Top-Themen

Aktuelle Themen (A bis Z)

Administrator.de FeedbackApache ServerAppleAssemblerAudioAusbildungAuslandBackupBasicBatch & ShellBenchmarksBibliotheken & ToolkitsBlogsCloud-DiensteClusterCMSCPU, RAM, MainboardsCSSC und C++DatenbankenDatenschutzDebianDigitiales FernsehenDNSDrucker und ScannerDSL, VDSLE-BooksE-BusinessE-MailEntwicklungErkennung und -AbwehrExchange ServerFestplatten, SSD, RaidFirewallFlatratesGoogle AndroidGrafikGrafikkarten & MonitoreGroupwareHardwareHosting & HousingHTMLHumor (lol)Hyper-VIconsIDE & EditorenInformationsdiensteInstallationInstant MessagingInternetInternet DomäneniOSISDN & AnaloganschlüsseiTunesJavaJavaScriptKiXtartKVMLAN, WAN, WirelessLinuxLinux DesktopLinux NetzwerkLinux ToolsLinux UserverwaltungLizenzierungMac OS XMicrosoftMicrosoft OfficeMikroTik RouterOSMonitoringMultimediaMultimedia & ZubehörNetzwerkeNetzwerkgrundlagenNetzwerkmanagementNetzwerkprotokolleNotebook & ZubehörNovell NetwareOff TopicOpenOffice, LibreOfficeOutlook & MailPapierkorbPascal und DelphiPeripheriegerätePerlPHPPythonRechtliche FragenRedHat, CentOS, FedoraRouter & RoutingSambaSAN, NAS, DASSchriftartenSchulung & TrainingSEOServerServer-HardwareSicherheitSicherheits-ToolsSicherheitsgrundlagenSolarisSonstige SystemeSoziale NetzwerkeSpeicherkartenStudentenjobs & PraktikumSuche ProjektpartnerSuseSwitche und HubsTipps & TricksTK-Netze & GeräteUbuntuUMTS, EDGE & GPRSUtilitiesVB for ApplicationsVerschlüsselung & ZertifikateVideo & StreamingViren und TrojanerVirtualisierungVisual StudioVmwareVoice over IPWebbrowserWebentwicklungWeiterbildungWindows 7Windows 8Windows 10Windows InstallationWindows MobileWindows NetzwerkWindows ServerWindows SystemdateienWindows ToolsWindows UpdateWindows UserverwaltungWindows VistaWindows XPXenserverXMLZusammenarbeit

802.1X in Windows-Domänenumgebung

Mitglied: flipflip

flipflip (Level 1) - Jetzt verbinden

14.03.2007, aktualisiert 12.03.2009, 5367 Aufrufe, 1 Kommentar

Hallo,

habe ein Problem bei der Implementierung des 802.1x Standards (portbasierte Netzwerk-Zugangskontrolle) in unserem drahtgebundenen Netzwerk (NICHT WIRELESS!!!) und hoffe, dass jemand einen Tip oder eine Lösung für mich hat.

IT-Infrastruktur
Wichtig: KEIN WLAN-NETZ, SONDERN NORMALES DRAHTGEBUNDENES ETHERNET-NETZWERK!
-- Windows 2003 Server mit Diensten: Active Directory, DNS, IAS
-- Foundry FastIron Edge 4802 Ethernet Switch: 802.1x aktiviert
-- Windows Clients


Problembeschreibung
Sobald ich alle Komponenten (Switch, Server, Clients) für 802.1x konfiguriert habe funktioniert die Anmeldung an der Domäne nicht mehr. (Meiner Meinung nach auch logisch, da der Switch bis zu einer erfolgreichen Authentifizierung, jeglichen Traffic blockt (außer EAP))
Ich habe mit einem Sniffer den Datenverkehr ausgelesen und gesehen, dass die Logindaten scheinbar über das Kerberos-Protokoll an den Domänencontroller geschickt werden. (Dieses Protokoll wird aber auch geblockt.)

Erst nach einer längeren Zeit kann sich der Benutzer anmelden, da die Login-Daten zwischengespeichert werden. Kurz darauf erscheint eine Authentifizierungsdialog für das Netzwerk. Wenn nun hier die Authentifizierungsdaten (gleich wie Login-Daten) eingegeben werden, funktioniert die Authentifizierung am Netzwerk.

Scheinbar versucht Windows die Authentifizierung erst nach der Benutzeranmeldung, welches dann natürlich genau zu meinem Problem führt.

Die frage ist, hat jemand eine Lösung für dieses Problem bzw. ist es möglich Windows mitzuteilen, dass die Login-Daten zuerst für die Authentifizierung und dann für die Domänenanmeldung verwendet werden?

Im Web habe ich zu diesem Problem noch nichts gefunden. Ich habe ein Tool der Firma Meetinghouse getestet. Dieses löst genau mein Problem, aber es tritt ein anderes auf: Das Tool ist eine 15 Tage Trial-Version. Meetinghouse ist von Cisco aufgekauft worden und es gibt keinen Support oder Lizenzen mehr für das Tool. Vielleicht kennt jemand eine anderes Tool!?

Ich hoffe, dass mir jemand helfen kann.

Vielen Dank im Voraus.

Grüße
flipflip
Mitglied: aqui
14.03.2007 um 18:31 Uhr
Gerade Zertifikate würden dein Problem elegant lösen und sind keineswegs ein hoher Aufwand.
Vorteil ist das du dann Gerätebezogenen Zertifikate verwenden kannst und nicht Userbezogen. D.h. mit MD komme ich auch immer bei dir ins Netz mit meinem PC von zuhause sofern ich nur User + Passw habe.
Es kann sein das deine Switches kein TLS oder TTLS Paththrough supporten, das ist meist auch ein Problem. Leider schreibst du nichts zu deine Infrastruktur.... Ist es das hilft nur ein Update auf eine neue Firmware. HP Switches haben z.B. so ein Problem mit alter Firmware.
Das MD5 Challenge dauert meist zu lange so das der Client oft keine IP Adresse mehr per DHCP bekommt. Check mal ob dein Problem auch noch existiert wenn du eine statische IP Adresse hast...
Ein weiterer Test ist auch den Client einmal normal in der Domain sich anmelden zu lassen und dann mal mit .1x zu versuchen. das wird dann meist auch funktionieren wenn dieser User gecacht ist.
Bitte warten ..
Ähnliche Inhalte
LAN, WAN, Wireless

Accesspoint mit 802.1X zu Switch mit 802.1X

Frage von maartsLAN, WAN, Wireless12 Kommentare

Hallo, ich möchte folgende Konfiguration abbilden: Ziel: Ein Accesspoint mit WLAN 802.1X soll mit einem Switch über einen802.1X Port ...

Windows Server

Mapping von Laufwerken in einer Domänenumgebung

Frage von IviewWindows Server5 Kommentare

Hallo liebe Mitglieder, ich habe hier schon so manches Problem lösen können und denke, dass dies auch diesmal klappt. ...

LAN, WAN, Wireless

802.1X-Authentifizierung

gelöst Frage von Alex29LAN, WAN, Wireless25 Kommentare

Hallo in die Runde, ich bin Hobby-Admin und würde in meinem Netzwerk gern eine 802.1X-Authentifizierung einrichten. Dazu habe ich ...

Windows Netzwerk

802.1x Konfiguration

gelöst Frage von michaelb123Windows Netzwerk2 Kommentare

Hallo, ich habe auf meinem Rechner (win7) als Authentifizierung 802.1x eingerichtet. Es funktioniert auch gut, solange der Switch dementsprechend ...

Neue Wissensbeiträge
Verschlüsselung & Zertifikate
Meine Wissenssammlung zu Bitlocker
Erfahrungsbericht von DerWoWusste vor 5 StundenVerschlüsselung & Zertifikate1 Kommentar

Die Motivation für diesen Beitrag waren die vielen Posts rund um dieses Thema, die deutlich machen, wie viele Einzelaspekte ...

E-Mail
Email-Apps und Verhalten bei Pop3
Erfahrungsbericht von kfranzk vor 2 TagenE-Mail11 Kommentare

Hallo Freunde, da mir mein diesbezüglicher Faden als gelöst markiert wurde, muss ich hier neu aufsetzen. Ich arbeite bewusst ...

Hyper-V

Optimiertes Ubuntu per Microsoft Hyper-V-Schnellerstellung verfügbar

Anleitung von Frank vor 2 TagenHyper-V

Für Microsofts Virtualisierungssoftware Hyper-V ist ab sofort auch ein optimiertes Ubuntu 18.04.1 LTS verfügbar. In der "Hyper-V-Schnellerstellung" App, die ...

Sicherheits-Tools

Trend Micro WorryFree Business Security (WFBS) 10 - neuer Patch 1470 verfügbar

Tipp von VGem-e vor 2 TagenSicherheits-Tools1 Kommentar

Servus, mal sehen, ob mit Patch 1470, zu finden unter dann die angeblich fehlerhafte Funktion, die unter W10 im ...

Heiß diskutierte Inhalte
Netzwerke
Hilfe bei der Planung meines Heimnetzwerks
Frage von DHD082Netzwerke14 Kommentare

Hallo zusammen, wir bauen gerade ein Einfamilienhaus, welches ich mit einem Heimnetzwerk ausstatten möchte. Da ich zwar auch in ...

Hardware
Sophos SG135 - Routing
Frage von Xaero1982Hardware13 Kommentare

Moin Zusammen, ich ersetze gerade nen alten Cisco DualWAN Router durch eine SG 135. Ich muss bestimmte Ziele über ...

Tipps & Tricks
Nagstamon und PRTG Monitoring
Frage von Der.ITlerTipps & Tricks13 Kommentare

Hallo Ihr, heute am Sonntag bin ich mal früh aufgestanden um mich mit dem Problem von Gestern zu beschäftigen. ...

Datenschutz
Gilt ein Ransomware-Befall als Datenpanne nach DSGVO?
Frage von MOS6581Datenschutz12 Kommentare

Moin Kollegen, wenn sich jemand Ransomware einfängt und dadurch bspw. Kundendaten verschlüsselt werden; gilt dies dann als meldepflichtige Datenpanne ...