MikroTik: access-request rejected by AAA backend — Решение ошибки
- Пользователи VPN (L2TP, SSTP, IKEv2, WireGuard) или HotSpot не могут войти в систему.
- В логах RouterOS фиксируется запись:
radius,error access-request rejected by AAA backend. - Клиент получает ответ
Authentication failedилиEAP authentication failed. - В журнале RADIUS-сервера регистрируются события Event ID 6273 (NPS) или
Login incorrect(FreeRADIUS).
1. Включение подробного отладочного логирования RADIUS в RouterOS
/system logging
add action=memory topics=radius,debug
add action=memory topics=ppp,debug2. Проверка корректности параметров Access-Request
Убедитесь, что сервис отправляет корректные атрибуты пользователя (Calling-Station-Id, NAS-Port-Type, Framed-Protocol):
/radius
set [ find ] require-message-authenticator=yes \
secret="CorporateSharedSecret2024$"3. Проверка типов аутентификации PPP / HotSpot
Если бэкенд настроен на MS-CHAPv2 (например, через Active Directory), убедитесь, что в профиле PPP на MikroTik разрешен только данный протокол:
/ppp profile
set [ find name="default-encryption" ] \
use-encryption=yes \
only-one=yes
/interface pppoe-server server
set [ find ] authentication=mschap2,mschap14. Анализ причин отказа на стороне AAA-сервера
- Неверные учетные данные: Проверьте регистр логина и корректность пароля в AD/LDAP.
- Сетевые политики (NPS Policy): Проверьте членство пользователя в группе безопасности Windows.
- Формат имени пользователя: Проверьте отправку домена (
DOMAIN\uservsuser@domain.com).
Частые вопросы (FAQ)
Чем 'access-request rejected' отличается от 'radius timeout'?
Таймаут означает, что сервер не ответил физически. Rejected означает, что сервер успешно получил запрос, обработал его, но отказал клиенту в доступе на уровне политик безопасности.
Почему MS-CHAPv2 отклоняется сервером FreeRADIUS по умолчанию?
FreeRADIUS требует наличия атрибута NT-Password в базе (sambaNTPassword) или интеграции с winbind / ntlm_auth для валидации хешей MS-CHAPv2.
Как исправить ошибку Message-Authenticator missing?
Включите параметр require-message-authenticator=yes в настройках /radius на MikroTik для соответствия патчам безопасности RADIUS 2024 (BlastRADIUS).
Влияет ли параметр Service-Type на решение сервера AAA?
Да, если в политике NPS указано требование Service-Type = Framed-User (для VPN), а MikroTik передает Login-User, сервер отклонит запрос.