Guest User!

You are not Sophos Staff.

This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Radius Auth with 2008R2: Only PAP possible?

Dear Sophos Team,

first of all: I'm honest: It's the first time I setup a radius server based on Microsoft Windows Server 2008R2.

I've managed to get the Webadmin authentication to work - but only with using the Authentication Method PAP or unecrypted. MS CHAPv1 or MS CHAPv2 does not work. (Radius says: Client used authentication method not supported by Radius Server).

Can i force the usage of MS CHAPv2 in the Sophos?

I'm running on latest: Firmware version:  9.309-3


Another issue I'm facing at the moment: Webadmin auth works with Radius NAS Identifier "webadmin" - but userportal auth with NAS Identifier "portal" does not work, although the test credentials in Definitions -> Authentication Servers is ok & the Radius users Group is in the allowed user Portal users.

Edit: I've attached Radius Logfile and Sophos UTM Logfile for auth Services - why says Radius "OK" and Sophos UTM "ACCESS DENIED"? I think there might be a bug in authentication Servers for User Portal [:(]

Third question [SOLVED]: Do I Need a certificate for Radius Wifi authentication? We're using the Wireless Protection subscription with 20 AP15s - but our Windows Clients refuse to connect to the Wifi.
I've followed following guide: Sophos Wireless and Radius Authentication

Greetings from Germany!


This thread was automatically locked due to age.

  • Third question: Do I Need a certificate for Radius Wifi authentication? We're using the Wireless Protection subscription with 20 AP15s - but our Windows Clients refuse to connect to the Wifi.
    I've followed following guide: Sophos Wireless and Radius Authentication


    Yes, you will need a server certificate on NPS server, otherwise PEAP authentication cannot be used.
  • Yes, you will need a server certificate on NPS server, otherwise PEAP authentication cannot be used.


    Thanks for the info!
    I've just used a self signed CERT and now the WiFi Authentication is working

    Still missing is the User Portal authentication - logfile says "ACCESS DENIED" although Radius says "OK"
    Webadmin itself is working - so maybe there is a bug.

    I've double checked whether radius users (NAS identifier "portal" used) are in the allowed users for User Portal - yes they are.
  • EDIT: I've Setup 9.20 UTM (latest 9.2 UTM Firmware) and User Portal auth with Radius users are working fine

    I think there is a bug in the 9.309003 Firmware for userportal auth


    ++ How do I Setup usage of EAP/MSCHap v2 instead of PAP for Webadmin/Userportal auth?
  • Putting the potential issue aside of the NAS identifier for portal being incorrect...

    Given that you're using NPS, and I assume active directory as a backend.  Why not just use Active Directory for User Portal and WebAdmin authentication?  Binding Security Groups to each?

    Leaving RADIUS just for Wireless 802.1x stuff?

    I may have missed a key requirement of your design, so apologies in advance if I have.

    ==

    When in doubt, Script it out.

  • Putting the potential issue aside of the NAS identifier for portal being incorrect...

    Given that you're using NPS, and I assume active directory as a backend.  Why not just use Active Directory for User Portal and WebAdmin authentication?  Binding Security Groups to each?

    Leaving RADIUS just for Wireless 802.1x stuff?

    I may have missed a key requirement of your design, so apologies in advance if I have.


    Thats a good Point - did not think about it. Yes its an AD backend [;)]
    Thanks azron
  • And, DK, consider #6 in Rulz.

    Cheers - Bob
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • Ok so back to the idea having NAS Identifier "Webadmin" for authentication - is there realy only PAP possible?
    For Wifi MSChapV2 is needed to maybe this might be done for Webadmin auth via Radius too?
  • Will not work, because for Wifi you are using MSCHAP and for Radius Testing unencrypted PAP is needed. So if you would like to make the testing work you would need an Additional NAP Profile with PAP enabled
    Been playing with that also this week so I found this:

    https://www.astaro.org/gateway-products/general-discussion/51963-radius-authentication.html

    Radius Test > PAP? Really?
    Sophos UTM 320 v9.305-4:
    Now when it comes to the RADIUS test, is it really true that they only support PAP (unencrypted authentication) as has been mentioned in this thread?
Share Feedback
×

Submitted a Tech Support Case lately from the Support Portal?