Debian11下FreeRADIUS对接Zyxel AP NAS-IP异常为127.0.0.1
Zyxel NWA1123向FreeRADIUS上报NAS-IP-Address为127.0.0.1排查方向
按优先级从高到低排查即可:
- 优先核查AP侧RADIUS相关配置
登录NWA1123管理后台,找到外部RADIUS服务器配置页,检查是否存在手动指定NAS-IP的配置项。该型号AP多个版本固件默认不会自动选取和RADIUS通信的物理接口IP填充NAS-IP字段,配置留空时会直接填127.0.0.1,手动填入AP上联口的实际业务IP即可解决。
同时检查AP是否开启了内置RADIUS服务、RADIUS代理功能:如果开启代理模式,AP会先在本地环回口处理认证请求再转发到外部RADIUS,必然会上报环回地址,直接关闭本地RADIUS相关功能即可。 - 核查AP固件版本
NWA1123 V6.00之前的胖AP固件存在已知字段填充bug,未手动指定NAS-IP时会固定上报127.0.0.1,升级到官方后续稳定固件可直接修复该问题,不需要额外调整配置。 - 核对报文实际源IP,做FreeRADIUS侧适配
先在FreeRADIUS服务器上开调试确认报文真实来源:执行freeradius -X抓取Zyxel AP发来的认证请求,查看Packet-Src-IP-Address字段的实际取值。如果该字段是AP的真实业务IP,仅NAS-IP-Address属性被填为127.0.0.1,可在FreeRADIUS的preprocess模块配置规则,将该客户端上报的127.0.0.1替换为报文实际源IP,避免Daloradius记账、认证统计出现错漏。
注意不要直接在clients.conf里加127.0.0.1的共享密钥配置,会导致服务器本地其他RADIUS请求出现认证冲突。 - 排查中间网络转发配置
检查AP到FreeRADIUS路径上的交换机、防火墙是否配置了错误的源NAT规则,正常场景下RADIUS报文源IP不会被转换,若被转换为环回地址段地址也会触发该类异常;同时可在AP上指定源IP为业务口地址,ping FreeRADIUS的1812认证端口,确认路由出接口配置正确。
内容的提问来源于stack exchange,提问作者Jens
相关产品推荐
相关产品推荐

