Radius Radius - nur der Syno-Admin kann sich anmelden? :-o

Höbarth-EDV

Benutzer
Mitglied seit
23. Jan 2018
Beiträge
12
Punkte für Reaktionen
0
Punkte
7
Hallo!
Wo ist hier mein Denkfehler. Ein AP wurde mit dem RADIUS der Syno gekoppelt.

Es dürfte auch soweit mal alles geklappt haben, da sich z,B,der admin-user der Syno tatsächlich mit "seinem" PW über den AP ins WLAN hängen kann.
Probieren wir dies mit einem andern User, schlägt der Versuch fehl - aber warum?
Technisch dürfte ja soweit offenbar alles OK sein (Verbindung AP <-> Syno).

Was passiert genau:

* Die SSID vom AP ist sichtbar
* Beim Versuch sich mit dem AP zu verbinden: Abfrage Benutzer und PW
* Admin-User der Syno mit seinem PW wird eingegeben
* Zertifikat-Abfrage wird bestätigt (nicht vertrauenswürdig - wird aber trotzdem akzeptiert ;-) )
* Verbindung ist herstellt -> Jubel

Und jetzt mit einem anderem Syno-User:

* Die SSID vom AP ist sichtbar
* Beim Versuch sich mit dem AP zu verbinden (mit IPhones): Abfrage Benutzer und PW
* Ein existierender Syno-Stand.-User und sein PW werden eingegeben
* Zertifikat-Abfrage wird jetzt NICHT angezeigt
* autom. Abbruch der Verbindungsherstellung

Im RADIUS-Log steht nur, dass sich der UserX versucht hat sich anzumelden, aber er hat ein falsches PW eingegeben -> Darum der Abbruch

Aber wenn sich der UserX direkt auf die Web-Konsole der Syno anmeldet, funktioniert seine User-ID sehr wohl....

Worauf könnte ich noch schauen/achten?

danke Helmuth
 

blurrrr

Benutzer
Sehr erfahren
Mitglied seit
23. Jan 2012
Beiträge
6.204
Punkte für Reaktionen
1.104
Punkte
248
Eventuell die erste Clientabfrage verhunzt und nu wirst Du bis zum nächsten Reboot nicht mehr nach dem Zertifikat gefragt, weil Du es eh schon abgelehnt hast? Kommt auch bei den besten mal vor... (wenn man zu flott ist) :D Starten den Client einfach mal neu.

Falls es sich um den "gleichen" Client handelt mit dem gleichen User... dann HAT er das Zertifikat schon und das User-Passwort ist falsch bzw. dem User fehlen die Berechtigungen für den Login.

Am einfachsten wäre es allerdings vermutlich, wenn man das Zertifikat "im Vorfeld" erstmal auf die Clients ausrollt (oder besser direkt das CA-Zertifikat...), dann hat man eine saubere Grundlage für alles weitere - so wie man es halt vernünftigerweise macht (um eben nicht in genau solche Problemchen zu rennen)? :)
 


 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat