nocat e freeradius
Moderatore: Staff
Regole del forum
1) Citare sempre la versione di Slackware usata, la versione del Kernel e magari anche la versione della libreria coinvolta. Questi dati aiutano le persone che possono rispondere.
2) Per evitare confusione prego inserire in questo forum solo topic che riguardano appunto Gnu/Linux in genere, se l'argomento è specifico alla Slackware usate uno dei forum Slackware o Slackware64.
3) Leggere attentamente le risposte ricevute
4) Scrivere i messaggi con il colore di default, evitare altri colori.
5) Scrivere in Italiano o in Inglese, se possibile grammaticalmente corretto, evitate stili di scrittura poco chiari, quindi nessuna abbreviazione tipo telegramma o scrittura stile SMS o CHAT.
6) Appena registrati è consigliato presentarsi nel forum dedicato.
La non osservanza delle regole porta a provvedimenti di vari tipo da parte dello staff, in particolare la non osservanza della regola 5 porta alla cancellazione del post e alla segnalazione dell'utente. In caso di recidività l'utente rischia il ban temporaneo.
1) Citare sempre la versione di Slackware usata, la versione del Kernel e magari anche la versione della libreria coinvolta. Questi dati aiutano le persone che possono rispondere.
2) Per evitare confusione prego inserire in questo forum solo topic che riguardano appunto Gnu/Linux in genere, se l'argomento è specifico alla Slackware usate uno dei forum Slackware o Slackware64.
3) Leggere attentamente le risposte ricevute
4) Scrivere i messaggi con il colore di default, evitare altri colori.
5) Scrivere in Italiano o in Inglese, se possibile grammaticalmente corretto, evitate stili di scrittura poco chiari, quindi nessuna abbreviazione tipo telegramma o scrittura stile SMS o CHAT.
6) Appena registrati è consigliato presentarsi nel forum dedicato.
La non osservanza delle regole porta a provvedimenti di vari tipo da parte dello staff, in particolare la non osservanza della regola 5 porta alla cancellazione del post e alla segnalazione dell'utente. In caso di recidività l'utente rischia il ban temporaneo.
Il problema non è quello di avere una sola scheda di rete, il problema è che chillispot richiede che la scheda di rete a lui connessa abbia ip 192.168.2.1 (o qualcos'altro specificato nlla configurazione)! Chillispot è utilizzato per consentire accesso a proprie reti. Se non ne hai, cosa vorresti fare? Eventualmente potresti fare una prova, dare cioè l'accesso al pc tramite chillispot. Ma non sò che senso abbia e, soprattutto, se sia possibile farlo.
- lennynero
- Linux 3.x

- Messaggi: 641
- Iscritto il: lun 3 mag 2004, 0:00
- Nome Cognome: Luigi Picaro
- Slackware: current-x64
- Kernel: 6.13.1
- Desktop: Xfce-4.20
- Località: Salerno
ah ok ora ho capito il problema delle 2 sk di rete, a limite potrei risolvere in questo modo: ho chillispot sul pc1(192.168.2.1) poi ho radius sul pc2(192.168.0.1) entrambi i pc sono collegati su un hub con 4 porte e sulla porta 3 c'è l'AP ma il problema è che l'ap non è collegato al pc1 con un broadcast quindi mi sa che comunque ho bisogno X FORZA di 2 sk;
ti ringrazio lo stesso moltissimo sei stato gentilissimo e io abb scocciante
, comunque appena avrò disponibilità proverò a riconfigurare sto maledetto hotspotlogin 
ti ringrazio lo stesso moltissimo sei stato gentilissimo e io abb scocciante
- lennynero
- Linux 3.x

- Messaggi: 641
- Iscritto il: lun 3 mag 2004, 0:00
- Nome Cognome: Luigi Picaro
- Slackware: current-x64
- Kernel: 6.13.1
- Desktop: Xfce-4.20
- Località: Salerno
ciao, sono riuscito a procurarmi una sk di rete pcmcia quindi ora ho 2 chede di rete...una (eth0) collegata alla mia lan, e un'altra (eth2) collegata in broadcast all'ap. Il punto focale della mia configurazione di chillispot sta nel fatto che non ho capito quel tuo 192.168.2.1; tu hai detto che quell'ip è l'ip della scheda di rete che viene creata quando avvii chillispot, ma a me quando avvio chillispot crea una nuova interfaccia tun0 che ha ip 192.168.182.1... forse devo usare quello come tu usi 192.168.2.1?cioè devo usarlo sia come dns che come host dell'uamserver?
Il 192.168.2.1 è un ip che utilizzo io. Di default l'interfaccia creata assume un 192.168.182.1 (come hai correttamente riportato), ma nulla ti vieta di cambiarlo. Quello è l'uamserver, per il dns, linkati pure a quello che usi abitualmente, o meglio, metti un dns forwarder attivo sull'ip dell'uamserver verso il tuo dns abituale.
- lennynero
- Linux 3.x

- Messaggi: 641
- Iscritto il: lun 3 mag 2004, 0:00
- Nome Cognome: Luigi Picaro
- Slackware: current-x64
- Kernel: 6.13.1
- Desktop: Xfce-4.20
- Località: Salerno
dopo le tue innumerevoli spiegazioni e dopo aver spulciato un pò la mailing list di chillispot ho configurato tutto, ma chilli continua a non funzionare, e ho ancora qualche dubbio; ti riassumo la mia situazione attuale:
freeradius apache+ssl+per e chillispot si trovano sul PC1;
il PC1 ha 2 interfacce di rete eth0 e eth2(eth1 è la wireless ma non la uso nella fattispecie);
l'ap è impostato in modalità aperta e collegato con il PC1 sull'interfaccia eth2;
ho configurato come radiusserver 127.0.0.1, ho impostato come dhcpif eth2, e ho connesso il PC1 ad un altro pc(PC2) con la scheda eth0(192.168.0.1) in questo modo diciamo che PC1 e PC2 formano una lan...
quando lancio chilli mi compare un'interfaccia aggiuntiva tun0(192.168.182.1), e eth2 appare come connessa in broadcast(pare che non sia necessario dare ifconfig eth2 up 0.0.0.0 xke lo fa in automatico quando avvio chilli); ho impostato come uamserver https://192.168.182.1/cgi-bin/hotspotlogin.cgi, solo che ora ho 2 dubbi:
1) io non ho un dns server configurato, è necessairo averne uno?se sì posso configurarlo sul PC1?
2) che ip deve avere l'ap?cioè in che sottorete si deve trovare 192.168.182.x oppure è irrilevante la cosa?
il problema sostanziale ora fondamentalmente è che chilli non mi assegna gli ip ai clients che provano a connettervisi, e se provo ad assegnarmi un ip statico(sul client) mi connette ma chilli non datte ciglio e l'uamserver comunque non funziona...
spero di essere stato chiaro..., sto sbattendo davvero tanto per far funzionare sta cosa, è diventata + una questione di principio che una commessa di laboratorio...
freeradius apache+ssl+per e chillispot si trovano sul PC1;
il PC1 ha 2 interfacce di rete eth0 e eth2(eth1 è la wireless ma non la uso nella fattispecie);
l'ap è impostato in modalità aperta e collegato con il PC1 sull'interfaccia eth2;
ho configurato come radiusserver 127.0.0.1, ho impostato come dhcpif eth2, e ho connesso il PC1 ad un altro pc(PC2) con la scheda eth0(192.168.0.1) in questo modo diciamo che PC1 e PC2 formano una lan...
quando lancio chilli mi compare un'interfaccia aggiuntiva tun0(192.168.182.1), e eth2 appare come connessa in broadcast(pare che non sia necessario dare ifconfig eth2 up 0.0.0.0 xke lo fa in automatico quando avvio chilli); ho impostato come uamserver https://192.168.182.1/cgi-bin/hotspotlogin.cgi, solo che ora ho 2 dubbi:
1) io non ho un dns server configurato, è necessairo averne uno?se sì posso configurarlo sul PC1?
2) che ip deve avere l'ap?cioè in che sottorete si deve trovare 192.168.182.x oppure è irrilevante la cosa?
il problema sostanziale ora fondamentalmente è che chilli non mi assegna gli ip ai clients che provano a connettervisi, e se provo ad assegnarmi un ip statico(sul client) mi connette ma chilli non datte ciglio e l'uamserver comunque non funziona...
spero di essere stato chiaro..., sto sbattendo davvero tanto per far funzionare sta cosa, è diventata + una questione di principio che una commessa di laboratorio...
Andiamo per passi.
Il radius funziona?
Ti elenco una serie di test da fare.
Dal mio personalissimo HowTo (che un giorno sistemerò e magari pubblicherò):
Hai provato comunque a sostituire i tuoi file di configurazione con i miei che ti ho precedentemente postato?
Il radius funziona?
Ti elenco una serie di test da fare.
Dal mio personalissimo HowTo (che un giorno sistemerò e magari pubblicherò):
Controlla che in /var/www/cgi-bin ci sia hotspotlogin.cgi, e che i suoi permessi siano 0755. Controlla anche che all'interno di hotspotlogin.cgi ci sia il link a http://192.168.182.1:3990/preloginAggiungere un utente di test;
# mysql -uradius -pleetpass radius
mysql> insert into radgroupcheck (groupname, attribute, value, op) values ("wifi","Auth-Type","Local",":=");
mysql> insert into usergroup (username, groupname) values ("testuser", "wifi");
mysql> insert into radcheck (username, attribute, value) values ("testuser", "Password", "testpass");
Editare il file /etc/raddb/clients.conf e sostituire la riga
secret = testing123
nella sezione "client 127.0.0.1 {" con
secret = <propria password> # anche con spazi ma senza apici
Lanciare il server radius in modalità debug;
# radiusd -X
Verificare che l'utente di test possa loggarsi;
# radtest testuser testpass localhost 0 <password client 127.0.0.1 precedentemente definita, ma con apici se contiene spazi>
Dovrrebbe risultare qualcosa del tipo:
###############################################################################
###############################################################################
###############################################################################
Sending Access-Request of id 236 to 127.0.0.1 port 1812
User-Name = "testuser"
User-Password = "testpass"
NAS-IP-Address = 255.255.255.255
NAS-Port = 0
rad_recv: Access-Accept packet from host 127.0.0.1:1812, id=236, length=20
###############################################################################
###############################################################################
###############################################################################
Hai provato comunque a sostituire i tuoi file di configurazione con i miei che ti ho precedentemente postato?
- lennynero
- Linux 3.x

- Messaggi: 641
- Iscritto il: lun 3 mag 2004, 0:00
- Nome Cognome: Luigi Picaro
- Slackware: current-x64
- Kernel: 6.13.1
- Desktop: Xfce-4.20
- Località: Salerno
allora, preseguendo con ordine come suggerisci:
1) radius funziona perfettamente anche con autenticazione peap e eap(sia mschapv2 che tls)
2) apache funziona con ssl e perl installati correttamente
3) chilli è stato così configurato:
il resto del conf è tutto lasciato di default(anche nelle FAQ di chillispot.org c'è scritto che quelle impostazioni che ho messo sono necessarie e sufficienti ad una conf minimale(mi basterebbe anche minimale se funzionasse)
4) il problema ora è che chilli(lanciato in foreground) non rileva niente quando un client prova a connettersi, quindi il problema di hotspotlogin.cgi, se anche ci fosse, si dovrebbe presentare quando il client ha già un ip, e io ancora non sono arrivato a quella fase.
5) i permessi di hotspotlogin.cgi sono 0755, ma in esso non c'è un riferimento esplicito a link http://192.168.182.1:3990/prelogin , c'è però una parte in cui compare:
6) ti ripropongo i miei dubbi:
1) radius funziona perfettamente anche con autenticazione peap e eap(sia mschapv2 che tls)
2) apache funziona con ssl e perl installati correttamente
3) chilli è stato così configurato:
Codice: Seleziona tutto
radiusserver1 127.0.0.1
radiusserver2 127.0.0.1
radiussecret password
dhcpif eth2
uamserver https://192.168.182.1/cgi-bin/hotspotlogin.cgi
4) il problema ora è che chilli(lanciato in foreground) non rileva niente quando un client prova a connettersi, quindi il problema di hotspotlogin.cgi, se anche ci fosse, si dovrebbe presentare quando il client ha già un ip, e io ancora non sono arrivato a quella fase.
5) i permessi di hotspotlogin.cgi sono 0755, ma in esso non c'è un riferimento esplicito a link http://192.168.182.1:3990/prelogin , c'è però una parte in cui compare:
Codice: Seleziona tutto
...
if (($result == 3) || ($result == 13)) {
print "
<h1 style=\"text-align: center;\">Logged out from ChilliSpot</h1>
<center>
<a href=\"http://$uamip:$uamport/prelogin\">Login</a>
</center>
</body>
</html>";
}
...Spero che con l'integrazione che ho fatto al post precedente ora la mia situazione sia ancora + chiara, magari se puoi mandami i tuoi .conf alla mail lenny@j-4-m.tk(dovrei consegnare a giorni il lavoro e senza captive portal mi pare un lavoro fatto a metà...)1) io non ho un dns server configurato, è necessairo averne uno?se sì posso configurarlo sul PC1?
2) che ip deve avere l'ap?cioè in che sottorete si deve trovare 192.168.182.x oppure è irrilevante la cosa?
Consiglio:
aggiungi la riga al /etc/chilli.conf, così una persona che accede sarà solo in grado di colloquiare col server.
sempre in /etc/chilli.conf.
Cosa moooolto diversa invece se usi un ap con chillispot all'interno, come il Linksys WRT54GL con firmware dd-wrt. A quel punto però, non te ne fai nulla del chillispot installato sulla tua macchina (c'è già sull'ap), e dovresti aggiungere dei parametri al radius, per dirgli che l'ap è un tuo client statico, e che è autorizzato a passargli richieste di autenticazione.
aggiungi la riga
Codice: Seleziona tutto
uamallowed 192.168.182.1Non è necessario averne uno. Se proprio vuoi installarne uno, deve essere visibile dall'interfaccia di rete su cui è attivo l'ap, e dovrai aggiungere la rigalennynero ha scritto:1) io non ho un dns server configurato, è necessairo averne uno?se sì posso configurarlo sul PC1?
Codice: Seleziona tutto
dns1 192.168.182.1L'ap, se vuoi essere in grado di raggiungerlo dall'interno, dovrà essere sulla stessa rete di chillispot (192.168.182.0/24). Se non te ne frega niente, mettilo pure su un'altra rete, tanto l'ap è trattato come un device "stupido" modello switch ethernet. Esso serve infatti solo per fare da bridge tra il wireless e l'ethernet.lennynero ha scritto:2) che ip deve avere l'ap?cioè in che sottorete si deve trovare 192.168.182.x oppure è irrilevante la cosa?
Cosa moooolto diversa invece se usi un ap con chillispot all'interno, come il Linksys WRT54GL con firmware dd-wrt. A quel punto però, non te ne fai nulla del chillispot installato sulla tua macchina (c'è già sull'ap), e dovresti aggiungere dei parametri al radius, per dirgli che l'ap è un tuo client statico, e che è autorizzato a passargli richieste di autenticazione.
Per il punto 5 hai ragione tu. Veniamo al punto 4:
- il client riceve un ip?
- per installare chillispot, hai usato il mio pacchetto per slack?
- radius comunica correttamente con mysql? Per vederlo, digita:
- la pass che và in chilli.conf, è la stessa che và in /etc/raddb/clients.conf, sezione "radiussecret". E' così anche per te?
- hai eseguito un debug? Avvia chillispot con (sempre se hai installato il mio pacchetto) e guarda cosa ti viene scritto in CLI e in /var/log/messages.
- il client riceve un ip?
- per installare chillispot, hai usato il mio pacchetto per slack?
- radius comunica correttamente con mysql? Per vederlo, digita:
Codice: Seleziona tutto
radtest testuser testpass localhost 0 <password client 127.0.0.1 precedentemente definita in /etc/raddb/clients.conf, sezione "client 127.0.0.1", ma con apici se contiene spazi>- hai eseguito un debug? Avvia chillispot con
Codice: Seleziona tutto
/etc/rc.d/rc.chilli startdebug- lennynero
- Linux 3.x

- Messaggi: 641
- Iscritto il: lun 3 mag 2004, 0:00
- Nome Cognome: Luigi Picaro
- Slackware: current-x64
- Kernel: 6.13.1
- Desktop: Xfce-4.20
- Località: Salerno
allora il problema è proprio il fatto che il client NON riceve un ip, xke a chillispot non arriva la richiesta...
radius come detto in precedenza funziona perfettamente(includevo che comunica alla perfezione con mysql); sì ho usato il tuo pacchetto.
comunque il mio problema adesso è che non ho un terzo pc che possa fare da client quindi volevo fare un test un pò particolare: il pc sul qualche c'è chillispot apache mysql e radius ha anche una scheda wireless(posso fare da client con il suddetto pc?) cioè insomma vorrei collegarmi a me stesso...mi rendo conto che non ha senso ma è per provare se funziona chillispot. la cosa è fattibile o comunque non funzionerebbe?
Insomma il problema è che chillispot non funziona...
:(:(
radius come detto in precedenza funziona perfettamente(includevo che comunica alla perfezione con mysql); sì ho usato il tuo pacchetto.
comunque il mio problema adesso è che non ho un terzo pc che possa fare da client quindi volevo fare un test un pò particolare: il pc sul qualche c'è chillispot apache mysql e radius ha anche una scheda wireless(posso fare da client con il suddetto pc?) cioè insomma vorrei collegarmi a me stesso...mi rendo conto che non ha senso ma è per provare se funziona chillispot. la cosa è fattibile o comunque non funzionerebbe?
Insomma il problema è che chillispot non funziona...
Sfido io che entri lo stesso! Se le tre schede di rete sono sulla stessa macchina, le route vengono risolte direttamente all'interno della macchina stessa! Non passeranno via wifi!lennynero ha scritto:il pc sul qualche c'è chillispot apache mysql e radius ha anche una scheda wireless(posso fare da client con il suddetto pc?) cioè insomma vorrei collegarmi a me stesso...mi rendo conto che non ha senso ma è per provare se funziona chillispot. la cosa è fattibile o comunque non funzionerebbe?
Procurati un palmare o un notebook e riprova. Se hai fatto tutto correttamente, funzionerà (io è da un bel po' che lo utilizzo).
- lennynero
- Linux 3.x

- Messaggi: 641
- Iscritto il: lun 3 mag 2004, 0:00
- Nome Cognome: Luigi Picaro
- Slackware: current-x64
- Kernel: 6.13.1
- Desktop: Xfce-4.20
- Località: Salerno
ciao, ti scrivo di nuovo xke ho risolto molti problemi....ho aggiornato il firmware dell'AP e ora anche il dhcp di chilli funziona...mha
volevo chiederti: ora riesco ad autenticarmi con login e pass, ma solo se la mia login fa parte di un gruppo "Local"(in radius) se fa parte del gruppo EAP non mi autentica..?come mai?quando parlo di gruppo intendo radgroupcheck.Value. Io ho impostato eap per gli utenti a cui richiedo un autenticazione eap(che ho aggiunto nella sezione authenticate i radius). Inoltre vorrei sapere se si può usare anche il protocollo eap ttls(con i certificati...)cioè radius li supporta, infatti se tolgo chillispot e metto l'ap in modalità radiusd poi posso loggarmi con il certificato; quindi ora mi servirebbe capire se chilli li supporta, ciop se sa gestirli e comunicarli a radius, ma andiamo per gradi, mi interesserebbe prima eap tls normale(sername e pass)
volevo chiederti: ora riesco ad autenticarmi con login e pass, ma solo se la mia login fa parte di un gruppo "Local"(in radius) se fa parte del gruppo EAP non mi autentica..?come mai?quando parlo di gruppo intendo radgroupcheck.Value. Io ho impostato eap per gli utenti a cui richiedo un autenticazione eap(che ho aggiunto nella sezione authenticate i radius). Inoltre vorrei sapere se si può usare anche il protocollo eap ttls(con i certificati...)cioè radius li supporta, infatti se tolgo chillispot e metto l'ap in modalità radiusd poi posso loggarmi con il certificato; quindi ora mi servirebbe capire se chilli li supporta, ciop se sa gestirli e comunicarli a radius, ma andiamo per gradi, mi interesserebbe prima eap tls normale(sername e pass)
