RADIUS/VLAN icm prelogon wil niet werken

Pagina: 1
Acties:
  • 107 views sinds 30-01-2008
  • Reageer

  • kimjansen
  • Registratie: Maart 2001
  • Laatst online: 20:08

kimjansen

Nu ff niks...

Topicstarter
Ik ben een netwerksetup aan het testen maar krijg het nog niet zoals ik het zou willen hebben.

Het idee is dat users op het WLAN via RADIUS (IAS) geauthenticeerd worden en direct in het juiste VLAN worden geplaatst. Een en ander moet natuurlijk gebeuren voordat ingelogged wordt op het domein zodat de policy toegepast wordt, scripts gaan draaien en niet enkel met de al gecachede credentials ingelogd.

Ik zit echter met een vraag die ik nog niet opgelost krijg. Voor het nette zouden users maar 1 maal hun login gegevens in hoeven te voeren, maar dat lijkt niet echt mogelijk (VOOR het inloggen moet immers een netwerkverbinding al zijn opgebouwd).

Nu is het zo dat er gebruik gemaakt wordt van Dell notebooks met Intel WiFi kaartjes, deze hebben een prelogon optie maar dat werkt dus niet altijd goed. Mensen die met cached credentials inloggen kunnen dus als ze volledig opgestart zijn wel nogmaals verbinden met WiFi en zo in het juiste VLAN komen, echter policies worden niet echt uitgerold.

Misschien dat het hele idee op een paar punten een beetje brakjes is, heeft er iemand ervaring met zoiets?

Speed kills, but beauty lives forever...


  • kimjansen
  • Registratie: Maart 2001
  • Laatst online: 20:08

kimjansen

Nu ff niks...

Topicstarter
Intussen draait de policy door met het computeraccount eerst te authenticeren en daarna een re-auth met de user credentials. Echter het Kix-script wil nog niet runnen bij een VLAN wisseling (heel de logon.bat niet eigenlijk).

Als de computeraccount geauthenticeerd wordt komt hij in hetzelfde VLAN als de server. Als er met een 'administrator' account ingelogged wordt dan start het script wel, dit account komt in hetzelfde VLAN als de server dus geen IP wisseling etc.

Een gewone useraccount komt echter uiteindelijk in een ander VLAN terecht en dat gaat niet goed.

Speed kills, but beauty lives forever...


  • kimjansen
  • Registratie: Maart 2001
  • Laatst online: 20:08

kimjansen

Nu ff niks...

Topicstarter
In vorige post meldde ik dat GPO wel draaide, dit was een foutje.

Onderstaande punten zijn doorgewerkt maar lossen het probleem niet op:

http://www.mtghouse.com/p...pting_problems_080105.pdf

http://support.microsoft....aspx?scid=kb;en-us;840669

Deze manier van authenticeren en toegang tot het domein krijgen moet toch kunnen?

User zet PC aan, voor het aanmelden authenticeerd hij zijn computerinformatie tegen de gegevens in de AD. Vervolgens komt hij in een Authenticatie-VLAN, waarna het logon scherm verschijnt.
Op het moment dat de user zijn gegevens heeft ingevuld vindt re-authenticatie plaats en komt hij in het juiste VLAN.

Het laatste lijkt echter te lang te duren, de GPO wordt niet opgehaald. Zijn er nog settings die expliciet gemaakt moeten worden ergens :?

Speed kills, but beauty lives forever...


  • winux
  • Registratie: April 2003
  • Laatst online: 11-03 21:47
Ik heb via Cisco wireless AP 1131 ook laten authentiseren via IAS. Dit werkt perfect.
Mensen loggen in via het domein en heb ze laten authentiseren op gebruikersnaam in active directory.

Wat geeft je logboek van je server weer?

[ Voor 18% gewijzigd door winux op 27-02-2007 16:00 ]


Verwijderd

winux schreef op dinsdag 27 februari 2007 @ 15:50:
Ik heb via Cisco wireless AP 1131 ook laten authentiseren via IAS. Dit werkt perfect.
Mensen loggen in via het domein en heb ze laten authentiseren op gebruikersnaam in active directory.

Wat geeft je logboek van je server weer?
Hi, ik ben degene die hier mee bezig is (kimjansen is collega)

De authentication gaat verder prima, alleen tijdens aanmelden gaat hij met user re-authenticatie naar de radius server toe. Daarna komt de pc in ander VLAN / ander IP range. dus vindt er opnieuw DHCP request plaats

Op dat moment verliest de PC tijdelijk de netwerk verbinding, met als gevolgd dat Login script en GPO niet meer toegepast worden.

  • kell.nl
  • Registratie: Januari 2002
  • Laatst online: 27-09-2023

kell.nl

Fizzgig's evil twin

Voor zover ik kan beoordelen, gebruik je de ingebouwde 802.1X supplicant (Windows XP?). Het probleem wat je beschrijft is bekend met die supplicant.

Windows logged aan met het machine account en word in een VLAN geplaatst. Als een gebruiker inlogt, dan gaat dit nog over dat VLAN, echter zogauw dat goed gaat, wordt er een her-authenticatie gedaan via 802.1X. Er wordt tevens een DHCP renew gedaan. Als de gebruiker in een ander VLAN wordt geplaatst, dan duurt het verkrijgen van een nieuw IP adres "een tijdje". Windows wacht echter niet met de rest van de inlog procedure en timed out op dingen zoals roaming profile, login script and GPO's (is niet altijd consistent wat wel en niet wordt geladen).

De twee oplossingen die er zijn:

1) Plaats de gebruiker in hetzelfde VLAN als de Machine. Dit is niet altijd wenselijk met beveiliging.

2) Gebruik een andere 802.1X supplicant. Bekende zijn de Funk Oddyssey supplicant (overgenomen door Juniper) en de Meetinghouse supplicant (overgenomen door Cisco). (kost geld)

Deze 3rd party supplicants werken wel goed doordat ze na de Windows authenticatie van de gebruiker de 802.1X authenticatie starten en op dat moment de login procedure van Windows "stilzetten" totdat ze in een ander VLAN zitten en een nieuw IP adres hebben. Pas dan geven ze de controle terug aan de inlog procedure.

Microsoft weet dat hun supplicant niet goed werkt. Er gaat dan ook een nieuwe supplicant uitkomen. Ik heb de supplicant van de Longhorn beta getest en die werkt naar behoren.
Er is ook een beta (ik weet niet of die publieklijk beschikbaar is) voor de NAP client, die de nieuwe supplicant ingebouwd heeft.

Verwijderd

kell.nl schreef op donderdag 01 maart 2007 @ 08:58:
Voor zover ik kan beoordelen, gebruik je de ingebouwde 802.1X supplicant (Windows XP?). Het probleem wat je beschrijft is bekend met die supplicant.

Windows logged aan met het machine account en word in een VLAN geplaatst. Als een gebruiker inlogt, dan gaat dit nog over dat VLAN, echter zogauw dat goed gaat, wordt er een her-authenticatie gedaan via 802.1X. Er wordt tevens een DHCP renew gedaan. Als de gebruiker in een ander VLAN wordt geplaatst, dan duurt het verkrijgen van een nieuw IP adres "een tijdje". Windows wacht echter niet met de rest van de inlog procedure en timed out op dingen zoals roaming profile, login script and GPO's (is niet altijd consistent wat wel en niet wordt geladen).

De twee oplossingen die er zijn:

1) Plaats de gebruiker in hetzelfde VLAN als de Machine. Dit is niet altijd wenselijk met beveiliging.

2) Gebruik een andere 802.1X supplicant. Bekende zijn de Funk Oddyssey supplicant (overgenomen door Juniper) en de Meetinghouse supplicant (overgenomen door Cisco). (kost geld)

Deze 3rd party supplicants werken wel goed doordat ze na de Windows authenticatie van de gebruiker de 802.1X authenticatie starten en op dat moment de login procedure van Windows "stilzetten" totdat ze in een ander VLAN zitten en een nieuw IP adres hebben. Pas dan geven ze de controle terug aan de inlog procedure.

Microsoft weet dat hun supplicant niet goed werkt. Er gaat dan ook een nieuwe supplicant uitkomen. Ik heb de supplicant van de Longhorn beta getest en die werkt naar behoren.
Er is ook een beta (ik weet niet of die publieklijk beschikbaar is) voor de NAP client, die de nieuwe supplicant ingebouwd heeft.
Hi, dit verhaal klopt idd, heb een service request bij MS aangemaakt. En hun vertelden mij dat switchen tussen vlan's gewoon niet mogelijk is met windows XP (werkt wel uiteraard maar probleem onstaat zoals boven beschreven), en dat ze dat ook niet gaan herprogrammeren voor XP.

Voor Vista werkt het idd wel.

Voor nu gebruik ik alleen computer authentication die dan per pc in juiste vlan gezet wordt.
Enige probleem waar ik nu tegenaan loop is dat de wlan policy nadat ik met andere user inlog kwijt is. ook event id 1030 en 1058 worden gelogged op de clients.

De hele config van wireless is dan verdwenen totdat ik de laptop met kabel aansluiten en gpupdate /force uitvoer.
Pagina: 1