e51bomag
Goto Top

Android WPA2 Enterprise Radius Fehler 262

Ich habe mehrer Access Points mit einem WPA2 Enterprise Funknetz. Radius Server spielt ein Windows Server 2012 R2.
Laptops und einige Android Geräte kommen problemlos ins Netz. Dabei werden Computer und Benutzerauthentifizerungen genutzt. Zertifikate werden hierbei nicht benötigt.

Nun habe ich jedoch 2 Android Geräte wo es einfach nicht klappen will. Hier erhalte ich eine Fehlermeldung im Eventlog des Win Server:
Fehler 262, Die angegebene Nachricht ist unvollständig. Die Signatur wurde nicht verifiziert.


Jemand eine Idee was das sein könnte? Das Zertifikat des Radius Servers habe ich auch schon mal importiert und in den WLAN Einstellungen eingefügt...Fehler bleibt.

Content-Key: 252846

Url: https://administrator.de/contentid/252846

Printed on: April 19, 2024 at 22:04 o'clock

Member: aqui
aqui Oct 23, 2014 at 09:43:23 (UTC)
Goto Top
Erste Anlaufstelle ist ja dann immer das Radius Server Log wie jeder netzwerker weiss. WAS steht denn dort wenn diese Endgeräte sich authentisieren wollen und das fehlschlägt ?
Zertifikate werden hierbei nicht benötigt.
Das ist aber einen Lüge ! Minimal musst du zwangsweise das Radius Server Zertifikat importieren, denn sonst kann der Client niemals den Radius Server verifizieren. Es sei denn natürlich du schaltest das ganze ab.
Letzteres wäre aber erheblicher Blödsinn und man kann nur hoffen das du das nicht machst, denn damit konterkarierst du solch eine Authentisierung komplett. Ohne das Server Zertifikat kann dir jeder einen x-belibigen Radius Server unterschieben und erhält so freien Zugang in den komplettes WLAN !!
So ein System ist dann quasi so wie ein offenes WLAN und wäre ziemlich sinnfrei.

Grundlegende Infos dazu findest du auch hier:
Sichere 802.1x WLAN-Benutzer Authentisierung über Radius
Member: e51bomag
e51bomag Nov 03, 2014 at 06:46:16 (UTC)
Goto Top
Was im Eventlog steht dazu, habe ich ja bereits gepostet...jedoch hier noch mal die komplette Meldung:
Der Netzwerkrichtlinienserver verweigerte einem Benutzer den Zugriff.

Wenden Sie sich an den Administrator des Netzwerkrichtlinienservers, um weitere Informationen zu erhalten.

Benutzer:
Sicherheits-ID: DOMAIN\User
Kontoname: User
Kontodomäne: DOMAIN
Vollqualifizierter Kontoname: DOMAIN\User

Clientcomputer:
Sicherheits-ID: NULL SID
Kontoname: -
Vollqualifizierter Kontoname: -
Betriebssystemversion: -
Empfänger-ID: MAC
Anrufer-ID: MAC

NAS:
NAS-IPv4-Adresse: x.x.x.x
NAS-IPv6-Adresse: -
NAS-ID: RalinkAP0
NAS-Porttyp: Funk (IEEE 802.11)
NAS-Port: 0

RADIUS-Client:
Clientanzeigenname: AccessPoint
Client-IP-Adresse: x.x.x.x

Authentifizierungsdetails:
Name der Verbindungsanforderungsrichtlinie: Sichere Drahtlosverbindungen
Netzwerkrichtlinienname: Sichere Drahtlosverbindungen
Authentifizierungsanbieter: Windows
Authentifizierungsserver: DC.domain.loc
Authentifizierungstyp: PEAP
EAP-Typ: -
Kontositzungs-ID: -
Protokollierungsergebnisse: Die Kontoinformationen wurden in die lokale Protokolldatei geschrieben.
Ursachencode: 262
Ursache: Die angegebene Nachricht ist unvollständig. Die Signatur wurde nicht verifiziert.


Direkt abgestellt habe ich meines Wissens nach nicht die Nutzung der Zertifikate. Die Nutzer geben ja in ihr Handy den Windows Benutzernamen und Passwort ein und bei fast allen funktionierte es einfach.

Meine Netzwerkrichtlinie sieht wie folgt aus:
Bedingungen:
NAS-Porttyp Funk (sonstige) OR Funk (IEEE 802.11)
Windows-Gruppe DOMAIN\wlannutzer

Einstellungen:
EAP-Konfiguration Konfiguriert
Erweiterter Status <Leer>
Zugriffsberechtigung Zugriff gewähren
EAP-Methode Microsoft: Geschütztes EAP (PEAP) OR Microsoft: Gesichertes Kennwort (EAP-MSCHAP v2)
Authentifizerungsmethode EAP OR Verschlüsselungsauthentifizierung (CHAP) OR MS-CHAP v1 OR MS-CHAP v1 (Benutzer darf das Kennwort nach Ablaufdatum ändern) OR MS-CHAP v2 OR MS-CHAP v2 (Benutzer darf das Kennwort nach Ablaufdatum ändern)
NAP-Erzwingung Vollständigen Netzwerkzugriff gewähren
Nicht kompatible Clients aktualisieren Wahr
Framed-Protocol PPP
Member: aqui
aqui Nov 03, 2014 at 08:37:31 (UTC)
Goto Top
Der Fehler ist ja eindeutig !
Ursache: Die angegebene Nachricht ist unvollständig. Die Signatur wurde nicht verifiziert.
Da hast du wohl vergessen das Radius Zertifikat zu importieren ?!
Grundlagen dazu findest du im oben zitierten Tutorial hier !
Member: e51bomag
e51bomag Nov 04, 2014 at 06:11:39 (UTC)
Goto Top
Das habe ich bereits probiert auf einen der Android Handys wo es nicht funktioniert...jedoch bleibt selbige Fehlermeldung.

Und auf allen anderen Handys musste kein Zertifikat installiert werden! Dort geht es auf anhieb nach Eingabe des Benutzernamen und Passwortes.
Member: e51bomag
e51bomag Nov 04, 2014 at 06:57:38 (UTC)
Goto Top
https://kb.meraki.com/knowledge_base/wpa2-enterprise-profile-setup-on-an ...
In diesem Konfigurationsbeispiel bedarf es auch keiner Importierung eines Zertifikates.
Member: aqui
aqui Nov 04, 2014 at 08:20:41 (UTC)
Goto Top
Und auf allen anderen Handys musste kein Zertifikat installiert werden! Dort geht es auf anhieb nach Eingabe des Benutzernamen und Passwortes.
Das ist aber ziemlich krank dann und konterkariert völlig deine Radius Installation. Den Geräten kann man dann ja jeden beliebigen Radius Server unterschieben und allen den Zugang erlauben.
Das macht dann das gesamte Design zur Farce....
Ein Zertifikat MUSS immer zwingend importiert werden oder man muss es automatisch bei einem Domain Login laden lassen.
Wie sollte man auch sonst einen Radius Server in seiner Authentizität verifizieren.
Ohne Zertifikat ist das ja mal nun schwer möglich wie dir vermutlich auch selber einleuchten wird ?!
Klar kann man das abschlaten aber dann kannst du den Radius auch gleich ganz weglassen und das statische Passwort an die Eingangstür schreiben. Was für ein tieferen Sinn sollte dann Radius in so einem Umfeld noch haben ??

Im Zweifel nimm dir immer einen Wireshark und sniffer die Radius Anmeldung mit !! Da siehst du dann sofort wo es kneift !
Member: e51bomag
e51bomag Nov 04, 2014 at 11:29:01 (UTC)
Goto Top
Oder reden wir eventuell an einander vorbei? Mein Radius ist gleichzeitig mein DC sowie Zertifizierungsstelle, da relativ kleine Umgebung. Dort im Radius ist natürlich das Zertifikat importiert bzw. eingestellt.
Member: e51bomag
e51bomag Nov 12, 2014 at 08:19:43 (UTC)
Goto Top
Also da der Fehler leider immer noch besteht, war ich nun gezwungen eine zweite SSID anzulegen und diese mit WPA2 Personal zu verschlüsseln face-sad

Wie gesagt, der Radius Server ist auf dem DC-Server installiert. Der Radius-Server wurde in Active Directory registriert. Das Zertifikat in der Radius Richtlinie wurde auch ausgewählt. An den Handys selbst sind keine Zertifikate installiert. Dort funktioniert wie gesagt bei allen Handys außer bei zweien die Verbindung nach Eingabe des Windows Benutzernamens und Passwortes...