UCS 5.2 - Radius - TLS Version

Moin
mit dem aktuellen Radius ist auch TLS 1.3 möglich, was ich bei W11 nutze. Nun habe ich zwei Geräte im Wlan, die nur mit TLS 1.2 laufen, es sind Dokumentenscanner. Das setzen der min und max Version vom TLS in der Konfiguration hilft aber nicht. Der Scanner probiert immer TLS 1.3, was er nicht kann. Ist es möglich dem Radius Server anhand von IPs oder Mac Adressen zu sagen, das bestimmte Geräte nur TLS 1.2 nutzen sollen.

Grüße aus Berlin

Ben

Ohne es selber konkret getestet zu haben, aber aus der Erfahrung in der Vergangenheit, dort hatte ich teils auch mehrere Instanzen von Modulen wie mschapv2 in FreeRADIUS konfiguriert, die sich unterschiedlich verhielten. Konkret musste ich je nach Pattern in den Usernamen andere Backends abfragen usw. das war aber schon eine rechte Fummelei.

Aus meiner Sicht ist die Option für Min und Max TLS Version in der Standardkonfiguration des moduls EAP über UCR-Parameter für die Standardinstanz des EAP-Moduls festgelegt. Wenn du es vertreten kannst, würde ich mir überlegen, max TLS auf 1.2 generell runterzuregeln. Alles andere dürfte in die Richtung gehen, dass du die UCS-Standardkonfiguration recht modifizieren würdest.

Es könnte im worst case darauf hinauslaufen, das du Requests von bestimmten Calling-Station-Ids z.B. an einen anderen FreeRADIUS virtual server weiterreichst (RADIUS proxying), der eine angepasste Instanz von rlm_eap (mods-available/eap) z.B. als eap-tls12 nutzt.

Die Frage ist einfach etwas, wie viel Aufwand du treiben willst, solange TLS 1.2 noch nicht als komplett unsicher gilt.

Moin
so habe ich es erst einmal zu Testzwecken gemacht. Min und Max auf Version 1.2 gesetzt. Dann habe ich aber das Problem mit den W11 Rechnern, die für den Außendienst benötigt werden, dass sie sich nicht am Wlan anmelden können. Ich möchte jetzt auch nicht alle Rechner mit einem Registry Patch versehen. Daher schaue ich mir noch einmal an, wie ich es mit einer erweiterten Konfiguration schaffe. Im “normalen” debian geht es ja auch. Ich werde berichten.

Gruß Ben

Hoi Ben

Das ist recht interessant, dass mit dieser Kombination TLS 1.2 only Windows 11 streikt. Ich musste das bisher so nicht umsetzen und eine Weile gab es eher das Problem, dass Windows 11 TLS 1.3 wollte, der Server es aber noch nicht vollständig supportete. Dass Microsoft nun TLS 1.3 forciert, wäre mir noch nicht bekannt, aber wer weiss?

Kannst du mal den FreeRADIUS regulär stoppen und mit “freeradius -X” in einem screeen oder tmux laufen lassen im Debugmodus laufen lassen? Evtl. kommt bei euch noch (Windows) credential guard in die Quere?

Der andere Weg ist halt deutlich aufwendiger und du musst dann gut aufpassen, dass du die Konfigurationen der anderen virtual server und module sauber pflegst. Diese werden dann auch nicht von den UCS templates gepflegt - ein weiterer Nachteil im UCS-Kontext, gerade bei Upgrades.

Falls die Scanner über Ethernet verwendbar wären, würde ich mir das echt noch überlegen.

Moin

das mit dem W11 ist ab einer bestimmten Version bekannt. Der Scanner muß per Wlan sein, da er an mehreren Arbeitsplätzen genutzt wird und er hat auch kein Ethernet. Ich werde jetzt erst einmal pragmatisch für den Scanner ein eigenes Wlan einrichten ohne Radius und den Rest über eingeschränkte Firewallregeln usw absichern. Falls mir noch etwas einfällt, werde ich hier berichten. Danke für deinen Input.

Gruß Ben