Radius server der integrerer med OS2faktor infrastrukturen.
1.0K
Radius server der integrerer med OS2faktor infrastrukturen. Kan anvendes som en multi-faktor radius server, fx bag en VPN concentrator. Radius komponenten foretager både validering af brugernavn/kodeord op mod AD, og trigger en 2-faktor validering med OS2faktor.
Bemærk at man skal bruge PAP og ikke CHAP/MSCHAP som protokol, da det kun er PAP der er understøttet af RADIUS serveren.
Hvis brugeren ikke har nogen OS2faktor klienter, logges dette, og så afvises login.
Komponenten konfigureres via miljø-variable, og følgende konfigurationsparametre er tilgængelige
| Miljøvariabel | Beskrivelse |
|---|---|
| RADIUS_SECRET | Den hemmelige kode der anvendes i RADIUS integration (max 36 tegn - længere secrets vil give problemer, og undgå brug af $ tegn da miljøvariable kan risikere at tolke dette som en expand af anden variabel) |
| LDAP_URL | Adressen på en domain controller som kodeord skal valideres op mod, skal angives med "LDAP://" som prefix |
| LDAP_BASEDN | DistinguishedName på den OU som der skal ledes efter brugere i (leder også i under-OU'ere) |
| LDAP_USERNAME | Brugernavnet på en systemkonto der laver opslag mod Active Directory - skal angives på UPN format (fx bruger@domain) |
| LDAP_PASSWORD | Kodeordet til ovenstående systemkonto |
| LDAP_FIELD_SSN | Optionel: det felt i Active Directory hvor brugerens cpr nummer er angivet |
| LDAP_FIELD_PID | Optionel: det felt i Active Directory hvor brugerens NemID PID er angivet |
| LDAP_FIELD_PSEUDONYM | Optionel: det felt i Active Directory hvor brugerens bruger-id er angivet (formodentligt sAMAccountName) |
| LDAP_FIELD_DEVICEID | Optionel: Det felt i Active Directory hvor brugerens OS2faktor ID er angivet |
| LDAP_ACCESS_GROUP | Optionel: Navnet på en sikkerhedsgruppe i Active Directory, som brugeren skal være medlem af for at login tillades |
| API_KEY | Den hemmelige API nøgle der bruges til at kalde OS2faktor infrastrukturen |
| REQUIRE_PIN | Sættes enten til "true" eller "false". Hvis sat til "true" er det kun OS2faktor klienter der er pinkode beskyttet der kan anvendes til login |
| cpr.source | Enten udelades den, eller også sættes den til "IDENTIFY". Det sidste skal man kun gøre hvis CPR numre skal hentes fra Safewhere Identify. I så fald skal de efterfølgende settings også udfyldes |
| identify.token.url | Angiver URL'en på den OAuth token service der skal hentes et adgangstoken fra |
| identify.lookup.url | Angiver URL'en på den webservice på Identify hvor man kan hente en brugers CPR nummer |
| identify.token.clientId | OAuth clientId til Identify |
| identify.token.clientSecret | OAuth clientSecret til Identify |
| identify.token.username | OAuth username til Identify |
| identify.token.password | OAuth password til Identify |
Eksempel på hvordan dette kan sættes op via en docker-compose.yml fil vises nedenfor
version: "2.1"
services:
os2faktor-radius:
image: os2faktor/radius-linux:2019-04-17
network_mode: host
restart: always
environment:
RADIUS_SECRET: "my-radius-secret"
LDAP_URL: "ldap://mydc:389"
LDAP_BASEDN: "OU=Kommune,DC=Korsbaek,DC=dk"
LDAP_USERNAME: "systemkonto@kommune"
LDAP_PASSWORD: "PassW0rd#"
LDAP_FIELD_SSN: "employeeNumber"
LDAP_ACCESS_GROUP: "VpnUsers"
API_KEY: "HemmeligtKodeord"
REQUIRE_PIN: "false"
Content type
Image
Digest
sha256:5cce1fff0…
Size
222.8 MB
Last updated
about 2 years ago
docker pull os2faktor/radius-linux:2024-09-09