Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

  • Crazymonkey
  • Registratie: December 2009
  • Laatst online: 28-11 13:29

Crazymonkey

Gek als een aap ;)

Topicstarter
Ola,

Binnen een scholenorganisatie zijn we bezig met een dekkend draadloos netwerk aan het uitrollen.
Hierbij ben ik bezig naar het kijken om hierbij 802.x via Windows NAP te implementeren, we hebben een werkende test omgeving.

Maar toch lopen we tegen enkele problemen, en dan vooral met de CA. Windows 8 doet niet moeilijk met het connecten naar een CA waarvan het certificaat self signed is. Alleen onder Windows 7 word de verbinding meteen verbroken.

Dit maakt niet uit voor de laptop's die in het domein hangen, maar mensen met een eigen laptop op het draadloze netwerk willen aanmelden moeten eerst via de web enrollment een certificaat installeren.

De vraag is of we dit op een gebruiksvriendelijke manier kunnen oplossen, want we willen later dit jaar ook in zee gaan met Eduroam.

  • BarthezZ
  • Registratie: Juli 2004
  • Niet online

BarthezZ

anti voetbal en slechte djs!

Eigenlijk heel makkelijk; geen self signed certificaat gebruiken maar eentje die onder een root valt die in de standaard CA store zit. Kost je een paar euro maar een stuk minder zorgen.

  • AK47
  • Registratie: Juli 2001
  • Laatst online: 04-05-2024
Wat is de manier van authenticatie welke je probeert te realiseren?

- EAP-TLS (certificaat authenticatie)
- PEAP EAP-MSCHAPv2 (username/password)
- PEAP EAP-TLS (certificaat authenticatie)

Doorgaans is PEAP EAP-MSCHAPv2 het meest straightforward qua provisioning aan de client-zijde. Voor EAP-TLS moet je je gebruikers laten "onboarden" zodat ze een certificaat op hun apparaat krijgen waarmee ze zich kunnen authenticeren.

Let in beide gevallen op het volgende:

- Voor integratie met eduroam dienen gebruikers zich aan te melden met gebruikersnaam@naamvanjeschool.nl (anders kunnen deze gebruikers zich niet aanmelden bij andere instellingen)

- Gebruik aan de kant van de RADIUS server een certificaat ondertekend door een bekende CA (zoals BarthezZ al zegt); dit zorgt vooral aan de Windows-kant voor minder issues.

- Instrueer je gebruikers om het certificaat te controleren ("validate server certificate" uitzetten zorgt voor een onveilige situatie!)

- Microsoft NPS is meest geweldige RADIUS server, vooral niet in combinatie met eduroam! Let hierop, kijk ook naar alternatieven (FreeRADIUS, Radiator, Aruba ClearPass)...

Je noemt overigens Microsoft NAP (Network Access Protection); dit is een Microsoft extensie waarmee je checks op de client kan doen over status van de firewall, virus scanner, etc; willen jullie dit gaan gebruiken?

  • PerfectPC
  • Registratie: Februari 2004
  • Laatst online: 27-10 16:54
BarthezZ schreef op donderdag 30 mei 2013 @ 21:33:
Eigenlijk heel makkelijk; geen self signed certificaat gebruiken maar eentje die onder een root valt die in de standaard CA store zit. Kost je een paar euro maar een stuk minder zorgen.
bij http://www.startssl.com kan je ze zelfs gratis krijgen... :)

  • Crazymonkey
  • Registratie: December 2009
  • Laatst online: 28-11 13:29

Crazymonkey

Gek als een aap ;)

Topicstarter
@AK47

We maken inderdaad gebruik van PEAP EAP-MSCHAPv2 authenticatie,.

Alleen het we maken intern gebruik van een basisscholen.nl domein, en extern primair.nl.
Dus ik zit te kijken wat voor een certificaat we moeten aanschaffen, en ook voor welk domein.

Er staan volgens mijn wel wat handleidingen voor NAP en Eduroam, een remote server group aanmaken.

Momenteel zit het nog niet in de planning om gebruik te gaan maken van de uitgebreidere functies van NAP.

  • AK47
  • Registratie: Juli 2001
  • Laatst online: 04-05-2024
Het certificaat welke je aan de RADIUS-zijde (Microsoft NPS dus) gebruikt heeft niets te maken met de DNS-naam of het domein welke je intern gebruikt.

De client wil checken of hij met de juiste RADIUS server praat alvorens hij zijn credentials afgeeft. Op de client configureer je:

- Certificate common naam: radius.school.nl
- Certificate signed by: <CA name> (bijv. StartCom)

Bovenstaand is wat de client checked tijdens het connecten. De client heeft nog geen netwerk connectiviteit en kan dus geen DNS checks of CRL/OCSP checks doen.

Om het certificaat aan te kunnen vragen moet je uiteraard wel eigenaar zijn van het externe domein.

Voor eduroam: Wanneer je een mismatch hebt in de UPN welke je intern en extern gebruikt dan kun je de username *niet* rewriten in Microsoft NPS (daarom zuigt NPS ook zo hard); daarvoor dien je wat truukjes uit te halen in AD wil je dat laten werken. Of simpelweg een betere RADIUS server gaan gebruiken.

  • Crazymonkey
  • Registratie: December 2009
  • Laatst online: 28-11 13:29

Crazymonkey

Gek als een aap ;)

Topicstarter
Voorlopig komt de server intern te draaien, dus benaderbaar via [Servernaam].domein.local. We willen eigenlijk het verkeer van de RADIUS over de vpn-tunnels laten lopen.

Of is het dan meteen makkelijk om de poorten van buiten naar binnen open te zetten en een c-name eraan te koppen, en dan op de c-name een certificaat aan te vragen?

[ Voor 14% gewijzigd door Crazymonkey op 03-06-2013 13:48 ]


  • AK47
  • Registratie: Juli 2001
  • Laatst online: 04-05-2024
Je hoeft je RADIUS server niet open te zetten richting het internet; ten zij je met Surfnet wil gaan koppelen voor eduroam (bij voorkeur zorg je voor de juiste firewalling zodat alleen de IP's van de Surfnet RADIUS servers toegestaan worden).

Voor de common-name waarop je het certificaat aanvraagt hoef je geen DNS entry te hebben. De client kijkt uitsluitend bij het connecten naar de common-name van het certificaat en naar welke certificate authority het certificaat ge-signed heeft.

  • Crazymonkey
  • Registratie: December 2009
  • Laatst online: 28-11 13:29

Crazymonkey

Gek als een aap ;)

Topicstarter
Netjes een certificaat aangevraagd op de DNS naam van de server, Windows 7 en Windows 8 werken perfect.
Helaas gaat Windows XP nog in de zeik, in NAP krijg ik de volgende melding:

Reason Code: 269
Reason: The client and server cannot communicate, because they do not possess a common algorithm.

Heeft iemand een idee?

  • eddie4nl
  • Registratie: Juni 2010
  • Laatst online: 27-11 21:17
Ik vermoed dat je een te hoog encryptie gebruikt die niet standaard ingebouwd is in windows XP. Echter geven ze onderaan dit topic een mogelijke oplossing.

http://social.technet.mic...-server-2008-r2-with-peap

Ik stel voor dat je zegt dat windows XP niet meer ondersteund wordt aangezien de updates binnen kort ook stoppen. We moeten echt van windows XP af het is tenslotten al 12 jaar oud.

Edit
Ik zie dat ze XP toch weer hebben verlengt tot 8 april 2014

[ Voor 20% gewijzigd door eddie4nl op 20-06-2013 23:24 ]

Pagina: 1