Решено: Freeradius (calling-station-id)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Silker
Сообщения: 7

Решено: Freeradius

Сообщение Silker »

Есть ВПН сервер для двух сетей и есть отдельный радиус-сервер, на котором происходит аутентификация. Радиус на ВПН сервере работает как прокси, отсылая запросы на второй сервер. И проблема в том, что на ВПН сервере в логах отсутвует информация о пользователях, создающее ВПН соединение. Хотя если звонить на отдельный радиус-сервер, то в логах присутсвует Callling-Station-ID. Конфиги одинаковые на серверах. В чем может быть дело и можно ли другим способом записывать в логи IP пользователей?
Спасибо сказали:
Silker
Сообщения: 7

Re: Решено: Freeradius

Сообщение Silker »

Вот запись лога от pptpd:

Nov 12 17:13:24 vpnnew pptpd[4346]: CTRL: Client 10.31.16.113 control connection finished

То есть запись IP пользователя, пытающегося подключиться есть. И надо чтобы в логах freeradius тоже была похожая запись, чтобы знать, кто именно подключился.
Спасибо сказали:
Аватара пользователя
sash-kan
Администратор
Сообщения: 13939
Статус: oel ngati kameie
ОС: GNU

Re: Решено: Freeradius

Сообщение sash-kan »

посмотрите на этот вывод:
$ sudo grep -C 5 -ir client-ip-address /etc/freeradius/
видите упоминания в /etc/freeradius/radiusd.conf?
в debian-е по умолчанию в секции modules/detail раскомментирована такая строка:
detailfile = ${radacctdir}/%{Client-IP-Address}/detail-%Y%m%d
куда уж подробнее?

p.s. есть ещё, например, и detail auth_log…
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
Спасибо сказали:
Silker
Сообщения: 7

Re: Решено: Freeradius

Сообщение Silker »

Логи все эти включены. Проблема скорее в том, что сам радиус не получает ийпи пользователя. Везде есть только адрес сервера и локальный, но надо и чтобы отображался адрес пользователей.
Спасибо сказали:
Аватара пользователя
sash-kan
Администратор
Сообщения: 13939
Статус: oel ngati kameie
ОС: GNU

Re: Решено: Freeradius

Сообщение sash-kan »

угу. кажется, понял. вот, видимо, та же проблема: http://www.opennet.ru/openforum/vsluhforumID1/65854.html
там и патч приведён: http://www.nibs.net.ua/src/pptpd/src/pptpd...xport-cli.patch
на современный (для debian lenny) pptpd-1.3.4 он, понятно, не накладывается.
ну, там всего-то две строчки.
попробовал собрать с ними (патч прилагается).
собралось.
а вот даёт ли это эффект, я проверить, увы, не могу.
У вас нет необходимых прав для просмотра вложений в этом сообщении.
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
Спасибо сказали:
Аватара пользователя
Olden Gremlin
Сообщения: 365
Статус: RAP22-RIPE
ОС: Debian GNU/Linux Wheezy

Re: Решено: Freeradius

Сообщение Olden Gremlin »

Silker писал(а):
12.11.2008 18:24
Nov 12 17:13:24 vpnnew pptpd[4346]: CTRL: Client 10.31.16.113 control connection finished
Посмею предложить Вам следующий "рецепт":

Код: Выделить всё

egrep "pppt?d" /var/log/syslog
Имхо тут Вы сможете найти кто подлогинился... Но это потребует времени и усилий, чтобы проанализировать pid'ы процессов и т.п. Ну сами увидите - жутко неудобно.
А еще можно прикрутить какой нибудь sql и там в таблице уж точно будут данные и по логину и по вызывающему ip и т.п.
«Когда у общества нет цветовой дифференциации штанов — то нет цели!»
nic-hdl: RAP22-RIPE
Спасибо сказали:
Silker
Сообщения: 7

Re: Решено: Freeradius

Сообщение Silker »

Спасибо всем за советы. Проблема оказалось именно в pptpd, а точнее в скрипте запуска, который был настрое на совсем другие конфиги.
Спасибо сказали:
Аватара пользователя
sash-kan
Администратор
Сообщения: 13939
Статус: oel ngati kameie
ОС: GNU

Re: Решено: Freeradius

Сообщение sash-kan »

один вопрос — одна тема! делая скидку на новичковость, отделяю второй вопрос в другую тему.
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
Спасибо сказали: