Radius- / Tacacs-Server gesucht

Osti

Gurkencommander
Registriert
16. August 2002
Reaktionspunkte
16.488
Ort
Unterallgäu
Servus,

ich bin auf der Suche nach einem Radius- und Tacacs+ Server. Primäre Funktion sollte die Authentifizierung von Dial-In Usern per Tacacs und Radius sein. Generell wäre es aber sauber wenn auch 802.1x unterstützt wird, um ggf. auch WLAN-User etc. zu authentifizieren. Eine herstellerneutrale Unterstützung von Radiusattributen ist wünschenswert.

Derzeit setzten wir nen uralten Cisco ACS 2.1 von ca. 1998 ein. Die Plattform (Appliance, Win, *nix) ist wurscht.

Unterstützt werden sollten sowohl eine lokale Benutzer-DB als auch eine parallele Anbindung an mehrere LDAP-Verzeichnisse.

Angeschaut habe ich mir bereits Freeradius, was soweit auch funktioniert, allerdings ist die Konfiguration nen großer Graus, da alles auf try&error bzw. Google-Suche hinauslief.

Weiterhin habe ich die Radiusone-Appliance von www.infoblox.com getestet. Ist prinzipiell nett, da appliancebasiert und verfügt über HA-Features (VRRP).
Großer Nachteil, sie ist wieder Freeradius basiert, und die Frickelei wird von der Textebene auf ne Web-Oberfläche verlagert. Zudem bescheidene Doku, so dass mal wieder Google herhalten muss.

Außerdem getestet wurde der AAA-Server von www.activeidentity.com. Wäre prinzipiell ne schöne Lösung, aber es wird keine lokale Benutzer-DB unterstützt, lediglich die Anbindung an diverse LDAP-Verzeichnisse.... Außerdem schon mehr als unverschämt teuer.

Derzeit versuche ich noch ne Testversion des aktuellen Cisco-Secure ACS 4.0 zu bekommen, was sich allerdings nicht einfach gestaltet. Zudem habe ich leichte Zweifel ob bei Cisco auch die Radiusattribute anderer Hersteller unterstützt werden....

Die eigentliche Frage lautet nun:

Welche weiteren Authentifizierungs-Server gibt es bzw. lohnen sich sie näher anzuschauen?

Danke und Gruß,

Osti

PS: Sorry für den Roman :D
 
Osti schrieb:
Angeschaut habe ich mir bereits Freeradius, was soweit auch funktioniert, allerdings ist die Konfiguration nen großer Graus, da alles auf try&error bzw. Google-Suche hinauslief.
Das klingt für mich, als ob du nicht genau wüßtest, was du eingentlich (mit den Einstellungen) machst. Vielleicht versucht alles auf einmal umzustetzten? U.a. gibt es, wenn ich mich nicht irre, sogar richtig erinnere eine php-Admin-Oberfläche für`s Dialin.
 
TrekFuelEX7 schrieb:
Das klingt für mich, als ob du nicht genau wüßtest, was du eingentlich (mit den Einstellungen) machst. Vielleicht versucht alles auf einmal umzustetzten? U.a. gibt es, wenn ich mich nicht irre, sogar richtig erinnere eine php-Admin-Oberfläche für`s Dialin.

jain :D

ich habe sowohl die lokale als auch die Authentifizierung übers AD zum Laufen gebracht, allerdings nicht beides parallel. Außerdem muss man alle Radius-Attribute mehr oder weniger kennen , um sie den Realms zuzuordnen.
Die PHP-Admin-Oberfläche habe ich ebenfalls probiert, allerdings habe ich sie nie wirklich zum funktionieren gebracht, es kamen immer wieder PHP-Fehler.

Mir ist bewusst, dass freeradius sehr verbreitet und sehr flexibel in der Konfiguration ist. Allerdings muss man auch wirklich verstehen, wie die einzelnen Komponenten miteinander arbeiten. Ich für meinen Teil wäre bereit mich damit auseinander zu setzen, allerdings befürchte ich, dass dies bei den Leuten, die das System schlussendlich betreuen, nicht so ist :(

d.h. es wird etwas mit ner grafischen Oberfläche gesucht, mit ner "simplen" Benutzer- und Gruppenverwaltung, sowie Rechtevergabe. Wenn ich ein NAS etc. anhänge, dann sollte über die Herstellerauswahl die entsprechenden passenden Radius-Attribute oder Mappings gewählt werden. D.h. wenn ich übers AD Dial-In User eines Cisco-Routers authentifiziere, sollten die Radius-Mappings infolge der Informationen Router=Cisco und User-Credentials=AD automatisch gewählt werden.

Es wäre also unsinnig, wenn ich 2 Woche benötige um einen freeradius mit allen unseren Anforderungen aufzusetzen, wenn das betreuende Personal, sich dann nicht damit auseinander setzen will.

Daher auch meine verzweifelte Suche nach nem alternativen Produkt....

Osti
 
Zurück