Hello All,
OK, I am somewhat abandoning trying to use LDAP as I thought RADIUS might
be easier.
I'm trying to use JumpCloud's Radius-as-a-Service. If I tell my AP to use
their RADIUS server directly, authentication works. However, I'd like to
use PacketFence as a go-between to use dynamic VLANs and the quarantine
functionality.
I'm testing with PacketFence-ZEN 7.4.0
However, PacketFence's RADIUS debug logs says my username and password is
incorrect, even though it works if I bypass PacketFence. So somehow I'm
not getting PacketFence to proxy the authentication request correctly.
Unfortunately, as I can't directly manage the inner-workings of the
service, I can't confirm how the passwords are encrypted, but since a
direct access point connection works fine, I have a hard time believe that
PacketFence can't authenticate against it. Here're my configurations, and
the debug output...
proxy.conf.inc:
%%eduroam%%
%%config%%
home_server jumpcloud {
type = auth
ipaddr = 104.154.91.253
port = 1812
secret = mysupersecretsecret
require_message_authenticator = yes
}
home_server_pool bfacademy {
type = fail-over
home_server = jumpcloud
}
realm bfacademy.de {
auth_pool = bfacademy
strip
}
packetfence-tunnel:
authorize {
if ( outer.EAP-Type == TTLS) {
update request {
&EAP-Type := TTLS
}
}
filter_username
mschap
suffix
ntdomain
%%multi_domain%%
%%redis_ntlm_cache_fetch%%
### NOTE: I've tried with the "update control" section commented out, set
to LOCAL,
### and set like this. Same result regardless.
update control {
# &Proxy-To-Realm := LOCAL
Proxy-to-Realm := "bfacademy.de"
}
eap {
ok = return
}
rewrite_called_station_id
packetfence-local-auth
pap
}
authenticate {
Auth-Type PAP {
pap
}
Auth-Type CHAP {
chap
}
Auth-Type MS-CHAP {
packetfence # increment the StatsD counter
if(PacketFence-Domain) {
chrooted_mschap
}
else {
mschap
}
if(&control:NT-Password && &control:NT-Password != "") {
mschap_local {
reject = 2
}
if (reject || fail) {
packetfence-mschap-authenticate
}
}
else {
packetfence-mschap-authenticate
}
}
eap
}
My RADIUS debug output:
[root@PacketFence-ZEN pf]# cat debuglog.log
(0) Thu Apr 19 13:52:36 2018: Debug: Received Access-Request Id 48 from
172.20.242.102:46157 to 172.20.242.98:1812 length 203
(0) Thu Apr 19 13:52:36 2018: Debug: User-Name = "[email protected]
"
(0) Thu Apr 19 13:52:36 2018: Debug: NAS-IP-Address = 172.20.242.102
(0) Thu Apr 19 13:52:36 2018: Debug: NAS-Identifier = "788a208cc8e2"
(0) Thu Apr 19 13:52:36 2018: Debug: NAS-Port = 0
(0) Thu Apr 19 13:52:36 2018: Debug: Called-Station-Id =
"78-8A-20-8D-C8-E2:Beta-BFA"
(0) Thu Apr 19 13:52:36 2018: Debug: Calling-Station-Id =
"A8-7C-01-A2-60-6F"
(0) Thu Apr 19 13:52:36 2018: Debug: Framed-MTU = 1400
(0) Thu Apr 19 13:52:36 2018: Debug: NAS-Port-Type = Wireless-802.11
(0) Thu Apr 19 13:52:36 2018: Debug: Connect-Info = "CONNECT 0Mbps
802.11b"
(0) Thu Apr 19 13:52:36 2018: Debug: EAP-Message =
0x02d4001d016a6f73682e6e617468616e40626661636164656d792e6465
(0) Thu Apr 19 13:52:36 2018: Debug: Message-Authenticator =
0xdf7fa16da736e74d7c4a2b520b9b3e48
(0) Thu Apr 19 13:52:36 2018: Debug: # Executing section authorize from
file /usr/local/pf/raddb/sites-enabled/packetfence
(0) Thu Apr 19 13:52:36 2018: Debug: authorize {
(0) Thu Apr 19 13:52:36 2018: Debug: update {
(0) Thu Apr 19 13:52:36 2018: Debug: EXPAND %{Packet-Src-IP-Address}
(0) Thu Apr 19 13:52:36 2018: Debug: --> 172.20.242.102
(0) Thu Apr 19 13:52:36 2018: Debug: EXPAND %l
(0) Thu Apr 19 13:52:36 2018: Debug: --> 1524138756
(0) Thu Apr 19 13:52:36 2018: Debug: } # update = noop
(0) Thu Apr 19 13:52:36 2018: Debug: policy rewrite_calling_station_id {
(0) Thu Apr 19 13:52:36 2018: Debug: if (&Calling-Station-Id &&
(&Calling-Station-Id =~
/^([0-9a-f]{2})[^0-9a-f]?([0-9a-f]{2})[^0-9a-f]?([0-9a-f]{2})[^0-9a-f]?([0-9a-f]{2})[^0-9a-f]?([0-9a-f]{2})[^0-9a-f]?([0-9a-f]{2})$/i))
{
(0) Thu Apr 19 13:52:36 2018: Debug: if (&Calling-Station-Id &&
(&Calling-Station-Id =~
/^([0-9a-f]{2})[^0-9a-f]?([0-9a-f]{2})[^0-9a-f]?([0-9a-f]{2})[^0-9a-f]?([0-9a-f]{2})[^0-9a-f]?([0-9a-f]{2})[^0-9a-f]?([0-9a-f]{2})$/i))
-> TRUE
(0) Thu Apr 19 13:52:36 2018: Debug: if (&Calling-Station-Id &&
(&Calling-Station-Id =~
/^([0-9a-f]{2})[^0-9a-f]?([0-9a-f]{2})[^0-9a-f]?([0-9a-f]{2})[^0-9a-f]?([0-9a-f]{2})[^0-9a-f]?([0-9a-f]{2})[^0-9a-f]?([0-9a-f]{2})$/i))
{
(0) Thu Apr 19 13:52:36 2018: Debug: update request {
(0) Thu Apr 19 13:52:36 2018: Debug: EXPAND
%{tolower:%{1}:%{2}:%{3}:%{4}:%{5}:%{6}}
(0) Thu Apr 19 13:52:36 2018: Debug: --> a8:7c:01:a2:60:6f
(0) Thu Apr 19 13:52:36 2018: Debug: } # update request = noop
(0) Thu Apr 19 13:52:36 2018: Debug: [updated] = updated
(0) Thu Apr 19 13:52:36 2018: Debug: } # if (&Calling-Station-Id &&
(&Calling-Station-Id =~
/^([0-9a-f]{2})[^0-9a-f]?([0-9a-f]{2})[^0-9a-f]?([0-9a-f]{2})[^0-9a-f]?([0-9a-f]{2})[^0-9a-f]?([0-9a-f]{2})[^0-9a-f]?([0-9a-f]{2})$/i))
= updated
(0) Thu Apr 19 13:52:36 2018: Debug: ... skipping else: Preceding
"if" was taken
(0) Thu Apr 19 13:52:36 2018: Debug: } # policy
rewrite_calling_station_id = updated
(0) Thu Apr 19 13:52:36 2018: Debug: policy rewrite_called_station_id {
(0) Thu Apr 19 13:52:36 2018: Debug: if ((&Called-Station-Id) &&
(&Called-Station-Id =~
/^([0-9a-f]{2})[^0-9a-f]?([0-9a-f]{2})[^0-9a-f]?([0-9a-f]{2})[^0-9a-f]?([0-9a-f]{2})[^0-9a-f]?([0-9a-f]{2})[^0-9a-f]?([0-9a-f]{2})(:(.+))?$/i))
{
(0) Thu Apr 19 13:52:36 2018: Debug: if ((&Called-Station-Id) &&
(&Called-Station-Id =~
/^([0-9a-f]{2})[^0-9a-f]?([0-9a-f]{2})[^0-9a-f]?([0-9a-f]{2})[^0-9a-f]?([0-9a-f]{2})[^0-9a-f]?([0-9a-f]{2})[^0-9a-f]?([0-9a-f]{2})(:(.+))?$/i))
-> TRUE
(0) Thu Apr 19 13:52:36 2018: Debug: if ((&Called-Station-Id) &&
(&Called-Station-Id =~
/^([0-9a-f]{2})[^0-9a-f]?([0-9a-f]{2})[^0-9a-f]?([0-9a-f]{2})[^0-9a-f]?([0-9a-f]{2})[^0-9a-f]?([0-9a-f]{2})[^0-9a-f]?([0-9a-f]{2})(:(.+))?$/i))
{
(0) Thu Apr 19 13:52:36 2018: Debug: update request {
(0) Thu Apr 19 13:52:36 2018: Debug: EXPAND
%{tolower:%{1}:%{2}:%{3}:%{4}:%{5}:%{6}}
(0) Thu Apr 19 13:52:36 2018: Debug: --> 78:8a:20:8d:c8:e2
(0) Thu Apr 19 13:52:36 2018: Debug: } # update request = noop
(0) Thu Apr 19 13:52:36 2018: Debug: if ("%{8}") {
(0) Thu Apr 19 13:52:36 2018: Debug: EXPAND %{8}
(0) Thu Apr 19 13:52:36 2018: Debug: --> Beta-BFA
(0) Thu Apr 19 13:52:36 2018: Debug: if ("%{8}") -> TRUE
(0) Thu Apr 19 13:52:36 2018: Debug: if ("%{8}") {
(0) Thu Apr 19 13:52:36 2018: Debug: update request {
(0) Thu Apr 19 13:52:36 2018: Debug: EXPAND
%{Called-Station-Id}:%{8}
(0) Thu Apr 19 13:52:36 2018: Debug: -->
78:8a:20:8d:c8:e2:Beta-BFA
(0) Thu Apr 19 13:52:36 2018: Debug: EXPAND %{8}
(0) Thu Apr 19 13:52:36 2018: Debug: --> Beta-BFA
(0) Thu Apr 19 13:52:36 2018: Debug: } # update request = noop
(0) Thu Apr 19 13:52:36 2018: Debug: } # if ("%{8}") = noop
(0) Thu Apr 19 13:52:36 2018: Debug: ... skipping elsif: Preceding
"if" was taken
(0) Thu Apr 19 13:52:36 2018: Debug: ... skipping elsif: Preceding
"if" was taken
(0) Thu Apr 19 13:52:36 2018: Debug: ... skipping elsif: Preceding
"if" was taken
(0) Thu Apr 19 13:52:36 2018: Debug: [updated] = updated
(0) Thu Apr 19 13:52:36 2018: Debug: } # if ((&Called-Station-Id) &&
(&Called-Station-Id =~
/^([0-9a-f]{2})[^0-9a-f]?([0-9a-f]{2})[^0-9a-f]?([0-9a-f]{2})[^0-9a-f]?([0-9a-f]{2})[^0-9a-f]?([0-9a-f]{2})[^0-9a-f]?([0-9a-f]{2})(:(.+))?$/i))
= updated
(0) Thu Apr 19 13:52:36 2018: Debug: ... skipping else: Preceding
"if" was taken
(0) Thu Apr 19 13:52:36 2018: Debug: } # policy
rewrite_called_station_id = updated
(0) Thu Apr 19 13:52:36 2018: Debug: policy filter_username {
(0) Thu Apr 19 13:52:36 2018: Debug: if (&User-Name) {
(0) Thu Apr 19 13:52:36 2018: Debug: if (&User-Name) -> TRUE
(0) Thu Apr 19 13:52:36 2018: Debug: if (&User-Name) {
(0) Thu Apr 19 13:52:36 2018: Debug: if (&User-Name =~ / /) {
(0) Thu Apr 19 13:52:36 2018: Debug: if (&User-Name =~ / /) ->
FALSE
(0) Thu Apr 19 13:52:36 2018: Debug: if (&User-Name =~ /@[^@]*@/ ) {
(0) Thu Apr 19 13:52:36 2018: Debug: if (&User-Name =~ /@[^@]*@/ )
-> FALSE
(0) Thu Apr 19 13:52:36 2018: Debug: if (&User-Name =~ /\.\./ ) {
(0) Thu Apr 19 13:52:36 2018: Debug: if (&User-Name =~ /\.\./ ) ->
FALSE
(0) Thu Apr 19 13:52:36 2018: Debug: if ((&User-Name =~ /@/) &&
(&User-Name !~ /@(.+)\.(.+)$/)) {
(0) Thu Apr 19 13:52:36 2018: Debug: if ((&User-Name =~ /@/) &&
(&User-Name !~ /@(.+)\.(.+)$/)) -> FALSE
(0) Thu Apr 19 13:52:36 2018: Debug: if (&User-Name =~ /\.$/) {
(0) Thu Apr 19 13:52:36 2018: Debug: if (&User-Name =~ /\.$/) ->
FALSE
(0) Thu Apr 19 13:52:36 2018: Debug: if (&User-Name =~ /@\./) {
(0) Thu Apr 19 13:52:36 2018: Debug: if (&User-Name =~ /@\./) ->
FALSE
(0) Thu Apr 19 13:52:36 2018: Debug: } # if (&User-Name) = updated
(0) Thu Apr 19 13:52:36 2018: Debug: } # policy filter_username =
updated
(0) Thu Apr 19 13:52:36 2018: Debug: policy filter_password {
(0) Thu Apr 19 13:52:36 2018: Debug: if (&User-Password &&
(&User-Password != "%{string:User-Password}")) {
(0) Thu Apr 19 13:52:36 2018: Debug: if (&User-Password &&
(&User-Password != "%{string:User-Password}")) -> FALSE
(0) Thu Apr 19 13:52:36 2018: Debug: } # policy filter_password =
updated
(0) Thu Apr 19 13:52:36 2018: Debug: [preprocess] = ok
(0) Thu Apr 19 13:52:36 2018: Debug: suffix: Checking for suffix after "@"
(0) Thu Apr 19 13:52:36 2018: Debug: suffix: Looking up realm "bfacademy.de"
for User-Name = "[email protected]"
(0) Thu Apr 19 13:52:36 2018: Debug: suffix: Found realm "bfacademy.de"
(0) Thu Apr 19 13:52:36 2018: Debug: suffix: Adding Stripped-User-Name =
"josh.nathan"
(0) Thu Apr 19 13:52:36 2018: Debug: suffix: Adding Realm = "bfacademy.de"
(0) Thu Apr 19 13:52:36 2018: Debug: suffix: Proxying request from user
josh.nathan to realm bfacademy.de
(0) Thu Apr 19 13:52:36 2018: Debug: suffix: Preparing to proxy
authentication request to realm "bfacademy.de"
(0) Thu Apr 19 13:52:36 2018: Debug: [suffix] = updated
(0) Thu Apr 19 13:52:36 2018: Debug: ntdomain: Request already has
destination realm set. Ignoring
(0) Thu Apr 19 13:52:36 2018: Debug: [ntdomain] = noop
(0) Thu Apr 19 13:52:36 2018: Debug: eap: Request is supposed to be proxied
to Realm bfacademy.de. Not doing EAP.
(0) Thu Apr 19 13:52:36 2018: Debug: [eap] = noop
(0) Thu Apr 19 13:52:36 2018: Debug: if ( !EAP-Message ) {
(0) Thu Apr 19 13:52:36 2018: Debug: if ( !EAP-Message ) -> FALSE
(0) Thu Apr 19 13:52:36 2018: Debug: policy packetfence-eap-mac-policy {
(0) Thu Apr 19 13:52:36 2018: Debug: if ( &EAP-Type ) {
(0) Thu Apr 19 13:52:36 2018: Debug: if ( &EAP-Type ) -> TRUE
(0) Thu Apr 19 13:52:36 2018: Debug: if ( &EAP-Type ) {
(0) Thu Apr 19 13:52:36 2018: Debug: if (&Calling-Station-Id &&
(&Calling-Station-Id =~
/^([0-9a-f]{2})[^0-9a-f]?([0-9a-f]{2})[^0-9a-f]?([0-9a-f]{2})[^0-9a-f]?([0-9a-f]{2})[^0-9a-f]?([0-9a-f]{2})[^0-9a-f]?([0-9a-f]{2})$/i))
{
(0) Thu Apr 19 13:52:36 2018: Debug: if (&Calling-Station-Id &&
(&Calling-Station-Id =~
/^([0-9a-f]{2})[^0-9a-f]?([0-9a-f]{2})[^0-9a-f]?([0-9a-f]{2})[^0-9a-f]?([0-9a-f]{2})[^0-9a-f]?([0-9a-f]{2})[^0-9a-f]?([0-9a-f]{2})$/i))
-> TRUE
(0) Thu Apr 19 13:52:36 2018: Debug: if (&Calling-Station-Id &&
(&Calling-Station-Id =~
/^([0-9a-f]{2})[^0-9a-f]?([0-9a-f]{2})[^0-9a-f]?([0-9a-f]{2})[^0-9a-f]?([0-9a-f]{2})[^0-9a-f]?([0-9a-f]{2})[^0-9a-f]?([0-9a-f]{2})$/i))
{
(0) Thu Apr 19 13:52:36 2018: Debug: update {
(0) Thu Apr 19 13:52:36 2018: Debug: EXPAND
%{tolower:%{1}%{2}%{3}%{4}%{5}%{6}}
(0) Thu Apr 19 13:52:36 2018: Debug: --> a87c01a2606f
(0) Thu Apr 19 13:52:36 2018: Debug: } # update = noop
(0) Thu Apr 19 13:52:36 2018: Debug: if ( &Tmp-String-1 ==
"%{tolower:%{User-Name}}" ) {
(0) Thu Apr 19 13:52:36 2018: Debug: EXPAND
%{tolower:%{User-Name}}
(0) Thu Apr 19 13:52:36 2018: Debug: -->
[email protected]
(0) Thu Apr 19 13:52:36 2018: Debug: if ( &Tmp-String-1 ==
"%{tolower:%{User-Name}}" ) -> FALSE
(0) Thu Apr 19 13:52:36 2018: Debug: } # if (&Calling-Station-Id &&
(&Calling-Station-Id =~
/^([0-9a-f]{2})[^0-9a-f]?([0-9a-f]{2})[^0-9a-f]?([0-9a-f]{2})[^0-9a-f]?([0-9a-f]{2})[^0-9a-f]?([0-9a-f]{2})[^0-9a-f]?([0-9a-f]{2})$/i))
= noop
(0) Thu Apr 19 13:52:36 2018: Debug: } # if ( &EAP-Type ) = noop
(0) Thu Apr 19 13:52:36 2018: Debug: [noop] = noop
(0) Thu Apr 19 13:52:36 2018: Debug: } # policy
packetfence-eap-mac-policy = noop
(0) Thu Apr 19 13:52:36 2018: WARNING: pap:
!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!
(0) Thu Apr 19 13:52:36 2018: WARNING: pap: !!! Ignoring
control:User-Password. Update your !!!
(0) Thu Apr 19 13:52:36 2018: WARNING: pap: !!! configuration so that the
"known good" clear text !!!
(0) Thu Apr 19 13:52:36 2018: WARNING: pap: !!! password is in
Cleartext-Password and NOT in !!!
(0) Thu Apr 19 13:52:36 2018: WARNING: pap: !!! User-Password.
!!!
(0) Thu Apr 19 13:52:36 2018: WARNING: pap:
!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!
(0) Thu Apr 19 13:52:36 2018: Debug: [pap] = noop
(0) Thu Apr 19 13:52:36 2018: Debug: } # authorize = updated
(0) Thu Apr 19 13:52:36 2018: Debug: Starting proxy to home server
104.154.91.253 port 1812
(0) Thu Apr 19 13:52:36 2018: Debug: Sent Access-Request Id 104 from
0.0.0.0:53248 to 104.154.91.253:1812 length 200
(0) Thu Apr 19 13:52:36 2018: Debug: User-Name = "josh.nathan"
(0) Thu Apr 19 13:52:36 2018: Debug: NAS-IP-Address = 172.20.242.102
(0) Thu Apr 19 13:52:36 2018: Debug: NAS-Identifier = "788a208cc8e2"
(0) Thu Apr 19 13:52:36 2018: Debug: NAS-Port = 0
(0) Thu Apr 19 13:52:36 2018: Debug: Calling-Station-Id :=
"a8:7c:01:a2:60:6f"
(0) Thu Apr 19 13:52:36 2018: Debug: Framed-MTU = 1400
(0) Thu Apr 19 13:52:36 2018: Debug: NAS-Port-Type = Wireless-802.11
(0) Thu Apr 19 13:52:36 2018: Debug: Connect-Info = "CONNECT 0Mbps
802.11b"
(0) Thu Apr 19 13:52:36 2018: Debug: EAP-Message =
0x02d4001d016a6f73682e6e617468616e40626661636164656d792e6465
(0) Thu Apr 19 13:52:36 2018: Debug: Message-Authenticator =
0xdf7fa16da736e74d7c4a2b520b9b3e48
(0) Thu Apr 19 13:52:36 2018: Debug: Called-Station-Id :=
"78:8a:20:8d:c8:e2:Beta-BFA"
(0) Thu Apr 19 13:52:36 2018: Debug: Event-Timestamp = "Apr 19 2018
13:52:36 CEST"
(0) Thu Apr 19 13:52:36 2018: Debug: Proxy-State = 0x3438
(0) Thu Apr 19 13:52:36 2018: Debug: Expecting proxy response no later than
9.668338 seconds from now
(0) Thu Apr 19 13:52:37 2018: Debug: Clearing existing &reply: attributes
(0) Thu Apr 19 13:52:37 2018: Debug: Received Access-Reject Id 104 from
104.154.91.253:1812 to 172.20.242.98:53248 length 24
(0) Thu Apr 19 13:52:37 2018: Debug: Proxy-State = 0x3438
(0) Thu Apr 19 13:52:37 2018: Debug: # Executing section post-proxy from
file /usr/local/pf/raddb/sites-enabled/packetfence
(0) Thu Apr 19 13:52:37 2018: Debug: post-proxy {
(0) Thu Apr 19 13:52:37 2018: Debug: eap: No pre-existing handler found
(0) Thu Apr 19 13:52:37 2018: Debug: [eap] = noop
(0) Thu Apr 19 13:52:37 2018: Debug: } # post-proxy = noop
(0) Thu Apr 19 13:52:37 2018: Debug: Using Post-Auth-Type Reject
(0) Thu Apr 19 13:52:37 2018: Debug: # Executing group from file
/usr/local/pf/raddb/sites-enabled/packetfence
(0) Thu Apr 19 13:52:37 2018: Debug: Post-Auth-Type REJECT {
(0) Thu Apr 19 13:52:37 2018: Debug: update {
(0) Thu Apr 19 13:52:37 2018: Debug: } # update = noop
(0) Thu Apr 19 13:52:37 2018: Debug: if (! EAP-Type || (EAP-Type !=
TTLS && EAP-Type != PEAP) ) {
(0) Thu Apr 19 13:52:37 2018: Debug: if (! EAP-Type || (EAP-Type !=
TTLS && EAP-Type != PEAP) ) -> TRUE
(0) Thu Apr 19 13:52:37 2018: Debug: if (! EAP-Type || (EAP-Type !=
TTLS && EAP-Type != PEAP) ) {
(0) Thu Apr 19 13:52:37 2018: Debug: policy
packetfence-audit-log-reject {
(0) Thu Apr 19 13:52:37 2018: Debug: if (&User-Name != "dummy") {
(0) Thu Apr 19 13:52:37 2018: Debug: if (&User-Name != "dummy") ->
TRUE
(0) Thu Apr 19 13:52:37 2018: Debug: if (&User-Name != "dummy") {
(0) Thu Apr 19 13:52:37 2018: Debug: policy request-timing {
(0) Thu Apr 19 13:52:37 2018: Debug: if
(control:PacketFence-Request-Time != 0) {
(0) Thu Apr 19 13:52:37 2018: Debug: if
(control:PacketFence-Request-Time != 0) -> FALSE
(0) Thu Apr 19 13:52:37 2018: Debug: } # policy request-timing =
noop
(0) Thu Apr 19 13:52:37 2018: Debug: sql_reject: EXPAND type.reject.query
(0) Thu Apr 19 13:52:37 2018: Debug: sql_reject: --> type.reject.query
(0) Thu Apr 19 13:52:37 2018: Debug: sql_reject: Using query template
'query'
(0) Thu Apr 19 13:52:37 2018: Debug: sql_reject: EXPAND %{User-Name}
(0) Thu Apr 19 13:52:37 2018: Debug: sql_reject: -->
[email protected]
(0) Thu Apr 19 13:52:37 2018: Debug: sql_reject: SQL-User-Name set to '
[email protected]'
(0) Thu Apr 19 13:52:37 2018: Debug: sql_reject: EXPAND INSERT INTO
radius_audit_log ( mac, ip, computer_name, user_name,
stripped_user_name, realm, event_type, switch_id,
switch_mac, switch_ip_address, radius_source_ip_address,
called_station_id, calling_station_id, nas_port_type, ssid,
nas_port_id, ifindex, nas_port, connection_type,
nas_ip_address, nas_identifier, auth_status, reason,
auth_type, eap_type, role, node_status, profile,
source, auto_reg, is_phone, pf_domain, uuid,
radius_request, radius_reply, request_time)
VALUES ( '%{request:Calling-Station-Id}',
'%{request:Framed-IP-Address}',
'%{%{control:PacketFence-Computer-Name}:-N/A}', '%{request:User-Name}',
'%{request:Stripped-User-Name}', '%{request:Realm}',
'Radius-Access-Request',
'%{%{control:PacketFence-Switch-Id}:-N/A}',
'%{%{control:PacketFence-Switch-Mac}:-N/A}',
'%{%{control:PacketFence-Switch-Ip-Address}:-N/A}',
'%{Packet-Src-IP-Address}', '%{request:Called-Station-Id}',
'%{request:Calling-Station-Id}', '%{request:NAS-Port-Type}',
'%{request:Called-Station-SSID}', '%{request:NAS-Port-Id}',
'%{%{control:PacketFence-IfIndex}:-N/A}', '%{request:NAS-Port}',
'%{%{control:PacketFence-Connection-Type}:-N/A}',
'%{request:NAS-IP-Address}', '%{request:NAS-Identifier}', 'Reject',
'%{request:Module-Failure-Message}', '%{control:Auth-Type}',
'%{request:EAP-Type}',
'%{%{control:PacketFence-Role}:-N/A}',
'%{%{control:PacketFence-Status}:-N/A}',
'%{%{control:PacketFence-Profile}:-N/A}',
'%{%{control:PacketFence-Source}:-N/A}',
'%{%{control:PacketFence-AutoReg}:-0}',
'%{%{control:PacketFence-IsPhone}:-0}',
'%{request:PacketFence-Domain}', '',
'%{pairs:&request:[*]}','%{pairs:&reply:[*]}',
'%{%{control:PacketFence-Request-Time}:-N/A}')
(0) Thu Apr 19 13:52:37 2018: Debug: sql_reject: --> INSERT INTO
radius_audit_log ( mac, ip, computer_name, user_name,
stripped_user_name, realm, event_type, switch_id,
switch_mac, switch_ip_address, radius_source_ip_address,
called_station_id, calling_station_id, nas_port_type, ssid,
nas_port_id, ifindex, nas_port, connection_type,
nas_ip_address, nas_identifier, auth_status, reason,
auth_type, eap_type, role, node_status, profile,
source, auto_reg, is_phone, pf_domain, uuid,
radius_request, radius_reply, request_time)
VALUES ( 'a8:7c:01:a2:60:6f', '', 'N/A', '
[email protected]', 'josh.nathan', 'bfacademy.de',
'Radius-Access-Request', 'N/A', 'N/A', 'N/A',
'172.20.242.102', '78:8a:20:8d:c8:e2:Beta-BFA', 'a8:7c:01:a2:60:6f',
'Wireless-802.11', 'Beta-BFA', '', 'N/A', '0',
'N/A', '172.20.242.102', '788a208cc8e2', 'Reject',
'', '', 'Identity', 'N/A', 'N/A', 'N/A',
'N/A', '0', '0', '', '', 'User-Name =3D =
[email protected]=22=2C NAS-IP-Address =3D 172.20.242.102=2C
NAS-Identifier =3D =22788a208cc8e2=22=2C NAS-Port =3D 0=2C
Calling-Station-Id =3D =22a8:7c:01:a2:60:6f=22=2C Framed-MTU =3D 1400=2C
NAS-Port-Type =3D Wireless-802.11=2C Connect-Info =3D =22CONNECT 0Mbps
802.11b=22=2C EAP-Message =3D
0x02d4001d016a6f73682e6e617468616e40626661636164656d792e6465=2C
Message-Authenticator =3D 0xdf7fa16da736e74d7c4a2b520b9b3e48=2C
FreeRADIUS-Client-IP-Address =3D 172.20.242.102=2C Called-Station-Id =3D
=2278:8a:20:8d:c8:e2:Beta-BFA=22=2C Called-Station-SSID =3D
=22Beta-BFA=22=2C Event-Timestamp =3D =22Apr 19 2018 13:52:36 CEST=22=2C
Stripped-User-Name =3D =22josh.nathan=22=2C Realm =3D =22bfacademy.de=22=2C
EAP-Type =3D Identity=2C Tmp-String-1 =3D =22a87c01a2606f=22=2C Realm =3D =
22bfacademy.de=22=2C User-Password =3D =22=2A=2A=2A=2A=2A=2A=22=2C
SQL-User-Name =3D [email protected]=22','', '0')
(0) Thu Apr 19 13:52:37 2018: Debug: sql_reject: Executing query: INSERT
INTO radius_audit_log ( mac, ip, computer_name, user_name,
stripped_user_name, realm, event_type,
switch_id, switch_mac, switch_ip_address,
radius_source_ip_address, called_station_id, calling_station_id,
nas_port_type, ssid, nas_port_id, ifindex, nas_port,
connection_type, nas_ip_address, nas_identifier,
auth_status, reason, auth_type, eap_type,
role, node_status, profile, source, auto_reg, is_phone,
pf_domain, uuid, radius_request, radius_reply,
request_time) VALUES ( 'a8:7c:01:a2:60:6f', '',
'N/A', '[email protected]', 'josh.nathan', '
bfacademy.de', 'Radius-Access-Request', 'N/A', 'N/A',
'N/A', '172.20.242.102', '78:8a:20:8d:c8:e2:Beta-BFA',
'a8:7c:01:a2:60:6f', 'Wireless-802.11', 'Beta-BFA', '',
'N/A', '0', 'N/A', '172.20.242.102',
'788a208cc8e2', 'Reject', '', '', 'Identity',
'N/A', 'N/A', 'N/A', 'N/A', '0', '0', '',
'', 'User-Name =3D [email protected]=22=2C NAS-IP-Address =3D
172.20.242.102=2C NAS-Identifier =3D =22788a208cc8e2=22=2C NAS-Port =3D
0=2C Calling-Station-Id =3D =22a8:7c:01:a2:60:6f=22=2C Framed-MTU =3D
1400=2C NAS-Port-Type =3D Wireless-802.11=2C Connect-Info =3D =22CONNECT
0Mbps 802.11b=22=2C EAP-Message =3D
0x02d4001d016a6f73682e6e617468616e40626661636164656d792e6465=2C
Message-Authenticator =3D 0xdf7fa16da736e74d7c4a2b520b9b3e48=2C
FreeRADIUS-Client-IP-Address =3D 172.20.242.102=2C Called-Station-Id =3D
=2278:8a:20:8d:c8:e2:Beta-BFA=22=2C Called-Station-SSID =3D
=22Beta-BFA=22=2C Event-Timestamp =3D =22Apr 19 2018 13:52:36 CEST=22=2C
Stripped-User-Name =3D =22josh.nathan=22=2C Realm =3D =22bfacademy.de=22=2C
EAP-Type =3D Identity=2C Tmp-String-1 =3D =22a87c01a2606f=22=2C Realm =3D =
22bfacademy.de=22=2C User-Password =3D =22=2A=2A=2A=2A=2A=2A=22=2C
SQL-User-Name =3D [email protected]=22','', '0')
(0) Thu Apr 19 13:52:37 2018: Debug: sql_reject: SQL query returned: success
(0) Thu Apr 19 13:52:37 2018: Debug: sql_reject: 1 record(s) updated
(0) Thu Apr 19 13:52:37 2018: Debug: [sql_reject] = ok
(0) Thu Apr 19 13:52:37 2018: Debug: } # if (&User-Name !=
"dummy") = ok
(0) Thu Apr 19 13:52:37 2018: Debug: } # policy
packetfence-audit-log-reject = ok
(0) Thu Apr 19 13:52:37 2018: Debug: } # if (! EAP-Type || (EAP-Type !=
TTLS && EAP-Type != PEAP) ) = ok
(0) Thu Apr 19 13:52:37 2018: Debug: attr_filter.access_reject: EXPAND
%{User-Name}
(0) Thu Apr 19 13:52:37 2018: Debug: attr_filter.access_reject: -->
[email protected]
(0) Thu Apr 19 13:52:37 2018: Debug: attr_filter.access_reject: Matched
entry DEFAULT at line 11
(0) Thu Apr 19 13:52:37 2018: Debug: [attr_filter.access_reject] =
updated
(0) Thu Apr 19 13:52:37 2018: Debug: attr_filter.packetfence_post_auth:
EXPAND %{User-Name}
(0) Thu Apr 19 13:52:37 2018: Debug: attr_filter.packetfence_post_auth:
--> [email protected]
(0) Thu Apr 19 13:52:37 2018: Debug: attr_filter.packetfence_post_auth:
Matched entry DEFAULT at line 10
(0) Thu Apr 19 13:52:37 2018: Debug:
[attr_filter.packetfence_post_auth] = updated
(0) Thu Apr 19 13:52:37 2018: Debug: eap: Request was previously rejected,
inserting EAP-Failure
(0) Thu Apr 19 13:52:37 2018: Debug: eap: Sending EAP Failure (code 4) ID
212 length 4
(0) Thu Apr 19 13:52:37 2018: Debug: [eap] = updated
(0) Thu Apr 19 13:52:37 2018: Debug: policy remove_reply_message_if_eap
{
(0) Thu Apr 19 13:52:37 2018: Debug: if (&reply:EAP-Message &&
&reply:Reply-Message) {
(0) Thu Apr 19 13:52:37 2018: Debug: if (&reply:EAP-Message &&
&reply:Reply-Message) -> FALSE
(0) Thu Apr 19 13:52:37 2018: Debug: else {
(0) Thu Apr 19 13:52:37 2018: Debug: [noop] = noop
(0) Thu Apr 19 13:52:37 2018: Debug: } # else = noop
(0) Thu Apr 19 13:52:37 2018: Debug: } # policy
remove_reply_message_if_eap = noop
(0) Thu Apr 19 13:52:37 2018: Debug: linelog: EXPAND
messages.%{%{reply:Packet-Type}:-default}
(0) Thu Apr 19 13:52:37 2018: Debug: linelog: --> messages.Access-Reject
(0) Thu Apr 19 13:52:37 2018: Debug: linelog: EXPAND
[mac:%{Calling-Station-Id}] Rejected user: %{User-Name}
(0) Thu Apr 19 13:52:37 2018: Debug: linelog: -->
[mac:a8:7c:01:a2:60:6f] Rejected user: [email protected]
(0) Thu Apr 19 13:52:37 2018: Debug: [linelog] = ok
(0) Thu Apr 19 13:52:37 2018: Debug: } # Post-Auth-Type REJECT = updated
(0) Thu Apr 19 13:52:37 2018: Debug: Delaying response for 1.000000 seconds
(0) Thu Apr 19 13:52:38 2018: Debug: Sending delayed response
(0) Thu Apr 19 13:52:38 2018: Debug: Sent Access-Reject Id 48 from
172.20.242.98:1812 to 172.20.242.102:46157 length 44
(0) Thu Apr 19 13:52:38 2018: Debug: EAP-Message = 0x04d40004
(0) Thu Apr 19 13:52:38 2018: Debug: Message-Authenticator =
0x00000000000000000000000000000000
(0) Thu Apr 19 13:52:42 2018: Debug: Cleaning up request packet ID 48 with
timestamp +62
[root@PacketFence-ZEN pf]#
Joshua Nathan
*IT Supervisor*
Black Forest Academy
p: +49 (0) 7626 9161 630 m: +49 (0) 152 3452 0056
a:
w: Hammersteiner Straße 50, 79400 Kandern
bfacademy.de
------------------------------------------------------------------------------
Check out the vibrant tech community on one of the world's most
engaging tech sites, Slashdot.org! http://sdm.link/slashdot
_______________________________________________
PacketFence-users mailing list
[email protected]
https://lists.sourceforge.net/lists/listinfo/packetfence-users