Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien
Toon posts:

WPA2-Enterprise en Android

Pagina: 1
Acties:

Verwijderd

Topicstarter
Momenteel ben ik bezig met een implementatie van WPA2-Enterprise via Windows Server 2008 R2.
De configuratie/installatie zelf is prima verlopen.

Volgende rollen zijn geïnstalleerd :
Active Directory Certificate Services (PKI)
Network Policy Server (NPS)
Active Directory met GPO

Alsook heb ik Access Points die 802.1X-capable zijn.

De Radius Server geeft een certificaat door aan de client om zeker te zijn dat er met de juiste server connectie gemaakt wordt.Wanneer in Windows het correcte certificaat niet geïnstalleerd is kan er ook geen verbinding gemaakt worden met het Enterprise Network. Hierbij kan ik het domain certificaat meegeven via het domein of zelf installeren wanneer het niet over een domein laptop gaat.

Android smartphones trekken hun daar niet teveel van aan. Men kan het certificaat negeren en alsnog verbinding maken met het netwerk.

In Active Directory heb ik een groep aangemaakt Wireless Users, hierin zitten alle gebruikers die via hun AD credentials mogen aanmelden aan het netwerk.
Er is nog een 2de groep Wireless Laptops, hierin zitten alle laptops van gebruikers die geen gsm hebben

Mijn opzet is als volgt:
Er zijn 2 draadloze netwerken
Bedrijfsnetwerk
Gastnetwerk (enkel internet)

Wij hebben een 50tal domein laptops en een 5 non domeins, die verbinding mogen maken met het bedrijfsnetwerk (werkt perfect).
Alsook hebben we een 20tal Android telefoons (min versie 4.1.2) die in het beheer zijn van het bedrijf, alsook mogen deze verbinding maken met het bedrijfsnetwerk.

wanneer gebruikers volgende apparaten hebben kunnen ze inloggen op volgende manier :
Laptop + GSM ==> aanmelden via AD credentials
GSM ==> via AD credentials
Laptops ==> er wordt aangemeld via de laptop account (hier is geen gebruikersnaam of paswoord nodig)

Hoe kan ik voorkomen wanneer een gebruiker een laptop en een gsm bezit van het werk, deze niet kan inloggen via zijn privé telefoon met de AD credentials? Of wanneer iemand een GSM bezit van het werk deze niet kan inloggen met zijn privé laptop.
Hoe kan ik een certificaat dwingend maken, of is er een andere oplossing?

Alvast bedankt

  • johnkeates
  • Registratie: Februari 2008
  • Laatst online: 04-07 16:30
Volgens mij kan je gewoon een certificaat maken dat niet door gebruikers op bedrijfsapparatuur uit te lezen is (dus gewoon de gebruiker geen rechten geven), en dat certificaat aanbieden bij het aanmelden op het draadloze netwerk. Dan moet de client zich dus autenticeren tegenover Radius voor dat ie verbinding mag maken.

Verwijderd

Topicstarter
Ik had het misschien iets te ver gezocht.
Wireless authentication via AD credentials werkt perfect.

Nu wil ik device authenticatie via een geldig certificaat.
Ik heb een certificaat aangemaakt op de NPS server wat ook mijn CA server is.
Heb ik geïnstalleerd op mijn windows 7 client (momenteel test ik dit met een W7 machine).
Toch kan ik niet verbinding.
Ik krijg geen meldingen in mijn NPS eventviewer.

Wanneer ik bij de policy Test de conditie "certificaat" verwijder kan ik mij aanmelden met om het even welk certificaat.

Ik heb screenshots gemaakt van mijn instellingen.
Wie kan mij op weg helpen?
http://s1295.photobucket....Wifi%20Auth?sort=3&page=1