| rlm_mschap(5) | FreeRADIUS Module | rlm_mschap(5) |
نام (NAME)
rlm_mschap - ماژول احراز هویت MS-CHAP و MS-CHAPv2 در FreeRADIUS
توضیحات (DESCRIPTION)
ماژول rlm_mschap پشتیبانی از احراز هویت MS-CHAP و MS-CHAPv2 را فراهم میکند.
این ماژول کاربران را با احراز هویت MS-CHAP یا MS-CHAPv2 اعتبارسنجی میکند. اگر در بخش Authorize فراخوانی شود، ویژگیهای Challenge/Response مربوط به MS-CHAP را در Access-Request بررسی کرده و ویژگی Auth-Type را با مقدار MS-CHAP به فهرست Config-Items اضافه میکند، مگر اینکه Auth-Type از قبل مقداردهی شده باشد.
این ماژول میتواند نشست MS-CHAP را از طریق گذرواژههای متنساده (ویژگی User-Password) یا گذرواژههای NT (ویژگی NT-Password) احراز هویت کند. این ماژول نمیتواند احراز هویت را در برابر یک دامنه NT (NT domain) انجام دهد.
این ماژول همچنین ویژگی SMB-Account-Ctrl را اعمال میکند. برای مفهوم کنترل حساب کاربری SMB به مستندات Samba مراجعه کنید. این ماژول فایلهای گذرواژه Samba را نمیخواند. در عوض، میتوان از ماژول rlm_passwd برای خواندن فایل گذرواژه Samba و ارائه ویژگی NT-Password جهت استفاده توسط این ماژول بهره برد.
مهمترین موارد پیکربندی عبارتند از:
- authtype
- رشتهای که برای تنظیم نوع احراز هویت (authtype) استفاده میشود. معمولاً باید روی مقدار پیشفرض MS-CHAP باقی بماند.
- use_mppe
- مگر اینکه این مورد روی 'no' تنظیم شده باشد، FreeRADIUS ویژگیهای MS-CHAP-MPPE-Keys را برای MS-CHAPv1 و ویژگیهای MS-MPPE-Recv-Key/MS-MPPE-Send-Key را برای MS-CHAPv2 اضافه میکند. مقدار پیشفرض 'yes' است.
- require_encryption
- در صورت فعال بودن MPPE، تنظیم این ویژگی روی 'yes' باعث میشود ویژگی MS-MPPE-Encryption-Policy ملزم به رمزنگاری شود. مقدار پیشفرض 'no' است.
- require_strong
- در صورت فعال بودن MPPE، تنظیم این ویژگی روی 'yes' باعث میشود ویژگی MS-MPPE-Encryption-Types به یک کلید ۱۲۸ بیتی نیاز داشته باشد. مقدار پیشفرض 'no' است.
- with_ntdomain_hack
- کلاینتهای ویندوز User-Name را به شکل "DOMAIN\User" ارسال میکنند، اما challenge/response را تنها بر اساس بخش User میفرستند. تنظیم این مقدار روی yes، یک راهکار موقت (work-around) را برای این خطا فعال میکند. مقدار پیشفرض 'no' است.
پیکربندی (CONFIGURATION)
modules {
...
mschap {
authtype = MS-CHAP
use_mppe = yes
}
...
}
...
authorize {
...
mschap
...
}
...
authenticate {
...
mschap
...
}
بخشها (SECTIONS)
authorization, authentication
فایلها (FILES)
/etc/raddb/radiusd.conf
همچنین ببینید (SEE ALSO)
نویسنده (AUTHOR)
Chris Parker, cparker@segv.org
| 13 March 2004 |