Este artículo aborda un problema de conectividad con el servidor RADIUS, el cual presenta el error ‘Secreto RADIUS no válido’ incluso después de ingresar la contraseña correcta. Este problema es significativo, ya que impide el acceso a los usuarios autenticados, lo que puede afectar la seguridad y la operativa de la red. A continuación, proporcionamos una guía para diagnosticar y solucionar esta situación.
Descripción del problema
Al utilizar un sniffer de red, el error se mostrará como ‘No se puede decodificar la contraseña’:
2023-02-15 19:24:09.936292 private vlan in 192.168.x.x.1814 -> 192.168.x.x1813: udp 44
0x0000 0000 0000 0001 000cxxx xxxx xxx 4500 ……..).j…E.
0x0010 0048 6d52 0000 8000cxxx xxxx xxx 410 c0a8 .HmR……..d…
0x0020 6401 0716 0715 0000cxxx xxxx xxx 2a9b d……4.*…,*.
0x0030 bd0d 909e 7e74 000cxxx xxxx xxx 1218 ….~t…)..*…
0x0040 4361 6e6e 6f000cxxx xxxx xxx 520 7061 No.se.puede.decodificar.la.contraseña
Desde el servidor RADIUS, los registros de eventos se verán de la siguiente manera:
Frame 4: 86 bytes on wire (688 bits), 86 bytes captured (688 bits)
Ethernet II, Src: VMware_87:6c:18 (00:00:00_00:00:01), Dst: 00:00:00_00:00:01 (00:00:00:00:00:01)
Internet Protocol Version 4, Src: 192.168.x.x, Dst: 192.168.x.x
0100 …. = Version: 4
…. 0101 = Header Length: 20 bytes (5)
Differentiated Services Field: 0x00 (DSCP: CS0, ECN: Not-ECT)
Total Length: 72
Identification: 0xc909 (51465)
Flags: 0x00
Fragment Offset: 0
Time to Live: 128
Protocol: UDP (17)
Header Checksum: 0x4c45 [validación desactivada]
[Estado de checksum: No verificado]
Source Address: 192.168.x.x
Destination Address: 192.168.x.x
User Datagram Protocol, Src Port: 1812, Dst Port: 13640
Source Port: 1812
Destination Port: 13640
Length: 52
Checksum: 0xb7ac [no verificado]
[Estado de checksum: No verificado]
[Índice de flujo: 0]
[Tiempos]
UDP payload (44 bytes)
RADIUS Protocol
Code: Access-Reject (3)
Packet identifier: 0x0 (0)
Length: 44
Authenticator: xxxxxxxxxxxxxxxxxxxxxx
[Esta es una respuesta a una solicitud en el frame 1]
[Tiempo desde la solicitud: 0.001895000 segundos]
Attribute Value Pairs
AVP: t=Reply-Message(18) l=24 val=No se puede decodificar la contraseña
Type: 18
Length: 24
Reply-Message: No se puede decodificar la contraseña
Alcance
Todas las versiones compatibles de FortiOS.
Solución recomendada
Causa raíz:
Un servidor NPS en el servidor RADIUS está configurado para denegar el acceso bajo Usuarios y Equipos de Active Directory -> encontrar la cuenta de usuario afectada -> Propiedades -> Dial-in:

Solución:
Cambiarlo a la opción predeterminada – Controlar acceso a través de la política de red NPS:

Nota: La configuración ‘Permitir acceso’ es esencialmente equivalente a omitir las verificaciones de NPS y solo debe utilizarse con fines de prueba. No se recomienda para entornos de producción, ya que presenta riesgos de seguridad incrementados.
Verifique que la política de red esté configurada correctamente en NPS. A continuación se muestra un ejemplo:

¿Te ha resultado útil??
0 / 0

Hola, somos Mila Jiménez y César Sánchez. Dos apasionados de la ciberseguridad con muchos años de experiencia. Hemos trabajado en muchas empresas del mundo TI y ahora nos apetece compartir nuestro conocimiento con cualquiera que lo necesite.
¡Si te gusta nuestro contenido puedes invitarnos a un café AQUÍ!