群晖 RADIUS 认 Google 帐号:把 Google Secure LDAP 设为验证来源的官方改法
痛点场景
无线准入用群晖 RADIUS Server 套件做了 802.1X 认证,一身轻松;但公司的帐户体系建在 Google Secure LDAP 上——RADIUS 套件默认验证的是 NAS 本地用户,Google 那边的帐号一个都不认识。让员工为无线网再单独维护一套密码,等于把统一身份管理的意义打了对折。
官方知识库对此有专门指引:配置 RADIUS Server 的设置,使其可以验证 Google Secure LDAP 用户。
开始之前:四个前置确认
动手改配置前,官方列了四个必须确认的前提:
- 您的 Synology NAS 已加入 Google Secure LDAP——NAS 本身先要成为 Google 目录的成员,帐号数据才有来处;
- RADIUS Server 为 3.0.15-0277 或以上版本——低于此版本没有这套能力;
- 在 RADIUS Server > 设置 > 通用设置中,仅选择了 LDAP 用户选项——验证来源要切到 LDAP 一侧;
- 用户已为其客户端设备(如移动电话)选择了 EAP-TTLS / PAP 验证方法——验证方法对不上,链路再通也认不了人。
四条缺一不可,建议逐条打勾后再进入下一步。
版本分叉:先看套件版本号再动键盘
官方按套件版本给出了两套操作范围:
- RADIUS Server 3.0.15-0277 至 3.0.25-0436:按完整步骤 1-7 操作;
- RADIUS Server 3.0.25-0452 及以上版本:执行步骤 1、2、5、6 和 7——即跳过追加 $INCLUDE 行与编辑两个 rad_site 文件的旧式改法,新版本已把这部分收进套件自身。
版本号在套件中心 > 已安装 > RADIUS Server 的页面可以看到,先抄下来再开工。
完整步骤:三处文件与一次重启
步骤 1:SSH 用 root 权限登录 DSM
控制面板先开启 SSH 功能,然后用具备 root 权限的帐户通过 SSH 登录。
步骤 2:编辑 ldap 模块配置文件
输入以下命令编辑文件:
vim /var/packages/RadiusServer/target/etc/raddb/mods-enabled/ldap
步骤 3:追加 $INCLUDE 行
在文件中添加以下设置:
$INCLUDE /usr/local/synoradius/rad_ldap_client_cert
(3.0.25-0452 及以上版本跳过本步。)
步骤 4:编辑两个 site 文件
输入以下两个命令,并通过参考 Google 的 FreeRadius 文章、按照其步骤 5 中的所有说明来编辑这两个文件:
vim /usr/local/synoradius/rad_site_def_ldap
vim /usr/local/synoradius/rad_site_inn_ldap
(3.0.25-0452 及以上版本跳过本步。)
步骤 5:保存设置并退出
三处文件改完,逐一保存退出。
步骤 6:停止 RADIUS Server
进入套件中心 > 已安装 > RADIUS Server,单击倒三角形,选择停止。
步骤 7:重新运行套件
RADIUS Server 停止后,单击运行重新启动套件,让修改过的配置生效。
用一台已配置 EAP-TTLS/PAP 的手机连一次无线网验证:输入 Google Secure LDAP 里的帐号密码能通过认证,链路就算打通了。
小结
- 目标:RADIUS Server 验证 Google Secure LDAP 用户,无线准入与目录帐号合一;
- 前置四条:已加入 Google Secure LDAP、套件 3.0.15-0277+、通用设置仅选 LDAP 用户、客户端用 EAP-TTLS/PAP;
- 3.0.15-0277 至 3.0.25-0436 走完整七步;3.0.25-0452 及以上只做 1、2、5、6、7 步;
- 改的是 /var/packages/RadiusServer 下的三处配置文件,改完必须停止再运行套件才能生效。
诚鑫致达科技部署无线准入时把这一步当作最后一公里来验收——验证来源通了,员工手机连公司 WiFi 才算真正的一人一号。