homermg
Goto Top

Radius und UPN

Hey Leute,

wir haben eine 2008er Domämen mit folgender Struktur laufen:

Single forest mit mehreren Bäumen mit eine meinefirma.de als root domäne daneben exetieren noch folgende Domänen in dem Forest: meinefirma.nl, meinefirma.pl, meinefirma.ch, meinefirm.fr und so weiter.

Nun habe ich einen Radius Proxy unter Server 2008 eingerichtet diese leitet seine Anfragen an einen anderen Server in einem anderen Netzwerk/AD. Dort sind auch alle unsere User vorhanden und zwar als UPN als username@unseredomäne.de. Bei uns sind alle Access Points so konfiguriert das die sich alle mit unserem Radisuproxy kommunizieren.

soweit so gut

Das Problem ist das die Authentifizierungsanfragen nicht im UPN Format weitergeleitet werden. sondern meine-domäne/username. So kann die Authentifizierungsserver die leider nicht authentifizieren.

Gibt es eine Möglichkeit dieses verhalten zu ändern. Sprich die im User Principal Name Format von dem Proxy aus zu schicken?

oder wiest ihr wie ich die automatische Übermittlung (SSO) der Userdaten der gerade am Client angemeldet ist abschalten kann?
Sprich wenn der User am Client das Wlan auswählt dort manuell Benutzername und Passwort eingibt?


Hoffe ihr könnt mir da weiter helfen.

Content-Key: 239302

Url: https://administrator.de/contentid/239302

Printed on: April 19, 2024 at 19:04 o'clock

Member: heilgecht
heilgecht May 27, 2014 at 09:44:10 (UTC)
Goto Top
Hallo,

ich glaube das muss man auf Klient Seite einstellen.
Wo kommen die Anfragen her, sind das Handys, Win PCs, Linux, MACs?

MfG
Member: homermg
homermg May 27, 2014 at 10:11:35 (UTC)
Goto Top
alles außer Linux, wobei Mac's sind nicht das Problem da ich dort sowiese meine Daten manuell eingeben muss. Nur windows clients machen das mit automatsich.
Wenn das Clientseitig einzustellen ist, dann müsste ich das mit GPO machen können, eine Idee wo dort?
VG und Danke
Member: heilgecht
heilgecht May 27, 2014 at 11:15:39 (UTC)
Goto Top
Zitat von @homermg:

Wenn das Clientseitig einzustellen ist, dann müsste ich das mit GPO machen können, eine Idee wo dort?
VG und Danke

Warscheinlich unter Computerconfiguration->Richtlinien->Win. Einstellungen->Sicherheitseinstellungen->Richtlinien für 802.11 Netzwerke.
Wobei die Einstellung "nutze UPN" habe ich bei mir nicht gefunden. Bei mir funktioniert das aber problemlos.
Member: aqui
aqui May 27, 2014 updated at 16:38:50 (UTC)
Goto Top
sondern meine-domäne/username. So kann die Authentifizierungsserver die leider nicht authentifizieren.
Ist der besagte finale "Authentisierungsserver" Unix basiert also z.B. FreeRadius oder ist das auch Winblows ?
Ersterer hat eine Option dieses Format on the fly umzuschreiben !
Member: homermg
homermg May 27, 2014 at 17:52:07 (UTC)
Goto Top
Ist auch Windows
Member: heilgecht
heilgecht May 27, 2014 at 18:09:17 (UTC)
Goto Top
1. wenn man in Kommandozeile auf dem Windows Klient "set username" eingibt, in welchem format wird username dargestellt?
2. was steht in "Active Directory Users and Computers" im Reiter "account" bei "user logon name" und "bei user logon name pre-win2000"?
Member: aqui
aqui May 28, 2014 at 08:39:25 (UTC)
Goto Top
Was meinst du genau mit "dargestellt" ??
Wie und in welchem Format es an den Radius Server übermittelt wird kannst du doch ganz einfach mit einem kostenlosen Wireshark mitsniffern wenn du dir die Radius Requests vom Client mal ansiehst ?
Da hast du es ja dann schwarz auf weiss ?? Warum hast du das nicht gemacht, das klärt doch deine Frage wasserdicht in 3 Minuten ohne in Foren rumfragen zu müssen ??
Member: heilgecht
heilgecht May 28, 2014 at 09:26:06 (UTC)
Goto Top
Zitat von @aqui:

Was meinst du genau mit "dargestellt" ??
Wie und in welchem Format es an den Radius Server übermittelt wird kannst du doch ganz einfach mit einem kostenlosen
Wireshark mitsniffern wenn du dir die Radius Requests vom Client mal ansiehst ?
Da hast du es ja dann schwarz auf weiss ?? Warum hast du das nicht gemacht, das klärt doch deine Frage wasserdicht in 3
Minuten ohne in Foren rumfragen zu müssen ??

Fragst du mich?
Ich versuche nur zu verstehen was bei homermg anders ist. Bei mir funktioniert es ja.
MfG
Member: aqui
aqui May 28, 2014 at 09:40:50 (UTC)
Goto Top
Du hattest ja beide Fragen oben formuliert. Wenns funktioniert ist ja alles gut face-wink
Member: homermg
homermg Jun 04, 2014 at 08:56:47 (UTC)
Goto Top
Hey Leute,

sorry für die späte Rückmeldung, hatten zwischendurch eine anderes Problem.
Nun wieder zurück zum Thema:
Also ste username: vorname.nachname
AD EInstellungen beim Benutzernamen und prä2000 auch Vorname.Nachname

Also ich würde mal einen anderen Ansatz ausprobieren. Im moment wenn ich mit dem Windows Client mit mit einem WLAN AccessPOinter verbinde passiert die Anmeldung voll automatisch. Sprich der Username und PAsswort werden automatisch ohne User Interaktion übermittelt.
Ich würde gerne diese automatisch Übermittlung abschalten, sprich der USer soll wie bei einem normalen consumer WLan AccessPOint nach Authetifizierungsdaten gefragt werden.
Weißt jemand wie ich das bzw. wo ich das machen könnte?
GPO?
ich finde nichts.
Danke Leute!
Member: aqui
Solution aqui Jun 05, 2014 updated at 12:48:00 (UTC)
Goto Top
Das stellst du in den 802.1x Client Einstellungen ein !