802.1x Wired Network authenticatie

Pagina: 1
Acties:

  • LorD_GyproX
  • Registratie: Januari 2004
  • Laatst online: 01-02-2025
Wat ik wil doen is een 802.1x wired authenticatie netwerkje maken, dus dat de client pc zich moet authenticeren bij de radius server (IAS). De beveiliging die ik wil gebruiken is EAP-MD5 chap

De gemaakte opstelling is als volgt:
http://users.skynet.be/fa320956/brol/SchetsOpstelling.gif

Gebruikte apparaten zijn de volgende:
1 x Windows XP PRO SP2 PC
1 x Cisco 2960 Switch
1 x laptop met WinXP Pro SP2 met daarop in Microsoft Virtual PC -> Windows Server 2003 Enterprise Edition SP2

WINDOWS SERVER 2003 CONFIG
----------------------------------------------------
AD + DNS
Met daarop:
OU="radius"
|_ OU="users"
|_ CN="Pc1User" - lid van "WiredUsers" Global Security Group
|_ OU="computers"
|_ CN="Pc1" - lid van "WiredUsers" Global Security Group

De users hun wachtwoord staat in Reversibly encrypted form opgeslagen (moet voor MD5).
De cisco switch staat geregistreerd bij de Clients in IAS met key "e6ot82f3"
Er is een wired remote access policy gemaakt met
Naam: "Wired access to the network (802.1x)"
Acces Methode: "Ethernet"
Group access: "WiredUsers"
Authentication type: MD5


CISCO 2960 SWITCH CONFIG
---------------------------------------------
Op de link: http://users.skynet.be/fa320956/brol/Cisco_2960_CONFIG.txt

WINDOWS XP PRO SP2 CONFIG
--------------------------------------------------
De computer zit op het domain radius.local.
De netwerkkaart verificatie staat op MD5-chap

Probleem is dat mijn opstelling niet werkt 8)7
Namelijk de WinXP pc kan niet op het netwerk als hij aangesloten is op FastEthernet 0/1. (Het ledje op de switch blijft ook oranje)
Volgens mij gaat het ergens mis bij de switch configuratie, maar ik weet niet wat, iemand die me kan helpen plz ? thx _/-\o_

  • CyBeR
  • Registratie: September 2001
  • Niet online

CyBeR

💩

Krijg je nergens logs? In windows, op je switch (debugging)?

All my posts are provided as-is. They come with NO WARRANTY at all.


  • LorD_GyproX
  • Registratie: Januari 2004
  • Laatst online: 01-02-2025
Op mijn radius server heb ik wireshark geinstalleerd en daar krijg ik:
1) access request
2) access request (duplicate request)

En dan terug opnieuw vanaf 1
Zal effe debugging doen op switch nu

  • jvanhambelgium
  • Registratie: April 2007
  • Laatst online: 09:56
Dus je ziet een radius auth-req binnen komen ? Doet je RADIUS er ook iets mee ? 1e stap is toch wel wat gaan debuggen ...
Als je een request toekrijgt op de RADIUS zou ik niet direct zeggen dat de switch-config niet goed is. Mischien is de auth-req niet goed en kan je RADIUS er niets mee, maar dat moet debugging je maar vertellen...

  • LorD_GyproX
  • Registratie: Januari 2004
  • Laatst online: 01-02-2025
Ah je hebt gelijk :)
Heb even in de logboeken gekeken van IAS en daarin staat volgende melding:

Access request for user RADIUS.LOCAL\Pc1User was discarded.
Fully-Qualified-User-Name = RADIUS.LOCAL\Pc1User
NAS-IP-Address = 192.168.1.10
NAS-Identifier = <not present>
Called-Station-Identifier = 00-1F-6D-00-E6-81
Calling-Station-Identifier = 00-19-B9-19-2F-95
Client-Friendly-Name = SWIRAD01
Client-IP-Address = 192.168.1.10
NAS-Port-Type = Ethernet
NAS-Port = 50001
Proxy-Policy-Name = Use Windows authentication for all users
Authentication-Provider = Windows
Authentication-Server = <undetermined>
Reason-Code = 5
Reason = The user account domain cannot be accessed.

Wat is er mis ?

  • sjongenelen
  • Registratie: Oktober 2004
  • Laatst online: 10-02 14:06
http://www.google.nl/sear...q=Reason-Code+%3D+5&meta=

misschien heb je daar wat aan

[ Voor 18% gewijzigd door sjongenelen op 21-04-2008 10:04 ]

you had me at EHLO


  • LorD_GyproX
  • Registratie: Januari 2004
  • Laatst online: 01-02-2025
Heb gevonden wat er mis was :D
Namelijk op de client computer krijg je een aanlog schermpje waar je de inlog naam, wachtwoord en domein moet ingeven van de user. (Dit scherpje komt tevoorschijn als de netwerkverbinding niet lukt). Ik vulde dit altijd zo in:
Username: Pc1User
Password: *********
Domain: radius.local

Blijkbaar werkt dit niet bij mij maar moet het via de pre-windows 2000 manier:
Username: RADIUS\Pc1User
Password: **********
Domain: (niets)

Edit:
Het werkt ook op deze manier:
Username: Pc1User
Password: *********
Domain: RADIUS

(zolang je maar geen top-level domain naam erachter zet)

En dan werkt het als een trein ^^

Ps: de guides die ik heb gebruikt:
http://www.itdojo.com/synner/html/synner2/synner2_p1.htm
http://www.microsoft.com/...C397FFD3DD&displaylang=en

Thx voor de help allemaal !

[ Voor 25% gewijzigd door LorD_GyproX op 21-04-2008 11:25 ]


  • Equator
  • Registratie: April 2001
  • Laatst online: 09-02 07:08

Equator

Crew Council

#whisky #barista

Ik denk zelfs dat het ook zou werken als je als domain, enkel de Netbios Domain Name invoert, dus RADIUS :)

Maar goed, is dit een testopstelling, of ga je het ook zo in de praktijk doen. Want dan ben ik wel benieuwd naar de reden dat er voor EAP-MD5 is gekozen.

Waarom niet Protected-EAP of met Computer Certificates.. (Puur ter interesse :) )

  • LorD_GyproX
  • Registratie: Januari 2004
  • Laatst online: 01-02-2025
Ja het werkt ook als je gewoon RADIUS invult als Domain Name :)

Nee, dit is gewoon een testopstelling die niet zal gebruikt worden in het echt.
De bedoeling is om later met Cisco Secure ACS 3.0 te werken in combinatie met certificaten. Dat is dus iets veiliger :p

Maar aangezien de ACS nog niet binnen is ben ik maar al eens begonnen met wat research en ondertussen even een test opstelling gemaakt. :D
Pagina: 1