Sign inSign up

os2faktor/radius-linux

By os2faktor

Updated about 2 years ago

Radius server der integrerer med OS2faktor infrastrukturen.

Image
1

1.0K

os2faktor/radius-linux repository overview

Radius server der integrerer med OS2faktor infrastrukturen. Kan anvendes som en multi-faktor radius server, fx bag en VPN concentrator. Radius komponenten foretager både validering af brugernavn/kodeord op mod AD, og trigger en 2-faktor validering med OS2faktor.

Bemærk at man skal bruge PAP og ikke CHAP/MSCHAP som protokol, da det kun er PAP der er understøttet af RADIUS serveren.

Hvis brugeren ikke har nogen OS2faktor klienter, logges dette, og så afvises login.

Komponenten konfigureres via miljø-variable, og følgende konfigurationsparametre er tilgængelige

MiljøvariabelBeskrivelse
RADIUS_SECRETDen hemmelige kode der anvendes i RADIUS integration (max 36 tegn - længere secrets vil give problemer, og undgå brug af $ tegn da miljøvariable kan risikere at tolke dette som en expand af anden variabel)
LDAP_URLAdressen på en domain controller som kodeord skal valideres op mod, skal angives med "LDAP://" som prefix
LDAP_BASEDNDistinguishedName på den OU som der skal ledes efter brugere i (leder også i under-OU'ere)
LDAP_USERNAMEBrugernavnet på en systemkonto der laver opslag mod Active Directory - skal angives på UPN format (fx bruger@domain)
LDAP_PASSWORDKodeordet til ovenstående systemkonto
LDAP_FIELD_SSNOptionel: det felt i Active Directory hvor brugerens cpr nummer er angivet
LDAP_FIELD_PIDOptionel: det felt i Active Directory hvor brugerens NemID PID er angivet
LDAP_FIELD_PSEUDONYMOptionel: det felt i Active Directory hvor brugerens bruger-id er angivet (formodentligt sAMAccountName)
LDAP_FIELD_DEVICEIDOptionel: Det felt i Active Directory hvor brugerens OS2faktor ID er angivet
LDAP_ACCESS_GROUPOptionel: Navnet på en sikkerhedsgruppe i Active Directory, som brugeren skal være medlem af for at login tillades
API_KEYDen hemmelige API nøgle der bruges til at kalde OS2faktor infrastrukturen
REQUIRE_PINSættes enten til "true" eller "false". Hvis sat til "true" er det kun OS2faktor klienter der er pinkode beskyttet der kan anvendes til login
cpr.sourceEnten udelades den, eller også sættes den til "IDENTIFY". Det sidste skal man kun gøre hvis CPR numre skal hentes fra Safewhere Identify. I så fald skal de efterfølgende settings også udfyldes
identify.token.urlAngiver URL'en på den OAuth token service der skal hentes et adgangstoken fra
identify.lookup.urlAngiver URL'en på den webservice på Identify hvor man kan hente en brugers CPR nummer
identify.token.clientIdOAuth clientId til Identify
identify.token.clientSecretOAuth clientSecret til Identify
identify.token.usernameOAuth username til Identify
identify.token.passwordOAuth password til Identify

Eksempel på hvordan dette kan sættes op via en docker-compose.yml fil vises nedenfor

version: "2.1"
services:
  os2faktor-radius:
    image: os2faktor/radius-linux:2019-04-17
    network_mode: host
    restart: always
    environment:
      RADIUS_SECRET: "my-radius-secret"
      LDAP_URL: "ldap://mydc:389"
      LDAP_BASEDN: "OU=Kommune,DC=Korsbaek,DC=dk"
      LDAP_USERNAME: "systemkonto@kommune"
      LDAP_PASSWORD: "PassW0rd#"
      LDAP_FIELD_SSN: "employeeNumber"
      LDAP_ACCESS_GROUP: "VpnUsers"
      API_KEY: "HemmeligtKodeord"
      REQUIRE_PIN: "false"

Tag summary

Content type

Image

Digest

sha256:5cce1fff0

Size

222.8 MB

Last updated

about 2 years ago

docker pull os2faktor/radius-linux:2024-09-09