desby2
Goto Top

802.1X . NPS Server . PEAP mit MSCHAPv2 . Wo braucht man welche Zertifikate

Hallo liebe Community,

ich habe mal eine Frage allgemein zu 802.1X beim NPS Server. Folgendes ist meine Ausgangssituation:

- NPS Server auf Windows 2008 R2
- Active Directory auf Windows 2008 R2
- Active Directory Zertifikatdienste - für die Zertifikate

Auf dem NPS Server
1x Netzwerkrichtlinie für Sichere Dahrtlosverbindungen
1x Netzwerkrichtlinie für Sichere verkabelte Verbindungen

Authentifizierung
- PEAP + MSCHAPv2

____________________________________________________________________________________

Wenn ich meine LAN Clients authentifizieren möchte, muss auf den Clients anscheinend das Serverzertifikat und das Zertifikates der Stammzertifizierungsstelle installiert sein.

Wenn ich aber WLAN Clients (zB. Notebooks oder Smartphones) verbinden möchte, muss aber auf den Geräten kein Zertifikat hinterlegt sein - ich werde lediglich aufgefordert einen Benutzer aus dem Active Directory und ein Passwort einzugeben. Ich hatte es auf einem Smartphone nicht installiert und konnte mich dennoch einwählen - deshalb habe ich es dann auf Notebooks auch versucht und es hat ohne Zertifikat funktioniert...

Ist das richtig oder habe ich etwas falsch eingestellt? Es wäre echt sehr sehr nett, wenn ihr mir helfen könntet face-smile

Ganz lieben Gruß,
Desby2

Content-Key: 268504

Url: https://administrator.de/contentid/268504

Printed on: April 27, 2024 at 00:04 o'clock

Member: aqui
aqui Apr 07, 2015 at 14:45:53 (UTC)
Goto Top
Du musst einen CA erzeugen und brauchst ein Radius Zertifikat für Server und Clients. Das zertifikat verhindert das den Clients ein unbekannter Radius Server untergeschoben werden kann und so die ganze 802.1x Authentisierung damit dann aushebelt.
Grundlagen erklärt dir dieses Tutorial:
Netzwerk Zugangskontrolle mit 802.1x und FreeRadius am LAN Switch
Member: dog
dog Apr 07, 2015 at 15:23:17 (UTC)
Goto Top
Ist das richtig oder habe ich etwas falsch eingestellt?

In 2 Fällen wirst du nicht nach einem Zertifikat gefragt:
a) Der Client vertraut der Stammzertifizierungsstelle schon
b) Du benutzt einen Login ohne Verschlüsselung (also z.B. EAP-MD5 statt EAP-TLS/PEAP)
Member: Desby2
Desby2 Apr 07, 2015 at 17:00:53 (UTC)
Goto Top
Hi,

danke für die schnellen Antworten face-smile dass ist ja echt toll von euch.

Also bei meinem Handy hatte ich vorher nichts eingerichtet und kein Zertifikat installiert. Beim verbinden mit meinem WLAN habe ich folgendes eingestellt:

EAP-Methode: PEAP
Phase 2-Authentifizierung: MSCHAPv2
CA-Zertifikat:
Benutzerzertifikat:
Identität: Testuser
Passwort: 12345x...

Durch die Einstellungen gehe ich von " a) Der Client vertraut der Stammzertifizierungsstelle schon" aus... könnt ihr euch vorstellen, warum das so sein könnte?
Ich denke, dass es durch die Einstellung PEAP und P2 MSCHAPv2 "b) Du benutzt einen Login ohne Verschlüsselung (also z.B. EAP-MD5 statt EAP-TLS/PEAP)" ausschließt.
________________________________________________________________________________________________________________________

@aqui) Also eine CA hab ich ja schon installiert und die Zertifikate habe ich ja bei dem LAN Client erfolgreich angebunden.


Lieben Gruß
Member: sk
sk Apr 07, 2015 updated at 17:19:20 (UTC)
Goto Top
Zitat von @Desby2:
Also bei meinem Handy hatte ich vorher nichts eingerichtet und kein Zertifikat installiert. Beim verbinden mit meinem WLAN habe
ich folgendes eingestellt:

EAP-Methode: PEAP
Phase 2-Authentifizierung: MSCHAPv2
CA-Zertifikat:
Benutzerzertifikat:
Identität: Testuser
Passwort: 12345x...

Durch die Einstellungen gehe ich von " a) Der Client vertraut der Stammzertifizierungsstelle schon" aus... könnt
ihr euch vorstellen, warum das so sein könnte?

Ist mit Sicherheit ein Android-Handy. Dem ist das Cert völlig egal - prüft das ach so tolle Android nicht...

Gruß
sk
Member: Desby2
Desby2 Apr 07, 2015 at 17:41:36 (UTC)
Goto Top
Hi,

ja genau, dass ist ein Android. Ich hab es auch mit einem BlackBerry Z10 ausprobiert, dass fragt auch nicht nach. Also liegt das an den Geräten und nicht an meiner Konfiguration? Kann ich die Geräte irgendwie dazu zwingen?

Bei meinem Windows 7 Notebook fragt das auch nicht nach dem Zertifikat, ist das dann auch normal?

Entschuldigung, dass ich so blöd nachfrage...

Danke face-smile
Member: sk
sk Apr 07, 2015 at 19:19:43 (UTC)
Goto Top
Blackberry habe ich nicht getestet.
Bei Win7 sollte es nicht so sein. Es sei denn, Du hast dies bei der Einrichtung des WLAN-Profiles deaktiviert.

Gruß
sk
Member: Desby2
Desby2 Mar 16, 2016 at 12:20:43 (UTC)
Goto Top
Hallo zusammen,

leider konnte ich das Problem nicht lösen. Daher ist der Stand noch der, wie ich ihn beschrieben hatte. Das Projekt ist nun durch.
Ich danke euch aber trozdem für die Hilfe! face-smile

Ganz lieben Gruß,
Desby2