rlm_mschap(5) FreeRADIUS Module rlm_mschap(5)

rlm_mschap - ماژول احراز هویت MS-CHAP و MS-CHAPv2 در FreeRADIUS

ماژول rlm_mschap پشتیبانی از احراز هویت MS-CHAP و MS-CHAPv2 را فراهم می‌کند.

این ماژول کاربران را با احراز هویت MS-CHAP یا MS-CHAPv2 اعتبارسنجی می‌کند. اگر در بخش Authorize فراخوانی شود، ویژگی‌های Challenge/Response مربوط به MS-CHAP را در Access-Request بررسی کرده و ویژگی Auth-Type را با مقدار MS-CHAP به فهرست Config-Items اضافه می‌کند، مگر اینکه Auth-Type از قبل مقداردهی شده باشد.

این ماژول می‌تواند نشست MS-CHAP را از طریق گذرواژه‌های متن‌ساده (ویژگی User-Password) یا گذرواژه‌های NT (ویژگی NT-Password) احراز هویت کند. این ماژول نمی‌تواند احراز هویت را در برابر یک دامنه NT (NT domain) انجام دهد.

این ماژول همچنین ویژگی SMB-Account-Ctrl را اعمال می‌کند. برای مفهوم کنترل حساب کاربری SMB به مستندات Samba مراجعه کنید. این ماژول فایل‌های گذرواژه Samba را نمی‌خواند. در عوض، می‌توان از ماژول rlm_passwd برای خواندن فایل گذرواژه Samba و ارائه ویژگی NT-Password جهت استفاده توسط این ماژول بهره برد.

مهم‌ترین موارد پیکربندی عبارتند از:

رشته‌ای که برای تنظیم نوع احراز هویت (authtype) استفاده می‌شود. معمولاً باید روی مقدار پیش‌فرض MS-CHAP باقی بماند.
مگر اینکه این مورد روی 'no' تنظیم شده باشد، FreeRADIUS ویژگی‌های MS-CHAP-MPPE-Keys را برای MS-CHAPv1 و ویژگی‌های MS-MPPE-Recv-Key/MS-MPPE-Send-Key را برای MS-CHAPv2 اضافه می‌کند. مقدار پیش‌فرض 'yes' است.
در صورت فعال بودن MPPE، تنظیم این ویژگی روی 'yes' باعث می‌شود ویژگی MS-MPPE-Encryption-Policy ملزم به رمزنگاری شود. مقدار پیش‌فرض 'no' است.
در صورت فعال بودن MPPE، تنظیم این ویژگی روی 'yes' باعث می‌شود ویژگی MS-MPPE-Encryption-Types به یک کلید ۱۲۸ بیتی نیاز داشته باشد. مقدار پیش‌فرض 'no' است.
کلاینت‌های ویندوز User-Name را به شکل "DOMAIN\User" ارسال می‌کنند، اما challenge/response را تنها بر اساس بخش User می‌فرستند. تنظیم این مقدار روی yes، یک راهکار موقت (work-around) را برای این خطا فعال می‌کند. مقدار پیش‌فرض 'no' است.

modules {
  ...
  mschap {
	authtype = MS-CHAP
	use_mppe = yes
  }
  ...
}
 ...
authorize {
  ...
  mschap
  ...
}
 ...
authenticate {
  ...
  mschap
  ...
}

authorization, authentication

/etc/raddb/radiusd.conf

radiusd(8), radiusd.conf(5)

Chris Parker, cparker@segv.org

13 March 2004