MSCHAP方式是,首先服务器发一个challenge给用户,用户向RADIUS发一个用MD4加密的(password,challenge)给RADIUS(叫response),radius的MSCHAP模块向LDAP询问NTPASSWORD,然后自己再用challenge和NTPASSWORD,来计算一个response,两个response相比较完成验证.如果LDAP无法给出NTPASSWORD或送出SHA加密的NTPASSWORD,MS-CHAP就无法验证了.唯一可行的办法是把LDAP的SCHEMA中加入NTPASSWORD域,并明文存放,才能满足MS-CHAP的要求.

PEAP-MSCHAPV2流程:
  1、创建一个连接后,AP发送一个EAP-Request/Identity消息给客户端。
  2、客户端回复一个EAP-Response/Identity消息,包含客户端的标识,通常是名字。
  3、AP把这个消息传递给Radius服务器。从现在开始,逻辑通信就从Radius服务器到无线客户端了,AP,AC是一个中介设备。
  4、Radius服务器发送一个EAP-Request/Start PEAP消息给客户端。
  5、无线客户端和Radius服务器发送一系列的TLS消息通过协商建立的隧道。Raiuds服务器发送一个证书链让客户端认证。最后,Radius服务器已经认证了无线客户端。两端都决定使用的加密信息。在PEAP TLS隧道创建后,采用MS-CHAPV2认证。
  6、Radius服务器发送一个EAP-Request/Identity消息。
  7、无线客户端发送一个EAP-Response/Identity 消息,消息包用户名。
  8、Radius服务器发送一个EAP-Request/EAP-MS-CHAP-V2挑战消息,包含挑战字符串。
  9、无线客户端回复一个EAP-Response/EAP-MS-CHAPV2回复消息,包含对这个挑战的应答和一个自己的挑战。
  10、Radius服务器发送一个EAP-Request/EAP-MS-CHAPV2成功的消息,指出无线客户端的回应是正确的,且包含无线客户端的挑战字符串。
  11、无线客户端回应一个EAP-Response/EAP-MS-CHAPV2的ACK消息,指示Radius服务器的回应消息是正确的。
  12、Radius服务器发送一个EAP-Success消息。

EAP-TLS是一个IETF标准。TLS即传输层安全(Transport Layer Security),也称为SSL。它原本是一种传输层的安全协议,主要实现两个功能:身份鉴别与信息加密。TLS可实现基于证书的单向身份鉴别(只鉴别服务器)和双向身份鉴别(同时鉴别客户端与服务器)。TLS在完成身份鉴别的同时,还交换密钥信息,通过密钥信息可导出会话密钥用于信息加密。
需要指出的是,在这里TLS并不是作为一个安全传输层协议跑在TCP/IP层之上,而是将TLS的Handshake Record直接嵌套在EAP数据包中,作为EAP Request/Response的数据来传送,通过TLS的Handshake Record完成单向或双向的身份鉴别。EAP-TLS只利用了TLS的身份鉴别功能,并没有利用TLS建立的加密通道。
为了能够进一步利用TLS建立的安全通道交换EAP身份鉴别信息,IETF随后出台了PEAP(Protected EAP Protocol)标准草案。PEAP不但通过EAP Request/Response数据包传送TLS的Handshake Record完成身份鉴别,并且完成身份鉴别后进一步通过TLS的Data Record再传送EAP身份鉴别协议。
对于秘钥:
der  “专有编码规则”文件。.der 文件包含证书的二进制表示,包含其公共密钥,但不包含其专用密钥。它与 .arm 文件非常相似,除了表示是二进制的,而非 ASCII。 
.p12  "PKCS 12" 文件,其中 PKCS 代表“公共密钥密码术标准 (Public-Key CryptographyStandards)”。.p12 文件包含证书的二进制表示,包含其公共密钥和专用密钥。一个 .p12 文件中也可能包含多个证书;例如,证书、发出证书的 CA 的证书、CA 证书的发出者以及他的发出者等等。因为 .p12 文件包含专用密钥,它是受口令保护的。

PEAP-MSCHAPV2相关推荐

  1. 使用 freeradius 搭建 EAP PEAP MS-CHAPv2 验证环境

    企业级 Wi-Fi 搭建起来有点小复杂,我们知道自己家使用的 Wi-Fi 非常简单,几乎只需要配置一下热点的 SSID 和密码就可以了,实际上这是两种 Wi-Fi 认证类型.想要快速部署企业级 Wi- ...

  2. 企业级无线渗透之PEAP

    0x00 前言 上月,受邀在C-SEC上海快递行业安全会议上做了关于无线安全威胁的议题分享.介绍了家庭级的无线网络薄弱环节及攻击方法,同时列举了乌云上因无线边界被突破,造成内网沦陷的诸多例子.后半部分 ...

  3. Fedora32升级Fedora33后无线网络无法连接的问题

    Fedora32升级至Fedora33无法连接网络的问题 1. 问题描述 在2020年10月27日,Fedora 33正式发布了.作为一名忠实的Fedora用户,我在10月31日决定正式从Fedora ...

  4. wifi 802.11 kvr 漫游

    802.11k 802.11k为无线局域网应该如何进行信道选择.漫游服务和传输功率控制提供了标准.他提供无线资源管理,让频段(BAND).通道(CHANNEL).载波(CARRIER)等更灵活动态地调 ...

  5. 详解Ubuntu的网络配置

    原文地址:http://blog.sina.com.cn/s/blog_5f43e5250102uxtc.html ubuntu的网络配置: 一:有线连接互联网 由于ubuntu使用了两条配置线路 / ...

  6. 企业级无线渗透与无线数据浅析

    0x00 企业级无线渗透 注: 这篇文章里我详细说一下针对企业802.1X的安全解析,还有一些针对数据协议的分析方法和浅析关于个人渗透太多太啰嗦我就不写了,有机会在说. 因为我不想一部分一部分的写,所 ...

  7. wifi 802.11 kvr 漫游

    802.11k 802.11k为无线局域网应该如何进行信道选择.漫游服务和传输功率控制提供了标准.他提供无线资源管理,让频段(BAND).通道(CHANNEL).载波(CARRIER)等更灵活动态地调 ...

  8. ubuntu22.04连网/peap/WPA2/MSCHAPv2

    问题: 最近新电脑装的ubuntu22.04连接校园网发现连不上了,查阅文档发现问题出在ubuntu22上,ubuntu用的是非安全认证,所以很多校园网包括eduroam都崩了,所以要手动enable ...

  9. 三星手机连接公司内网时需要设置EAP 方式: PEAP

    尊敬的用户您好: 802.1x  EAP加密的wifi网络需要输入正确的用户名和密码才可以正常连接,请联系您公司的网络管理人员. - 安全:  802.1x  Enterprise - EAP 方式: ...

  10. eap-peap/mschapv2

    eap-peap/mschapv2 eap-peap/mschapv2       文件路径 用途 示例 备注 #gedit /usr/local/etc/raddb/sites-available/ ...

最新文章

  1. ArcObject开发时,axtoolbarcontrol中一些添加的按钮是灰色的问题
  2. python3 基础教程: 文件read方法(read、readline、readlines)
  3. mysql is fashion ctf_《亲爱的,热爱的》中的 CTF 大赛是什么?参加这个比赛的体验怎么样?...
  4. VS2010代码提示功能配置:Visual Assist X 10.7.1912.0
  5. 给定条件找最小值c语言程序_根据给定条件最小化n的最小步骤
  6. 有计算机知识,计算机基本理论基础知识总汇
  7. python3字典相关方法
  8. linux系统内核参数命令,Linux内核启动参数解析及添加
  9. 深入了解人工智能机器人的应用领域有哪些?
  10. QSerialPort线程内接收异常
  11. Modbus 调试工具: Modbus poll与Modbus slave下载与使用(上)
  12. hosts文件修改,文件类型修改
  13. SSM框架整合(Spring+SpringMVC+MyBatis)附源码
  14. AI之NLP:自然语言处理技术简介(是什么/学什么/怎么用)、常用算法、经典案例之详细攻略(建议收藏)daiding
  15. 调用Android短信软件进行短信群发
  16. WEB、FTP服务器的搭建
  17. python 电压 谐波_教你计算总谐波失真(THD)
  18. 在与 SQL Server 建立连接时出现与网络相关的或特定于实例的错误。未找到或无法访问服务器。
  19. 转帐的种类:大额 小额 同城
  20. sql server2008导入导出accdb文件

热门文章

  1. 【建行读书日海报活动】领999元书券
  2. Win10/UWP 扫描二维码
  3. 派森诺转录+代谢组联合分析
  4. Apple 基于蓝牙的iBeacon技术
  5. 中国农业生物多样性危机-农业大健康·蒋高明:谋定生态安全
  6. Visual Studio 2017 C# 对 AutoCad2014 的二次开发设置
  7. Excel 2013 如何分列操作
  8. 访问学者博士后面签后的几种情况?
  9. Smart iBat智能乒乓球拍
  10. 哈工大计算机考研854会改成408吗?哈工大854性价比如何?怎么复习?