Guest User!

You are not Sophos Staff.

This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

SSL VPN - Radius User Authentication doesn't work

Hi all,
I've a Problem with the SSL VPN Client. When I add the Radius Users Group into the SSL VPN Profil, users can't login with this group. The Radius Server is a Celestix Hotpin OTP Server.  

There is no Problem with the User Portal. At this place the Radius Users group work fine. Just the SSL VPN with Radius users dosen't work. Is this a bug? When I use Active Directory Groups, all user could login.

In the SSL VPN Clientlog I see Auth Failures.

Here is the Log from the asg:
2013:11:02-20:24:29 asg-1 openvpn[1787]: 109.41.***.***:52553 TLS: Username/Password authentication deferred for username 'klaus' [CN SET]
2013:11:02-20:24:29 asg-1 openvpn[1787]: 109.41.***.***:52553 TLS Auth Error: --client-config-dir authentication failed for common name 'klaus' file='/etc/openvpn/conf.d/klaus'

Any Suggestion?

Thanks,
mod
UTM 9.106-17 / HA running on Hyper-V


This thread was automatically locked due to age.
Parents
  • Hm - I have no personal experience with autocreated user accounts - I know that Radius does work with manually created local user in 'backend authentication mode' as long as your radius server is configured as the only auth server (or at least at the top of the list). Did you check the authentication logfile for useful hints?

    Regards
    Manfred
Reply
  • Hm - I have no personal experience with autocreated user accounts - I know that Radius does work with manually created local user in 'backend authentication mode' as long as your radius server is configured as the only auth server (or at least at the top of the list). Did you check the authentication logfile for useful hints?

    Regards
    Manfred
Children
  • The radius server is configured on top of the list. this works when the user login to the user Portal but doesn't work for ssl vpn.

    The Auth log for internal user Portal Login that works:
    2013:11:03-20:19:55 asg-1 aua[3051]: id="3006" severity="info" sys="System" sub="auth" name="Child 22955 is running too long. Terminating child" 

    2013:11:03-20:19:55 asg-1 aua[23255]: id="3006" severity="info" sys="System" sub="auth" name="Trying 192.168.***.*** (radius)" 

    2013:11:03-20:19:56 asg-1 aua[23255]: id="3004" severity="info" sys="System" sub="auth" name="Authentication successful" srcip="192.168.***.***" user="klaus" caller="portal" engine="radius"

    The Auth log for ssl vpn Login that doesn't works:
    2013:11:03-20:23:14 asg-1 aua[3051]: id="3006" severity="info" sys="System" sub="auth" name="Child 23255 is running too long. Terminating child" 

    2013:11:03-20:23:14 asg-1 aua[23657]: id="3006" severity="info" sys="System" sub="auth" name="Trying 192.168.***.*** (radius)" 

    2013:11:03-20:23:14 asg-1 aua[23657]: id="3005" severity="warn" sys="System" sub="auth" name="Authentication failed" srcip="109.44.***.***" user="klaus" caller="openvpn" reason="DENIED" 

    2013:11:03-20:24:15 asg-1 aua[3051]: id="3006" severity="info" sys="System" sub="auth" name="Child 23657 is running too long. Terminating child" 


    I think there is a Problem with the otp token that times out. but why this works for the user Portal? is that just a problem with external access? I think it's a bug.

    €dit
    The Radius Server generates the following Event:
    Network Policy Server granted access to a user.

    User:
    Security ID: NULL SID
    Account Name: klaus

    regards
    mod