Home
Help
Search
Login
Register
OPNsense Forum
»
International Forums
»
German - Deutsch
»
FreeRadius Revoke-List blockiert Alle Teilnehmer?
« previous
next »
Print
Pages: [
1
]
Author
Topic: FreeRadius Revoke-List blockiert Alle Teilnehmer? (Read 2079 times)
Bytechanger
Full Member
Posts: 239
Karma: 0
FreeRadius Revoke-List blockiert Alle Teilnehmer?
«
on:
June 20, 2019, 11:29:16 am »
Hallo,
ich habe mein WLAN (AP von Unifi) mit dem FreeRadius-Server auf der OPNSense eingerichtet.
Authentifizierung erfolgt durch EAP-TLS und Benutzerzertifikaten.
Funktioniert alles Prima.
Nur, wenn ich unter System->Trust->Revokation für das Radius ZErtifikat eine Revokeliste anlege und diese im FreeRadius unter EAP->CRL auswähle kann sich kein Client mehr verbinden!
Die Revokeliste ist natürlich leer.
OPNSense zeigt mir auch für die OpenVPN-Server Liste in der Spalte IN USE Yes an, für das FreeRADIUS steht dort NO.
Wie kann ich das Problem beheben?
LOG von FreeRADIUS:
Thu Jun 20 11:31:38 2019 : Error: tls: TLS_accept: Error in error
Thu Jun 20 11:31:38 2019 : ERROR: (9) eap_tls: ERROR: TLS Alert write:fatal:unknown CA
Thu Jun 20 11:31:38 2019 : ERROR: (9) eap_tls: ERROR: SSL says error 3 : unable to get certificate CRL
EDIT:
OpenVPN das gleiche Problem!
Jun 20 11:42:59 openvpn[67657]: 109.40.66.230:10665 TLS Error: TLS handshake failed
Jun 20 11:42:59 openvpn[67657]: 109.40.66.230:10665 TLS Error: TLS object -> incoming plaintext read error
Jun 20 11:42:59 openvpn[67657]: 109.40.66.230:10665 TLS_ERROR: BIO read tls_read_plaintext error
Jun 20 11:42:59 openvpn[67657]: 109.40.66.230:10665 OpenSSL: error:14089086:SSL routines:ssl3_get_client_certificate:certificate verify failed
Jun 20 11:42:59 openvpn[67657]: 109.40.66.230:10665 VERIFY ERROR: CRL not loaded
[...]
Jun 20 11:42:59 openvpn[67657]: 109.40.66.230:10665 CRL: cannot read CRL from file /var/etc/openvpn/server1.crl-verify
Greets
Byte
«
Last Edit: June 20, 2019, 11:45:56 am by Bytechanger
»
Logged
mimugmail
Hero Member
Posts: 6766
Karma: 494
Re: FreeRadius Revoke-List blockiert Alle Teilnehmer?
«
Reply #1 on:
June 20, 2019, 11:49:12 am »
Ein Zertifikat muss in die CRL, dann geht's
Logged
WWW:
www.routerperformance.net
Support plans:
https://www.max-it.de/en/it-services/opnsense/
Commercial Plugins (German):
https://opnsense.max-it.de/
Print
Pages: [
1
]
« previous
next »
OPNsense Forum
»
International Forums
»
German - Deutsch
»
FreeRadius Revoke-List blockiert Alle Teilnehmer?