faq обучение настройка
Текущее время: Сб авг 09, 2025 21:58

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 15 ] 
Автор Сообщение
 Заголовок сообщения: Поделитесь success story
СообщениеДобавлено: Чт фев 10, 2005 16:20 
Не в сети

Зарегистрирован: Ср ноя 10, 2004 17:03
Сообщений: 10
Откуда: e-burg
Дано:
1. Домен Windows 2003 Server
2. Windows 2003 Server Certification Authority
3. Windows 2003 Server Internet Authentication Service (IAS)
4. Windows XP SP2
5. DWL-2000AP+
6. DWL-G520+
Необходимо:
Настроить 3, 5, 6 и таким образом, чтобы компьютеры (с ОС 4) используя сертификат, выданный компьютеру (на ЦС 2) используя встроенные возможности 5 (поддержка radius сервера) устанавливали WPA соединение.
Т.е. аутентификация происходит до входа пользователя в сеть на базе сертификата компьютера.
Вопросы:
1. Кто-нибудь смог это сделать?
2. Это вообще реально?
3. Если реально, то кто кто должен выдавать адреса карточкам, т.е. DHCP сервер кто?
4. Checklist для IAS читал, но слишком хлопотно показалось, может есть дока какая попроще?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт фев 10, 2005 19:55 
Не в сети

Зарегистрирован: Пт авг 20, 2004 11:53
Сообщений: 15
Откуда: Moscow
На IAS не пробовал, но на других RADIUS-серверах работает все просто и непринужденно.

Если интересно, то вот что необходимо сделать в общем случае:
1. RADIUS должен поддерживать EAP (как минимум MD5 или TLS), поддерживает ли его IAS-не знаю
2. На RADIUS-сервер установить корневой сертификат (установить сертификат с Microsoft CA, думаю не составит труда)
3. Настроить авторизацию пользователей/машин (указать кто имеет доступ, а кто не имеет)
4. Установить Identity сертификат на клиента
существую три основных способа:
автоматический, когда все члены AD получают сертификаты, т.е. вошла машину в домен - получи сертификат
Ручной (Manual) - клиент подключается к CA и устанавливает сертификат также как и в пункте 2
Offline (или текстовый) - клиент создает запрос на CA, доставляет его (не важно как, хоть через FloppyNet) до CA, CA создает сертификат, который уже устанавливается на клиента (способ доставки также не важен)
5. Настроить WPA (EAP) на клиенте (выбрать тип аутентификации и trusted CA)
Все! все должно работать!

Адреса выдавать может кто угодно - от администратора, который их пропишет ручками, до DHCP-сервера

Перед тем как будешь что-то настраивать, предлагаю следующий Checklist:
1. ОС должна поддерживать WPA (in real, Windows XP)
2. Драйвера должны поддерживать WPA (убедись что при выборе параметров в драйвере присутствует WPA)
3. Адаптер должен поддерживать WPA (это уже документация адаптера, или местная техподдержка)
4. Точка доступа должна поддерживать WPA (аналогично, документация или техподдержка)
5. Обязательно должен присутствовать RADIUS-сервер, поддерживающий EAP
6. Необходим PKI

Если хоть одного пункта из этих шести нет - WPA работать не будет!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт фев 11, 2005 11:39 
Не в сети

Зарегистрирован: Ср ноя 10, 2004 17:03
Сообщений: 10
Откуда: e-burg
Спасибо за ответ, но:
Цитата:
Перед тем как будешь что-то настраивать, предлагаю следующий Checklist:

Это всё выполнено, см. условие дано...
Самое главное в этом деле это IAS ;-( ставить, что то стороннее особого желания нет, но если кто может посоветовать хороший RADIUS сервер с поддержкой Active Dirrectory и PKI от Microsoft то советуйте ;-)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт фев 11, 2005 15:50 
Не в сети

Зарегистрирован: Пт авг 20, 2004 11:53
Сообщений: 15
Откуда: Moscow
У D-Link-а есть (а может уже и нет) относительно недорогой радиус.
Поддерживает он или нет AD - вопрос к техподдержке, которая не на этот вопрос еще не ответила


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб фев 12, 2005 06:12 
Не в сети

Зарегистрирован: Сб фев 12, 2005 02:17
Сообщений: 68
Откуда: minsk
ActiveDirectory
Как давно я от этой дури для пользователей и Adminidtrator избавился как из "унитаза дыхнула".
Тебе за это Microsoft конфигурирование деньги платят или "для общего развития" раазвлекаешся :-) Сочусвствую :-)
Надеюсь не в банке обязан Oper001 и Econ001 и Buh001 разводить на Microsoft Active Directory ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн фев 14, 2005 15:45 
Не в сети

Зарегистрирован: Пт авг 20, 2004 11:53
Сообщений: 15
Откуда: Moscow
Ты это о чем?
:)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн фев 21, 2005 08:19 
Не в сети

Зарегистрирован: Ср ноя 10, 2004 17:03
Сообщений: 10
Откуда: e-burg
artem100 писал(а):
ActiveDirectory
Как давно я от этой дури для пользователей и Adminidtrator избавился как из "унитаза дыхнула".

А по существу вопроса есть, что сказать?
Разводить флэйм по поводу, что круче мы не будем, когда из реальных альтернатив только eDirectory в наличии. ОК?
artem100 писал(а):
Надеюсь не в банке обязан Oper001 и Econ001 и Buh001 разводить на Microsoft Active Directory ?

У меня бы фантазии не хватило Active Directory использовать для хранения такого маразма. Но с другой стороны интересно узнать, что же такое я должен использовать для администрирования 500 хостов территориально разнесённых от Москвы до Иркутска?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн фев 21, 2005 19:54 
Не в сети

Зарегистрирован: Сб фев 12, 2005 02:17
Сообщений: 68
Откуда: minsk
Novell
и NDS...но эта другая тема
сочувствую :-(


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт май 19, 2005 11:58 
Не в сети

Зарегистрирован: Ср ноя 10, 2004 17:03
Сообщений: 10
Откуда: e-burg
Для тех кто всё же хочет грамотно настроить:
Securing Wireless LANs with PEAP and Passwords:
http://www.microsoft.com/downloads/deta ... laylang=en
Securing Wireless LANs with Certificate Services:
http://www.microsoft.com/downloads/deta ... laylang=en


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт май 20, 2005 09:37 
Edward писал(а):
У D-Link-а есть (а может уже и нет) относительно недорогой радиус.
Поддерживает он или нет AD - вопрос к техподдержке, которая не на этот вопрос еще не ответила


Его скорее уже нет, чем есть.


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт май 20, 2005 09:38 
Zuz писал(а):
Для тех кто всё же хочет грамотно настроить:


Спасибо за оптимистичное окончание.


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт май 26, 2005 07:02 
Не в сети

Зарегистрирован: Ср ноя 10, 2004 17:03
Сообщений: 10
Откуда: e-burg
Alexander Gorbunov писал(а):
Спасибо за оптимистичное окончание.

Да не совсем оно оптимистическое ;-(
Чтобы настоить PEAP+MSCHAP v2 можно даже всё это не читать...
Но прочтение этих толстенных мануалов не помогло настроить, ни EAP-TLS, ни туннелированный EAP-TLS в PEAP ;-(
Со стороны это выглядит так: карточка видит AP, в логах AP регистрируется подключение, ОС клиента предлагает выбрать сертификат, запрашивает пароль на смарт-карту, далее трафик доходит до 350 байт и всё соединение разрывается до следующей попытки, подтверждения в EAP аутентификации в логах AP нет как и отказа, в логах IAS пусто.
Если настроить туннелированный EAP-TLS в PEAP, то всё также, только трафик побольше около 2 КБ.
Каких либо диагностических сообщений получить от IAS не удалось... Все операционные системы пропатченны по самое не хочу... даже WPA2 патчик на клиенте стоит ;-(
С сертификатами всё нормально, указаны необходимые области действия, логин по смарт-карте в домен работает, CRL доступны, в общем PKI настроена нормально.

В связи с этим резонный вопрос:
1. Поддерживает ли DWL-2000AP+ аутентификацию ч/з EAP-TLS (ревизия А, майская прошивка 1.15)?
2. Поддерживает ли DWL-G520+ аутентификацию ч/з EAP-TLS (установлены чистые драйверы 7.0.0.29 без Odyssey Network Services и с ними пробовал, тоже не работает)?
Доп. вопросы...
3. Поясните, что такое суппликант, каковы его функции?
4. Какие функции предоставляет Odyssey Network Services?


P.S. Со своей стороны попробую ещё на интеловских карточках, в ноут встроенных настроить, вдруг получится ;-)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн май 30, 2005 06:13 
Не в сети

Зарегистрирован: Ср ноя 10, 2004 17:03
Сообщений: 10
Откуда: e-burg
Ура!
Теперь заработало всё, сначала на интеловских карточках (попробовал от безисходности), а затем после ручного удаления старых драйверов и опять же ручной установки новых и D-link'и ;-)
Причем на интеловских карточках заработало на какой-то достаточно старой версии драйверов, на новых D-link'овские WPA соединения в упор не видят ;-(

P.S. Когда же, наконец, в D-link начнут нормальные инсталляторы писать?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн май 30, 2005 10:09 
Zuz писал(а):
Ура!
Теперь заработало всё,

P.S. Когда же, наконец, в D-link начнут нормальные инсталляторы писать?


Таки поздравляю!

Опишите мне (лучше почтой) что там с инсталляторами у нас не так.
Особенно смущает фраза
Цитата:
на новых D-link'овские WPA соединения в упор не видят ;-(


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июн 01, 2005 07:06 
Не в сети

Зарегистрирован: Ср ноя 10, 2004 17:03
Сообщений: 10
Откуда: e-burg
Alexander Gorbunov писал(а):
Особенно смущает фраза
Zuz писал(а):
на новых D-link'овские WPA соединения в упор не видят ;-(

Имелось в виду, что на последних доступных intel'овских драйверах для intel'овских карточек же (которые я использовал чтобы выявить кто виноват) точки DWL-2000AP+ даже не опознаются этими карточками в том случае, когда всё настроено для WPA.
К D-link это видимо мало отношения имеет, т.к. DWL-2000AP+ и DWL-G520+ совместно работают замечательно в режиме WPA (и PEAP и EAP-TLS).
P.S. По инсталлятору отпишу.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 15 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 9


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB