Impostazioni di rete da FreeRadius tramite DHCP

Impostazioni di rete da FreeRadius tramite DHCP
È arrivato il compito di fornire indirizzi IP agli abbonati. Le condizioni del compito sono:

  • Non daremo un server separato per l'autenticazione — dovrete arrangiarvi 😉
  • Gli abbonati devono ricevere le impostazioni di rete tramite DHCP
  • La rete è eterogenea. Ci sono sia attrezzature PON che normali switch con l'Opzione 82 configurata e basi WiFi con punti di accesso
  • Se nessuna delle condizioni per la fornitura degli indirizzi IP è soddisfatta, è necessario fornire un indirizzo IP dalla rete ‘ospite’

Dal lato positivo: ci sono un server su FreeBSD, che può ‘funzionare’, ma è ‘lontano’ ;), non ‘proprio in questa rete’.

C'è anche un ottimo dispositivo Mikrotik. Lo schema generale della rete è circa così:

Impostazioni di rete da FreeRadius tramite DHCP

Dopo aver riflettuto, è stata presa la decisione di utilizzare FreeRadius per fornire le impostazioni di rete agli abbonati. Fondamentalmente, lo schema è quello abituale: attiviamo il server DHCP su Microtik, configurando anche il Client Radius. Impostiamo la connessione DHCP server -> Client Radius -> server Radius.

Sembra piuttosto semplice. Ma! Il diavolo è nei dettagli. Precisamente:

  • Durante l'autenticazione del PON OLT con questo schema, su FreeRadius arriva una richiesta con User-Name uguale all'indirizzo MAC della stazione principale, Agent-Circuit-Id uguale all'indirizzo MAC del PON ONU e una password vuota.
  • Durante l'autenticazione tramite switch con l'opzione 82, FreeRadius riceve una richiesta con un User-Name vuoto corrispondente all'indirizzo MAC del dispositivo dell'utente, insieme a ulteriori attributi Agent-Circuit-Id e Agent-Remote-Id che contengono rispettivamente l'indirizzo MAC dello switch rilasciato e la porta a cui è connesso l'utente.
  • Una parte degli utenti delle punti WiFi si autentica tramite i protocolli PAP-CHAP.
  • Alcuni utenti delle punti WiFi si autenticano con un User-Name corrispondente all'indirizzo MAC del punto WiFi, senza password.

Nota storica: cosa significa «Option 82» in DHCP.

Si tratta di opzioni aggiuntive nel protocollo DHCP che permettono di trasmettere informazioni supplementari, ad esempio nei campi Agent-Circuit-Id e Agent-Remote-Id. Viene solitamente utilizzato per trasmettere l'indirizzo MAC dello switch rilasciato e la porta a cui è connesso l'utente. Nel caso di attrezzature PON o stazioni base WiFi, il campo Agent-Circuit-Id non contiene informazioni utili (non c'è la porta dell'utente). In questo caso, lo schema generale di funzionamento del DHCP è il seguente:

Impostazioni di rete da FreeRadius tramite DHCP

Passo dopo passo, questo schema funziona in questo modo:

  1. L'attrezzatura dell'utente invia una richiesta DHCP broadcast per ottenere le impostazioni di rete.
  2. Il dispositivo (ad esempio uno switch, una stazione base WiFi o un PON) a cui è collegata direttamente l'attrezzatura dell'abbonato "intercetta" questo pacchetto e lo modifica, inserendo opzioni aggiuntive Option 82 e Relay agent IP address, e lo trasmette ulteriormente nella rete.
  3. Il server DHCP riceve la richiesta, formula una risposta e la invia al dispositivo di relay.
  4. Il dispositivo di relay inoltra il pacchetto di risposta all'apparecchiatura dell'abbonato.

Naturalmente, tutto questo non funziona così facilmente; è necessaria una configurazione adeguata dell'hardware di rete.

Installazione di FreeRadius.

Con i settaggi di configurazione di FreeRadius si può raggiungere tutto questo, ma è complicato e poco chiaro... soprattutto quando ci si infila dopo N mesi e "tutto funziona". Quindi è stata presa la decisione di scrivere il proprio modulo di autorizzazione per FreeRadius in Python. I dati per l'autorizzazione saranno estratti da un database MySQL. Non ha senso descrivere la sua struttura, tanto ognuno la farà "su misura". In particolare, ho preso la struttura fornita con il modulo sql per FreeRadius e l'ho leggermente modificata, aggiungendo un campo mac e port per ogni abbonato, oltre a username-password.

Iniziamo quindi installando FreeRadius:

cd /usr/ports/net/freeradius3
make config
make
install clean

Nelle impostazioni selezioniamo per l'installazione:

Impostazioni di rete da FreeRadius tramite DHCP

Creiamo un collegamento simbolico al modulo python (cioè lo "attiviamo"):

ln -s /usr/local/etc/raddb/mods-available/python /usr/local/etc/raddb/mods-enabled

Installeremo un modulo aggiuntivo per python:

pip install mysql-connector

Nelle impostazioni del modulo python per FreeRadius, è necessario specificare i percorsi di ricerca dei moduli nella variabile python_path. Ad esempio, per me è:

python_path="/usr/local/etc/raddb/mods-config/python:/usr/local/lib/python2.7:/usr/local/lib/python27.zip:/usr/local/lib/python2.7:/usr/local/lib/python2.7/plat-freebsd12:/usr/local/lib/python2.7/lib-tk:/usr/local/lib/python2.7/lib-old:/usr/local/lib/python2.7/lib-dynload:/usr/local/lib/python2.7/site-packages"

I percorsi possono essere scoperti avviando l'interprete python e inserendo i comandi:

root@phaeton:/usr/local/etc/raddb/mods-enabled# python
Python 2.7.15 (default, Dec  8 2018, 01:22:25) 
[GCC 4.2.1 Compatible FreeBSD Clang 6.0.1 (tags/RELEASE_601/final 335540)] su freebsd12
Digita "help", "copyright", "credits" o "license" per ulteriori informazioni.
>>> import sys
>>> sys.path
['', '/usr/local/lib/python27.zip', '/usr/local/lib/python2.7', '/usr/local/lib/python2.7/plat-freebsd12', '/usr/local/lib/python2.7/lib-tk', '/usr/local/lib/python2.7/lib-old', '/usr/local/lib/python2.7/lib-dynload', '/usr/local/lib/python2.7/site-packages']
>

Se questo passaggio non viene eseguito, gli script scritti in python e lanciati da FreeRadius non troveranno i moduli elencati nell'import. Inoltre, è necessario decommentare nelle impostazioni del modulo le funzioni di chiamata per l'autenticazione e il contabilizzazione. Ad esempio, per me il modulo appare così:

python {
    python_path="/usr/local/etc/raddb/mods-config/python:/usr/local/lib/python2.7:/usr/local/lib/python2.7/site-packages:/usr/local/lib/python27.zip:/usr/local/lib/python2.7:/usr/local/lib/python2.7/plat-freebsd12:/usr/local/lib/python2.7/lib-tk:/usr/local/lib/python2.7/lib-old:/usr/local/lib/python2.7/lib-dynload:/usr/local/lib/python2.7/site-packages"
    module = work
    mod_instantiate = ${.module}
    mod_detach = ${.module}

    mod_authorize = ${.module}
    func_authorize = authorize

    mod_authenticate = ${.module}
    func_authenticate = authenticate

    mod_preacct = ${.module}
    func_preacct = preacct

    mod_accounting = ${.module}
    func_accounting = accounting

    mod_checksimul = ${.module}
    mod_pre_proxy = ${.module}
    mod_post_proxy = ${.module}
    mod_post_auth = ${.module}
    mod_recv_coa = ${.module}
    mod_send_coa = ${.module}

}

Lo script work.py (e tutti gli altri) deve essere posizionato in /usr/local/etc/raddb/mods-config/python. Alla fine, ho avuto tre script.

work.py:

#!/usr/local/bin/python
# coding=utf-8
import radiusd
import func
import sys
from pprint import pprint

mysql_host="localhost"
mysql_username="укацук"
mysql_password="ыукаыукаыук"
mysql_base="ыукаыкуаыу"

def instantiate(p):
  print ("*** instantiate ***")
  print (p)
  # return 0 for success or -1 for failure

def authenticate(p):
    print ("*** Аутенфикация!!***")
    print (p)
def authorize(p):
  radiusd.radlog(radiusd.L_INFO, '*** radlog call in authorize ***')    
  conn=func.GetConnectionMysql(mysql_host, mysql_username, mysql_password, mysql_base);
  param=func.ConvertArrayToNames(p);
  pprint(param)
  print ("*** Авторизация ***")
  reply = ()
  conf = ()
  cnt=0
  username="";mac="";
  # сначала проверяем "как положено", по связке логин/пароль
  if ("User-Name" in param) and ("User-Password" in param) :
      print ("Вариант авторизации (1): есть логин-пароль")
      pprint(param["User-Name"])
      pprint(param["User-Password"])
      pprint(conn)
      print(sys.version_info)
      print (radiusd.config)
      sql="select radreply.attribute,radreply.value from radcheck inner join radreply on radreply.username=radcheck.username where radcheck.username=%s and radcheck.value=%s"
      print(sql)
      cursor = conn.cursor(dictionary=True,buffered=True)
      cursor.execute(sql,[param["User-Name"], param["User-Password"]]);
      row = cursor.fetchone()	
      while row is not None:    
                cnt=cnt+1
                username=row["username"]
                reply = reply+((str(row["attribute"]),str(row["value"])), )
                row = cursor.fetchone()	          
 # вариант, что User-Name - это МАС адрес БС,пароля и порта нет                
  if ("User-Name" in param)  and ("User-Password" in param) and (cnt==0):
    if param["User-Password"] =='':
        if ":" in param["User-Name"]:
              pprint(param["User-Name"])            
              print ("Вариант авторизации (2): User-Name - это MAC адрес базовой станции, порта и пароля нет")
              sql="select radreply.username,radreply.attribute,radreply.value from radcheck inner join radreply on radreply.username=radcheck.username where REPLACE(radcheck.mac,':','') = REPLACE(REPLACE('"+str(param["User-Name"])+"','0x',''),':','') and radcheck.sw_port=''"
              print (sql)
              cursor = conn.cursor(dictionary=True,buffered=True)
              cursor.execute(sql);
              row = cursor.fetchone()	
              while row is not None:                  
                        cnt=cnt+1
                        username=row["username"]
                        mac=param["User-Name"]
                        reply = reply+((str(row["attribute"]),str(row["value"])), )
                        row = cursor.fetchone()	          
  if ("Agent-Remote-Id" in param)  and ("User-Password" in param) and (cnt==0):
    if param["User-Password"] =='':
              pprint(param["Agent-Remote-Id"])            
              print ("Вариант авторизации (2.5): Agent-Remote-Id - это MAC адрес PON оборудования")
              sql="select radreply.username,radreply.attribute,radreply.value from radcheck inner join radreply on radreply.username=radcheck.username where REPLACE(radcheck.mac,':','') = REPLACE(REPLACE('"+str(param["Agent-Remote-Id"])+"','0x',''),':','') and radcheck.sw_port=''"
              print (sql)
              cursor = conn.cursor(dictionary=True,buffered=True)
              cursor.execute(sql);
              row = cursor.fetchone()	
              while row is not None:                  
                        cnt=cnt+1
                        username=row["username"]
                        mac=param["User-Name"]
                        reply = reply+((str(row["attribute"]),str(row["value"])), )
                        row = cursor.fetchone()	          
                        
#Вариант, что Agent-Remote-Id - это МАС адрес БС,пароля и порта нет и предыдущие варианты поиска IP результата не дали                
  if ("Agent-Remote-Id" in param)  and ("User-Password" not in param) and (cnt==0):
          pprint(param["Agent-Remote-Id"])            
          print ("Вариант авторизации (3): Agent-Remote-Id - МАС базовой станции/пон. Порта в биллинге нет")
          sql="select radreply.username,radreply.attribute,radreply.value from radcheck inner join radreply on radreply.username=radcheck.username where REPLACE(radcheck.mac,':','') = REPLACE(REPLACE('"+str(param["Agent-Remote-Id"])+"','0x',''),':','') and radcheck.sw_port=''"
          print(sql)
          cursor = conn.cursor(dictionary=True,buffered=True)
          cursor.execute(sql);
          row = cursor.fetchone()	
          while row is not None:    
                    cnt=cnt+1
                    mac=param["Agent-Remote-Id"]
                    username=row["username"]
                    reply = reply+((str(row["attribute"]),str(row["value"])), )
                    row = cursor.fetchone()	          
#Вариант, что предыдущие попытки результата не дали, но есть Agent-Remote-Id и Agent-Circuit-Id
  if ("Agent-Remote-Id" in param)  and ("Agent-Circuit-Id" in param) and (cnt==0):
          pprint(param["Agent-Remote-Id"])            
          pprint(param["Agent-Circuit-Id"])            
          print ("Вариант авторизации (4): авторизация по Agent-Remote-Id и Agent-Circuit-Id, в биллинге есть порт/мак")
          sql="select radreply.username,radreply.attribute,radreply.value from radcheck inner join radreply on radreply.username=radcheck.username where upper(radcheck.sw_mac)=upper(REPLACE('"+str(param["Agent-Remote-Id"])+"','0x','')) and upper(radcheck.sw_port)=upper(RIGHT('"+str(param["Agent-Circuit-Id"])+"',2)) and radcheck.sw_port<>''"
          print(sql)
          cursor = conn.cursor(dictionary=True,buffered=True)
          cursor.execute(sql);
          row = cursor.fetchone()	
          while row is not None:    
                    cnt=cnt+1
                    mac=param["Agent-Remote-Id"]
                    username=row["username"]
                    reply = reply+((str(row["attribute"]),str(row["value"])), )
                    row = cursor.fetchone()	          
 # если так до сих пор IP не получен, то выдаю иего из гостевой сети..
  if cnt==0:      
      print ("Ни один из вариантов авторизации не сработал, получаю IP из гостевой сети..")
      ip=func.GetGuestNet(conn)      
      if ip!="": 
          cnt=cnt+1;
          reply = reply+(("Framed-IP-Address",str(ip)), )
 # если совсем всё плохо, то Reject
  if cnt==0:
    conf = ( ("Auth-Type", "Reject"), ) 
  else:
    #если авторизация успешная (есть такой абонент), то запишем историю авторизации
    if username!="":
            func.InsertToHistory(conn,username,mac, reply);
    conf = ( ("Auth-Type", "Accept"), )             
    pprint (reply)
  conn=None;
  return radiusd.RLM_MODULE_OK, reply, conf

def preacct(p):
  print ("*** preacct ***")
  print (p)
  return radiusd.RLM_MODULE_OK

def accounting(p):
  print ("*** Аккаунтинг ***")
  radiusd.radlog(radiusd.L_INFO, '*** radlog call in accounting (0) ***')  
  print (p)
  conn=func.GetConnectionMysql(mysql_host, mysql_username, mysql_password, mysql_base);
  param=func.ConvertArrayToNames(p);
  pprint(param)  
  print("Удалим старые сессии (более 20 минут нет аккаунтинга)");
  sql="delete from radacct where TIMESTAMPDIFF(minute,acctupdatetime,now())>20"
  cursor = conn.cursor(dictionary=True,buffered=True)
  cursor.execute(sql);
  conn.commit()
  print("Обновим/добавим информацию о сессии")
  if (("Acct-Unique-Session-Id" in param) and ("User-Name" in param) and ("Framed-IP-Address" in param)):
      sql='insert into radacct (radacctid,acctuniqueid,username,framedipaddress,acctstarttime) values (null,"'+str(param['Acct-Unique-Session-Id'])+'","'+str(param['User-Name'])+'","'+str(param['Framed-IP-Address'])+'",now()) ON DUPLICATE KEY update acctupdatetime=now()'
      print(sql)
      cursor = conn.cursor(dictionary=True,buffered=True)
      cursor.execute(sql)
      conn.commit()
  conn=None;
  return radiusd.RLM_MODULE_OK

def pre_proxy(p):
  print ("*** pre_proxy ***")
  print (p)
  return radiusd.RLM_MODULE_OK

def post_proxy(p):
  print ("*** post_proxy ***")
  print (p)
  return radiusd.RLM_MODULE_OK

def post_auth(p):
  print ("*** post_auth ***")
  print (p)
  return radiusd.RLM_MODULE_OK

def recv_coa(p):
  print ("*** recv_coa ***")
  print (p)
  return radiusd.RLM_MODULE_OK

def send_coa(p):
  print ("*** send_coa ***")
  print (p)
  return radiusd.RLM_MODULE_OK

def detach():
  print ("*** На этом всё детишечки ***")
  return radiusd.RLM_MODULE_OK

func.py:

#!/usr/bin/python2.7
# coding=utf-8

import mysql.connector
from mysql.connector import Error

# Функция возвращает соединение с MySQL
def GetConnectionMysql(mysql_host, mysql_username, mysql_password, mysql_base):    
    try:
        conn = mysql.connector.connect(host=mysql_host,database=mysql_base,user=mysql_username,password=mysql_password)
        if conn.is_connected(): print('---cоединение с БД '+mysql_base+' установлено')
    except Error as e:
        print("Ошибка: ",e);
        exit(1);       
    return conn

def ConvertArrayToNames(p):
    mass={};
    for z in p:
      mass[z[0]]=z[1]
    return mass
# Функция записывает историю соединения по известным данным
def InsertToHistory(conn,username,mac, reply):
    print("--записываю для истории")
    repl=ConvertArrayToNames(reply)
    if "Framed-IP-Address" in repl:
        sql='insert into radpostauth (username,reply,authdate,ip,mac,session_id,comment) values ("'+username+'","Access-Accept",now(),"'+str(repl["Framed-IP-Address"])+'","'+str(mac)+'","","")'
        print(sql)
        cursor = conn.cursor(dictionary=True,buffered=True)          
        cursor.execute(sql);
        conn.commit()
# Функция выдает последний по дате выдачи IP адрес из гостевой сети        
def GetGuestNet(conn):
    ip="";id=0
    sql="select * from guestnet order by dt limit 1"
    print (sql)
    cursor = conn.cursor(dictionary=True,buffered=True)          
    cursor.execute(sql);
    row = cursor.fetchone()	
    while row is not None:    
            ip=row["ip"]
            id=row["id"]
            row = cursor.fetchone()	          
    if id>0:
        sql="update guestnet set dt=now() where id="+str(id)
        print (sql)
        cursor = conn.cursor(dictionary=True,buffered=True)          
        cursor.execute(sql);
        conn.commit()
    return ip         

radiusd.py:

#!/usr/bin/python2.7
# coding=utf-8

# from modules.h

RLM_MODULE_REJECT = 0
RLM_MODULE_FAIL = 1
RLM_MODULE_OK = 2
RLM_MODULE_HANDLED = 3
RLM_MODULE_INVALID = 4
RLM_MODULE_USERLOCK = 5
RLM_MODULE_NOTFOUND = 6
RLM_MODULE_NOOP = 7
RLM_MODULE_UPDATED = 8
RLM_MODULE_NUMCODES = 9

# from log.h
L_AUTH = 2
L_INFO = 3
L_ERR = 4
L_WARN = 5
L_PROXY = 6
L_ACCT = 7

L_DBG = 16
L_DBG_WARN = 17
L_DBG_ERR = 18
L_DBG_WARN_REQ = 19
L_DBG_ERR_REQ = 20

# log function
def radlog(level, msg):
    import sys
    sys.stdout.write(msg + 'n')
    level = level

Come si può vedere dal codice, stiamo cercando di identificare l'abbonato con tutti i mezzi disponibili tramite i suoi indirizzi MAC noti o la combinazione Option 82. Se questo non funziona, restituiamo il più antico indirizzo IP mai utilizzato dalla rete "ospite". Resta solo da configurare lo script default nella cartella sites-enabled per garantire che le funzioni necessarie dallo script Python vengano richiamate nei momenti indicati. Fondamentalmente, è sufficiente che il file venga portato alla seguente forma:

default

server default {
listen {
    type = auth
    ipaddr = *
    port = 0
    limit {
          max_connections = 16
          lifetime = 0
          idle_timeout = 30
    }
}
listen {
    ipaddr = *
    port = 0
    type = acct
    limit {
    }
}

listen {
    type = auth
    port = 0
    limit {
          max_connections = 1600
          lifetime = 0
          idle_timeout = 30
    }
}

listen {
    ipv6addr = ::
    port = 0
    type = acct
    limit {
    }
}

authorize {
    python
    filter_username
    preprocess
    expiration
    logintime
}

authenticate {
    Auth-Type PAP {
	pap
	python
    }
    Auth-Type CHAP {
	chap
	python
    }
    Auth-Type MS-CHAP {
	mschap
	python
    }
    eap
}


preacct {
    preprocess
    acct_unique
    suffix
    files
}

accounting {
    python
    exec
    attr_filter.accounting_response
}

session {

}

post-auth {
    update {
	&reply: += &session-state:
    }
    exec
    remove_reply_message_if_eap
    Post-Auth-Type REJECT {
attr_filter.access_reject
	eap
remove_reply_message_if_eap
    }
    Post-Auth-Type Challenge {
    }
}

pre-proxy {
}

post-proxy {
    eap
}
}

Proviamo a avviare e vedere cosa arriva nel log di debug:

/usr/local/etc/rc.d/radiusd debug

Cos'altro. È utile testare il funzionamento di FreeRadius utilizzando l'utility radclient. Ad esempio, l'autenticazione:

echo "User-Name=4C:5E:0C:2E:7F:15,Agent-Remote-Id=0x9845623a8c98,Agent-Circuit-Id=0x00010006" | radclient -x  127.0.0.1:1812 auth testing123

Oppure l'accounting:

echo "User-Name=4C:5E:0C:2E:7F:15,Agent-Remote-Id=0x00030f26054a,Agent-Circuit-Id=0x00010002" | radclient -x  127.0.0.1:1813 acct testing123

Voglio avvertire che applicare schemi e script simili "senza modifiche" su scala "industriale" è del tutto inaccettabile. Almeno si notano:

  • è possibile "falsificare" l'indirizzo MAC. Basta che l'abbonato immetta un indirizzo MAC straniero e ci saranno problemi.
  • la logica di assegnazione delle reti ospiti è sotto ogni critica. Non c'è nemmeno un controllo "ma ci sono già clienti con tale indirizzo IP rilasciato?"

È solo una "soluzione improvvisata", per far funzionare tutto nelle mie condizioni specifiche, niente di più. Non siate troppo severi 😉

Fonte: habr.com

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster