Isso pode ser feito com o 802.1x - PEAP-MSCHAP para os kerberos do MIT com a ajuda do KCRAP . Originalmente desenvolvido para permitir que os usuários do Samba se autentiquem no kerberos usando o NTLM, suas bibliotecas podem ser usadas no freeradius para fazer a verificação necessária do hash do NTLM.
Esta solução requer que você esteja confortável executando e mantendo software personalizado. As etapas aproximadas da implementação são:
- Adicione o hash da senha
arcfour-hmac:normal
ao seu KDB. Os usuários terão que atualizar suas senhas para criar o hash necessário para o NTLM. - Crie e instale um daemon kcrapd para ser executado no (s) KDB (s) para pesquisar hashes do usuário.
- Crie, instale e configure as kcrap-libs em seus servidores RADIUS.
- Crie um módulo de autenticação para o servidor radius que faz interface com as kcrap-libs para autenticar usuários.
Nós executamos esta solução para um campus inteiro com dispositivos windows autenticando automaticamente usando suas credenciais nativas do AD em relação aos nossos KDBs sincronizados.