Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Ben op het moment bezig met een test opstelling met NAP 802.1X.
Heb het werkend voor domain users alleen krijg het niet voor elkaar een non-domain user compliant te krijgen.
De NPS blijft de client deny'en. Elke keer als er dus een nap-request binnen komt van een non-domain user krijg ik het volgende op mijn NPS te zien :

Network policy server denied access to a user
Reason code 8
The specified user account does not exist.


Welke stappen heb ik ondernomen om het werkend te krijgen ?

Heb om te beginnen de certificaten van de compliant users geexporteerd en vervolgens geimporteerd in de non-domain user. Verder heb ik de volgende services aan gezet :

sc config Dot3svc start= auto
net start Dot3svc
netsh lan add profile filename="C:\filemap\file.xml"
netsh nap client set enforcement ID = "79623" admin = "ENABLE"
sc config wscsvc start= auto
net start wscsvc
sc config napagent start= auto
net start napagent


Verder heb ik de vraag ook al gesteld op het microsoft NAP forum maar die staan er ( bij mij ) niet echt bekend om snel te antwoorden als het enigszins ingewikkeld word.
Zelfs met deze walkthrough wou het niet lukken.

Maar gevolg is dat de non domain user nog steeds niet compliant is. Mijn vraag was dus ook

- Wat moet ik doen om een non-domain user compliant te krijgen.

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Geen Network Access Protection gebruikers hier ?

Acties:
  • 0 Henk 'm!

  • tim427
  • Registratie: September 2006
  • Laatst online: 31-07 18:00

tim427

Turbulence!

Verwijderd schreef op dinsdag 30 maart 2010 @ 14:24:
Geen Network Access Protection gebruikers hier ?
Ik zit nu met hetzelfde probleem.

Het werk momenteel als de laptop + user in het domein hangt.

Maar nu wil ik bijvoorbeeld een laptop (van een gast) in het netwerk hangen. Dan wil ik hem een gast-account geven, of de mijne.

Ik wil dus dat ze kunnen inloggen met wel een domain-user account maar niet dat de computer in het domein moet hangen. Anyone?

  • Razwer
  • Registratie: December 2000
  • Laatst online: 08-08 11:11
gast, dat spul werkt met PKI, de bak moet dus een cert hebben. je domain bakken trusten automatisch je CA en krijgen ook een client certificate automatisch toegewezen (als het goed is). Die non domain client heeft die cert niet en vertrouwt jouw CA niet.

je kan de cert exporteren en importeren in je guest en de CA in trusted CA's zetten... maar of dat ook werkt is een 2e. het omzeilt een beetje het doel van NAP.

[ Voor 5% gewijzigd door Razwer op 02-09-2010 10:03 ]

Newton's 3rd law of motion. Amateur moraalridder.


  • tim427
  • Registratie: September 2006
  • Laatst online: 31-07 18:00

tim427

Turbulence!

Razwer schreef op donderdag 02 september 2010 @ 10:00:
gast, dat spul werkt met PKI, de bak moet dus een cert hebben. je domain bakken trusten automatisch je CA en krijgen ook een client certificate automatisch toegewezen (als het goed is). Die non domain client heeft die cert niet en vertrouwt jouw CA niet.

je kan de cert exporteren en importeren in je guest en de CA in trusted CA's zetten... maar of dat ook werkt is een 2e. het omzeilt een beetje het doel van NAP.
Naja, user-bases kunnen zeggen of je wel of niet mag inloggen is meer het doel.

Na verder onderzoek blijkt dat mijn NAP ook met een joined-computer niet werkt. Geen error's in de log.

Win7-client zegt: Investigate router.

  • Razwer
  • Registratie: December 2000
  • Laatst online: 08-08 11:11
heeft je 802.1x router wel een device certificate?

Newton's 3rd law of motion. Amateur moraalridder.


Acties:
  • 0 Henk 'm!

  • tim427
  • Registratie: September 2006
  • Laatst online: 31-07 18:00

tim427

Turbulence!

Razwer schreef op donderdag 02 september 2010 @ 16:48:
heeft je 802.1x router wel een device certificate?
Nee deze is bekend bij de NAP server met IP-adres en shared secret.
Het betreft momenteel de standaard Linksys WRT54G om mee te testen.

Acties:
  • 0 Henk 'm!

  • Razwer
  • Registratie: December 2000
  • Laatst online: 08-08 11:11
volgens mij is een device certificate mandatory en werkt het daarom dus niet.

Newton's 3rd law of motion. Amateur moraalridder.


Acties:
  • 0 Henk 'm!

  • tim427
  • Registratie: September 2006
  • Laatst online: 31-07 18:00

tim427

Turbulence!

Razwer schreef op vrijdag 03 september 2010 @ 14:46:
volgens mij is een device certificate mandatory en werkt het daarom dus niet.
Ok, maar het moet mogelijk zijn volgens mij. Bij ons op de universiteit (TU Delft) hebben ze het "eduroam"-netwerk.

Hier moet je ook met je Active Directory account aanmeleden, en dat zonder dat mijn laptop ooit een certificaat van TU Delft heeft gehad en/of gejoined is in het domein.

Acties:
  • 0 Henk 'm!

  • Question Mark
  • Registratie: Mei 2003
  • Laatst online: 14:40

Question Mark

Moderator SSC/WOS

F7 - Nee - Ja

tim427 schreef op donderdag 02 september 2010 @ 12:34:
[...]

Naja, user-bases kunnen zeggen of je wel of niet mag inloggen is meer het doel.

Na verder onderzoek blijkt dat mijn NAP ook met een joined-computer niet werkt. Geen error's in de log.

Win7-client zegt: Investigate router.
Wat staat er in de logfiles (de logfiles en niet je eventlog) van je NPS-server? (c:\windows\system32\logfiles).

Je 802.1x device hoeft overigens geen certificaat te hebben.

MCSE NT4/2K/2K3, MCTS, MCITP, CCA, CCEA, CCEE, CCIA, CCNA, CCDA, CCNP, CCDP, VCP, CEH + zwemdiploma A & B

Pagina: 1