网络控制器NAC

信锐新一代网络控制器是信锐技术自主研发的多元化、高性能的网络控制器设备,集信锐新一代网络控制器、认证服务器、内网终端状态可视化分析、上网行为管理、上网行为审计、流量控制、VPN、防火墙、有线无线管理系统。 结合AI运维技术,极大程度的提升网络运维效率!
NAC3.9.0及以下版本
网络控制器NAC 文档 故障案例FAQ NAC对接 radius 服务器测试有效性报错账号/密码/共享秘钥有误
{{sendMatomoQuery("网络控制器NAC","NAC对接 radius 服务器测试有效性报错账号/密码/共享秘钥有误")}}

NAC对接 radius 服务器测试有效性报错账号/密码/共享秘钥有误

更新时间:2024-04-16

本文介绍了 NAC 对接 radius 服务器测试有效性时提示失败的排查思路和注意事项,以 下相关功能配置均基于 NAC 3.7.4.2 R1 版本。

1、报错信息

 windows 系统搭建了 radius 服务器,NAC 对接 Radius 服务器时测试有效性,出现服  务可用, 测试账号/密码/共享秘钥有误的报错, 如图。出现这种问题时, 可以根据第二、三章节的排查思路和方法进行排查。

2、常规排查思路

2.1检查 NAC  radius 服务器的共享秘钥是否一致

NAC  radius 服务器的共享密钥必须填写一致,可登陆 radius 服务器重新设置两端共享密钥,确保一致再测试有效性。

 

2.2确认账号密码是否正确

在测试有效性时,填写的账号密码需要是 radius 服务器所加入的域中的账号密码。必须确认账号密码填写正确才能测试通过。

 

2.3检查采用协议

 NAC 上添加 radius 服务器时,radius 服务器的协议需要使用 MSCHAPv2 协议。所以 在测试有效性时,“采用协议”需要选择 MSCHAPv2,并且 radius 服务器上也需要确认开启了 MSCHAPv2 的验证方法。

 

 

2.4检查连接请求策略

 radius 服务器上,【连接请求策略】- 【条件】选项需要删除默认生成的“NAS 端口类型”。

然后, 添加时间条件,允许所有时间接入。

 

2.5检查网络策略

 radius 服务器上,【网络策略】-【条件】选项需要删除默认生成的“NAS 端口类型”。

然后, 添加时间条件,选择允许所有时间接入。

 

3、结合事件查看器查错

 windows 系统中, 可以在开始菜单中打开事件查看器,通过 windows  日志查看用户连接失败的原因,排查方法如下。

3.1提示由于用户凭据不匹配,身份验证失败。提供的用户名未映射到现有用户帐户或密码错误。

原因:账号密码输入错误。

解决办法:检查账号密码是否输入正确,可以重新输入一遍,也可以换一个账号测试。

 

3.2提示用户的密码已过期或即将过期,因此用户 必须修改密码, 但没有启用网络策略的更改密码选项

原因: LDAP 服务器用户设置中勾选了用户下次登录时须修改密码。

解决办法: LDAP 服务器在用户账户属性中去掉勾选“用户下次登录时须更改密码”。

 

3.3提示“RADIUS 请求与任何配置的连接请求策略(CRP)都不匹配。

原因: 【网络策略服务器】 -【策略】- 【连接请求策略】的条件设置有误。

解决办法:检查【网络策略服务器】 -【策略】- 【连接请求策略】中的策略条件设置哪里有 错误,比如允许连接的时间设置是否正确、默认生成的 NAS 端口类型条件是否没有删除,或者是否添加了其它限制条件等。

 

3.4提示用户尝试使用匹配网络策略上未启用的身份验证方法

原因: 信锐控制器上编辑外部 radius 服务器时的采用协议是“MSCHAPv2”,而 radius 服务 器【网络策略服务器】 -【策略】 -【连接请求策略】中策略的身份验证方法没有勾选MSCHAPv2”的验证方法。

 

解决办法:  radius 服务器【网络策略服务器】 - 【策略】 - 【连接请求策略】中策略的身份验证方法勾选“MSCHAPv2”。

 

3.5提示连接请求与配置的网络策略不匹配

原因: 【网络策略服务器】 -【策略】- 【网络策略】的条件设置有误。

解决办法: 检查【网络策略服务器】 -【策略】-【网络策略】中的策略条件设置哪里有错误, 比如允许连接的时间设置是否正确、默认生成的 NAS 端口类型条件是否没有删除, 是否限制了连接的用户组, 或者是否添加了其它限制条件等。

 

4、注意事项

1 NAC 做企业级认证时只支持对接使用 MSCHAPv2 协议的 radius 服务器,所以在 NAC 上新增外部 radius 服务器时采用协议需要选择 MSCHAPv2radius 服务器上的身份验证方法也选择 MSCHAPv2

2  radius 服务器和 LDAP 服务器可以不在同一台服务器上,radius 务器只要成功加域即可。

3  当网络策略服务器中有多条连接请求策略和网络策略时,用户连接只要匹配成功其中一条策略即可验证通过。