarbeiter sich mit WiFi verbinden m\u00f6chte, verbindet er sich zun\u00e4chst mit dem G\u00e4stew Netzwerk, geht auf den FTP, l\u00e4dt das ben\u00f6tigte Zertifikat oder Profil herunter, installiert sie und kann sich dann mit dem Unternehmensnetzwerk verbinden.<\/p>\n<p><b>Frage:<\/b> Warum nicht das MSCHAPv2-Schema verwenden? Es ist doch sicherer!<\/p>\n<p><b>A:<\/b> Erstens funktioniert dieses Schema gut mit NPS (Windows Network Policy System), in unserer Implementierung m\u00fcssen zus\u00e4tzlich LDAP (FreeIpa) konfiguriert werden und die Passwort-Hashes auf dem Server gespeichert werden. Zus\u00e4tzliche Einstellungen sind unerw\u00fcnscht, da sie zu verschiedenen Synchronisationsproblemen f\u00fchren k\u00f6nnen. Zweitens ist der Hash MD4, was die Sicherheit nicht erh\u00f6ht.<\/p>\n<p><b>Frage:<\/b> Kann man Ger\u00e4te anhand von MAC-Adressen authentifizieren?<\/p>\n<p><b>A:<\/b> NEIN, das ist nicht sicher, ein Angreifer kann die MAC-Adressen f\u00e4lschen, und au\u00dferdem wird die Authentifizierung \u00fcber MAC-Adressen von vielen Ger\u00e4ten nicht unterst\u00fctzt. <\/p>\n<p><b>Frage:<\/b> Warum \u00fcberhaupt all diese Zertifikate verwenden? Man k\u00f6nnte sich auch ohne verbinden.<\/p>\n<p><b>A:<\/b> Zertifikate werden verwendet, um einen Server zu authentifizieren. Das hei\u00dft, das Ger\u00e4t \u00fcberpr\u00fcft bei der Verbindung, ob es sich um den vertrauensw\u00fcrdigen Server handelt oder nicht. Wenn ja, wird die Authentifizierung fortgesetzt, andernfalls wird die Verbindung geschlossen. Man kann sich auch ohne Zertifikate verbinden, aber wenn ein Angreifer oder Nachbar zu Hause einen Radius-Server und einen Zugangspunkt mit demselben Namen wie unser Netzwerk einrichtet, kann er leicht die Anmeldedaten des Benutzers abfangen (nicht vergessen, dass diese unverschl\u00fcsselt \u00fcbertragen werden). Bei Verwendung eines Zertifikats sieht der Angreifer in seinen Protokollen nur unsere fiktiven Benutzernamen \u2013 G\u00e4ste oder Klienten und einen Fehler vom Typ \u2013 Unbekanntes CA-Zertifikat.<\/p>\n<p><b class=\"spoiler_title\">Noch ein bisschen \u00fcber macOS<\/b>In der Regel wird auf macOS das System \u00fcber das Internet neu installiert. Im Wiederherstellungsmodus muss der Mac mit WiFi verbunden werden, und hier wird weder unser Unternehmens-WiFi noch das G\u00e4ste-Netzwerk funktionieren. Ich habe pers\u00f6nlich ein weiteres Netzwerk eingerichtet, ein normales \u00fcber WPA2-PSK, versteckt, nur f\u00fcr technische Operationen. Alternativ kann man auch vorher einen bootf\u00e4higen USB-Stick mit dem System erstellen. Wenn der Mac jedoch nach 2015 gebaut wurde, wird man zus\u00e4tzlich einen Adapter f\u00fcr diesen USB-Stick ben\u00f6tigen.)<\/p>\n<p>Quelle: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/463225\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0423\u0436\u0435 \u0431\u044b\u043b\u0438 \u043e\u043f\u0438\u0441\u0430\u043d\u044b \u043d\u0435\u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u043f\u0440\u0438\u043c\u0435\u0440\u044b \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0438 \u043a\u043e\u0440\u043f\u043e\u0440\u0430\u0442\u0438\u0432\u043d\u043e\u0433\u043e WiFi. \u0417\u0434\u0435\u0441\u044c \u044f \u0440\u0430\u0441\u043f\u0438\u0448\u0443 \u043a\u0430\u043a \u0440\u0435\u0430\u043b\u0438\u0437\u043e\u0432\u0430\u043b \u043f\u043e\u0434\u043e\u0431\u043d\u043e\u0435 \u0440\u0435\u0448\u0435\u043d\u0438\u0435 \u0438 \u043f\u0440\u043e\u0431\u043b\u0435\u043c\u044b \u0441 \u043a\u043e\u0442\u043e\u0440\u044b\u043c\u0438 \u043f\u0440\u0438\u0448\u043b\u043e\u0441\u044c \u0441\u0442\u043e\u043b\u043a\u043d\u0443\u0442\u044c\u0441\u044f \u043f\u0440\u0438 \u043f\u043e\u0434\u043a\u043b\u044e\u0447\u0435\u043d\u0438\u0438 \u043d\u0430 \u0440\u0430\u0437\u043d\u044b\u0445 \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432\u0430\u0445. \u0411\u0443\u0434\u0435\u043c \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u044c \u0443\u0436\u0435 \u0438\u043c\u0435\u044e\u0449\u0435\u0439\u0441\u044f LDAP \u0441 \u0437\u0430\u0432\u0435\u0434\u0435\u043d\u043d\u044b\u043c\u0438 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044f\u043c\u0438, \u043f\u043e\u0434\u043d\u0438\u043c\u0435\u043c FreeRadius \u0438 \u043d\u0430\u0441\u0442\u0440\u043e\u0438\u043c WPA2-Enterprise \u043d\u0430 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u043b\u0435\u0440\u0435 Ubnt. \u0412\u0440\u043e\u0434\u0435 \u0432\u0441\u0435 \u043f\u0440\u043e\u0441\u0442\u043e. \u041f\u043e\u0441\u043c\u043e\u0442\u0440\u0438\u043c\u2026 \u041d\u0435\u043c\u043d\u043e\u0433\u043e \u043e \u043c\u0435\u0442\u043e\u0434\u0430\u0445 EAP \u041f\u0440\u0435\u0436\u0434\u0435 \u0447\u0435\u043c \u043f\u0440\u0438\u0441\u0442\u0443\u043f\u0438\u0442\u044c \u043a \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044e [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":27785,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-37065","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/wifi-enterprise-freeradius-freeipa-ubiquiti\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti | ProHoster\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/wifi-enterprise-freeradius-freeipa-ubiquiti\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T19:15:33+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T19:15:33+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti | ProHoster","description":"","canonical_url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/wifi-enterprise-freeradius-freeipa-ubiquiti","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti | ProHoster","og:url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/wifi-enterprise-freeradius-freeipa-ubiquiti","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T19:15:33+00:00","article:modified_time":"2019-10-31T19:15:33+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"37065","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-22 05:57:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 17:36:42","updated":"2026-01-22 05:57:19","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/37065","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=37065"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/37065\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media\/27785"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=37065"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=37065"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=37065"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}