群晖 RADIUS 认 Google 帐号:把 Google Secure LDAP 设为验证来源的官方改法

痛点场景

无线准入用群晖 RADIUS Server 套件做了 802.1X 认证,一身轻松;但公司的帐户体系建在 Google Secure LDAP 上——RADIUS 套件默认验证的是 NAS 本地用户,Google 那边的帐号一个都不认识。让员工为无线网再单独维护一套密码,等于把统一身份管理的意义打了对折。

官方知识库对此有专门指引:配置 RADIUS Server 的设置,使其可以验证 Google Secure LDAP 用户

开始之前:四个前置确认

动手改配置前,官方列了四个必须确认的前提:

  1. 您的 Synology NAS 已加入 Google Secure LDAP——NAS 本身先要成为 Google 目录的成员,帐号数据才有来处;
  2. RADIUS Server 为 3.0.15-0277 或以上版本——低于此版本没有这套能力;
  3. RADIUS Server > 设置 > 通用设置中,仅选择了 LDAP 用户选项——验证来源要切到 LDAP 一侧;
  4. 用户已为其客户端设备(如移动电话)选择了 EAP-TTLS / PAP 验证方法——验证方法对不上,链路再通也认不了人。

四条缺一不可,建议逐条打勾后再进入下一步。

版本分叉:先看套件版本号再动键盘

官方按套件版本给出了两套操作范围:

  • RADIUS Server 3.0.15-0277 至 3.0.25-0436:按完整步骤 1-7 操作;
  • RADIUS Server 3.0.25-0452 及以上版本:执行步骤 1、2、5、6 和 7——即跳过追加 $INCLUDE 行与编辑两个 rad_site 文件的旧式改法,新版本已把这部分收进套件自身。

版本号在套件中心 > 已安装 > RADIUS Server 的页面可以看到,先抄下来再开工。

完整步骤:三处文件与一次重启

步骤 1:SSH 用 root 权限登录 DSM

控制面板先开启 SSH 功能,然后用具备 root 权限的帐户通过 SSH 登录。

步骤 2:编辑 ldap 模块配置文件

输入以下命令编辑文件:

vim /var/packages/RadiusServer/target/etc/raddb/mods-enabled/ldap

步骤 3:追加 $INCLUDE 行

在文件中添加以下设置:

$INCLUDE /usr/local/synoradius/rad_ldap_client_cert

(3.0.25-0452 及以上版本跳过本步。)

步骤 4:编辑两个 site 文件

输入以下两个命令,并通过参考 Google 的 FreeRadius 文章、按照其步骤 5 中的所有说明来编辑这两个文件:

vim /usr/local/synoradius/rad_site_def_ldap
vim /usr/local/synoradius/rad_site_inn_ldap

(3.0.25-0452 及以上版本跳过本步。)

步骤 5:保存设置并退出

三处文件改完,逐一保存退出。

步骤 6:停止 RADIUS Server

进入套件中心 > 已安装 > RADIUS Server,单击倒三角形,选择停止

步骤 7:重新运行套件

RADIUS Server 停止后,单击运行重新启动套件,让修改过的配置生效。

用一台已配置 EAP-TTLS/PAP 的手机连一次无线网验证:输入 Google Secure LDAP 里的帐号密码能通过认证,链路就算打通了。

小结

  • 目标:RADIUS Server 验证 Google Secure LDAP 用户,无线准入与目录帐号合一;
  • 前置四条:已加入 Google Secure LDAP、套件 3.0.15-0277+、通用设置仅选 LDAP 用户、客户端用 EAP-TTLS/PAP;
  • 3.0.15-0277 至 3.0.25-0436 走完整七步;3.0.25-0452 及以上只做 1、2、5、6、7 步;
  • 改的是 /var/packages/RadiusServer 下的三处配置文件,改完必须停止再运行套件才能生效。

诚鑫致达科技部署无线准入时把这一步当作最后一公里来验收——验证来源通了,员工手机连公司 WiFi 才算真正的一人一号。