Ich habe es jetzt folgendermaßen gelöst. Das Captive Portal und unser Cisco Wireless Controller haben verschiedene NAS-IP-Address Werte (klar). Also habe ich folgendes im post-auth Abschnitt der /etc/freeradius/sites-enabled/default getan:
if (NAS-IP-Address == 10.16.1.5) {
if (LDAP-Group == "cn=teachers,ou=groups,dc=internal,dc=example,dc=com" || LDAP-Group == "cn=staff,ou=groups,dc=internal,dc=example,dc=com") {
noop
}
else {
reject
}
}
Damit klappt es jetzt 