VPN/AD cached credentials , DirectAccess

Pagina: 1
Acties:

Vraag


  • OxWax
  • Registratie: Oktober 2017
  • Laatst online: 15-05 19:02
Na een IT 'pauze' van een aantal jaren en een 1ste jaar netwerken(graduaat) terug aan het solliciteren.
Tijdens interview kreeg ik de vraag : user verbindt via VPN maar lukt niet, kon wel in Windows.
Het ging dus over cached credentials. Paswoord was verlopen/vervallen/... maar Windows 'wist' het nog niet.

Mijn vraag is : hoe los je dat (remote) op? Kan dat enkel door lokaal/op kantoor in te loggen?

Tijdens de obligatoire google toch kwam DirectAccess tegen. Me nog niet ingelezen maar vervangt dit VPN? Op welke manier?
https://docs.microsoft.co...s.11)?redirectedfrom=MSDN


Zoals steeds , elke tip , hint, inzicht , ... wordt op prijs gesteld. _/-\o_

Beste antwoord (via OxWax op 19-09-2020 14:46)


  • temp00
  • Registratie: Januari 2007
  • Niet online

temp00

Als het kan ben ik lam

Ik noem maar iets: gebruiker logt in op Windows met cached credentials, helpdesk connect met Teamviewer naar de laptop, helpdesk zet een vpn verbinding op, gebruiker kan wachtwoord wijzigen want connectie met AD middels vpn.

Of simpeler: gebruiker logt in op Windows met cached credentials, helpdesk reset in AD het wachtwoord en verstrekt gebruiker telefonisch het nieuwe tijdelijke wachtwoord, gebruiker maakt verbinding met vpn middels het tijdelijke wachtwoord, gebruiker wijzigt wachtwoord naar een definitief wachtwoord. Er zal in dit scenario overigens wellicht wel wat extra validatie moeten zijn dat de gebruiker aan de telefoon ook echt de persoon is die hij zegt te zijn want de meeste organisaties zijn niet heel happig in het zomaar verstrekken van (tijdelijke) wachtwoorden (en terecht).

De vraag is overigens niet echt eenduidig te beantwoorden als je geen inzicht geeft in welke VPN oplossing jullie gebruiken en wat voor AD (on prem, Azure, hybrid).

@hieronder:
Dat begrijp ik maar dan nog is het lastig je vraag te beantwoorden met de info die we hebben ;)

[ Voor 21% gewijzigd door temp00 op 19-09-2020 16:05 ]

♠ REPLY CODE ALPHA ♠ 9800X3D, 32GB @ 6000, 980 Pro 2TB, RTX 5070Ti, MPG271QRX OLED @ 360HZ ♠ Overwatch

Alle reacties


Acties:
  • +1 Henk 'm!

Verwijderd

DirectAccess is alweer een tijdje geleden vervangen door Always On VPN van Microsoft.

Anyways: als je in je VPN verbinding instelt dat deze beschikbaar komt bij het logonscherm, kan je verbinding maken en direct je wachtwoord wijzigen. :)

  • OxWax
  • Registratie: Oktober 2017
  • Laatst online: 15-05 19:02
Verwijderd schreef op woensdag 16 september 2020 @ 09:42:
DirectAccess is alweer een tijdje geleden vervangen door Always On VPN van Microsoft.
Ah kijk, dat bedoel ik met achter lopen.
Anyways: als je in je VPN verbinding instelt dat deze beschikbaar komt bij het logonscherm, kan je verbinding maken en direct je wachtwoord wijzigen. :)
Misschien linkje naar uitgebreide uitleg aub?

Verwijderd

OxWax schreef op woensdag 16 september 2020 @ 10:34:
[...]
Ah kijk, dat bedoel ik met achter lopen.


[...]
Misschien linkje naar uitgebreide uitleg aub?
Die heb ik niet voor je. Maar als je zoekt naar inloggen via VPN in Windows of zo, kun je wellicht vinden wat ik bedoel.

  • OxWax
  • Registratie: Oktober 2017
  • Laatst online: 15-05 19:02
Verwijderd schreef op woensdag 16 september 2020 @ 10:36:
[...]

Die heb ik niet voor je. Maar als je zoekt naar inloggen via VPN in Windows of zo, kun je wellicht vinden wat ik bedoel.
Uiteraard deed ik dit reeds maar ik zoek de helpdesk/server kant van het verhaal. _/-\o_

Acties:
  • +1 Henk 'm!

  • temp00
  • Registratie: Januari 2007
  • Niet online

temp00

Als het kan ben ik lam

Het ligt er ook helemaal aan wat voor VPN-oplossing jullie gebruiken. Wellicht dat ze iets zoeken als inloggen via webmail en daar het wachtwoord wijzigen. Dan loop je alsnog tegen het feit aan dat het wachtwoord is verlopen en tevens moet het inloggen op de mailbox met dezelfde identiteit gebeuren als de AD-identiteit en mocht het gaan om een hybrid omgeving dan moet er vanuit Azure password writeback aanstaan.

Maar het ligt er helemaal aan hoe het is opgezet. De stelling "maar Windows 'wist' het nog niet." klopt ook niet helemaal. Want de gebruiker logt in op Windows met cached credentials terwijl er nog geen VPN-verbinding is (dat lukt uiteraard) en vervolgens probeert hij/zij verbinding te maken via VPN. Dat gebeurt waarschijnlijk middels een radius methode waarbij jullie VPN oplossing een koppeling heeft met AD. Het is in dit geval niet Windows die nog niet op de hoogte is maar de gebruiker zelf die zijn oude wachtwoord probeert te gebruiken. Tenzij de gebruiker geen credentials hoeft in te voeren en dit automatisch voor hem wordt ingevuld. In dat geval zou ik Windows de VPN inloggegevens laten vergeten maar dan nog zit je met het probleem dat het wachtwoord is verlopen.

Die Always On VPN ben ik niet bekend mee dus over scenario's met die oplossing kan ik niet veel zeggen.

♠ REPLY CODE ALPHA ♠ 9800X3D, 32GB @ 6000, 980 Pro 2TB, RTX 5070Ti, MPG271QRX OLED @ 360HZ ♠ Overwatch


Acties:
  • +1 Henk 'm!

  • Qwerty-273
  • Registratie: Oktober 2001
  • Laatst online: 12:25

Qwerty-273

Meukposter

***** ***

DA en AlwaysOn van MS zijn erg handig voor een kleine organisatie. Het is een kant en klare vpn tunnel die het systeem opzet (op basis van de identiteit van het systeem en niet de gebruiker). Het is uitermate onhandig om het te beheren, en zeker in een grotere organisatie heel onhandig om load balanced en ha te krijgen. Maar het is 'gratis' dus zeker bij kleine omgevingen kan je het makkelijk opzetten. Een volwaardige vpn ( al dan niet als een always on setting) is een veel betere keuze.

Erzsébet Bathory | Strajk Kobiet | You can lose hope in leaders, but never lose hope in the future.


  • OxWax
  • Registratie: Oktober 2017
  • Laatst online: 15-05 19:02
temp00 schreef op woensdag 16 september 2020 @ 10:56:
Het ligt er ook helemaal aan wat voor VPN-oplossing jullie gebruiken. Wellicht dat ze iets zoeken als inloggen via webmail en daar het wachtwoord wijzigen. Dan loop je alsnog tegen het feit aan dat het wachtwoord is verlopen en tevens moet het inloggen op de mailbox met dezelfde identiteit gebeuren als de AD-identiteit en mocht het gaan om een hybrid omgeving dan moet er vanuit Azure password writeback aanstaan.
Het was een vraag tijdens een sollicitatie en vroeg me af hoe dit wordt opgelost in een radius setting.

  • Question Mark
  • Registratie: Mei 2003
  • Laatst online: 10-10 16:17

Question Mark

Moderator SSC/WOS

F7 - Nee - Ja

Qwerty-273 schreef op woensdag 16 september 2020 @ 11:04:
Het is uitermate onhandig om het te beheren, en zeker in een grotere organisatie heel onhandig om load balanced en ha te krijgen
Hoe bedoel je? Kwestie van loadbalancen van je NPS servers, en het neerzetten van Remote Access clusters. Voor grotere IT organisaties is dit echt niet heel spannend.
Een volwaardige vpn ( al dan niet als een always on setting) is een veel betere keuze.
Waarom? Ik werk in een organisatie met meer dan 10K werkplekken en wij gebruiken allways on. Werkt perfect...

MCSE NT4/2K/2K3, MCTS, MCITP, CCA, CCEA, CCEE, CCIA, CCNA, CCDA, CCNP, CCDP, VCP, CEH + zwemdiploma A & B


  • Qwerty-273
  • Registratie: Oktober 2001
  • Laatst online: 12:25

Qwerty-273

Meukposter

***** ***

@Question Mark beheren is net iets meer dan het opzetten ;) vooral het troubleshooting kan veel beter uitgevoerd worden.

De organisaties waarmee ik met DA en Always-on heb gewerkt zaten met kantoren over de hele wereld. Hoe kan je 'eenvoudig' binnen je vpn oplossing zorgen voor loadbalancing op basis van de prestaties waarvan de client connectie maakt? En eenvoudig troubleshooten op het moment dat 'het niet werkt, maar internet wel' :)

Om de guru van Direct Access en Always On te quoten:
Always On VPN lacks the visibility and control options provided by many non-Microsoft enterprise mobility offerings.
Maar het wordt vooral een kostenplaatje icm de geografische verspreiding van je gebruikers en data centers / cloud pops.

Erzsébet Bathory | Strajk Kobiet | You can lose hope in leaders, but never lose hope in the future.


  • OxWax
  • Registratie: Oktober 2017
  • Laatst online: 15-05 19:02
Het loopt hier beetje uit de hand (wat ik helemaal niet erg vind, absoluut interessante discussie _/-\o_ )

Maar heeft er nu iemand antwoord op mijn vraag : hoe los je dat op als helpdesk, remote?
Kan dat?

Acties:
  • Beste antwoord
  • +1 Henk 'm!

  • temp00
  • Registratie: Januari 2007
  • Niet online

temp00

Als het kan ben ik lam

Ik noem maar iets: gebruiker logt in op Windows met cached credentials, helpdesk connect met Teamviewer naar de laptop, helpdesk zet een vpn verbinding op, gebruiker kan wachtwoord wijzigen want connectie met AD middels vpn.

Of simpeler: gebruiker logt in op Windows met cached credentials, helpdesk reset in AD het wachtwoord en verstrekt gebruiker telefonisch het nieuwe tijdelijke wachtwoord, gebruiker maakt verbinding met vpn middels het tijdelijke wachtwoord, gebruiker wijzigt wachtwoord naar een definitief wachtwoord. Er zal in dit scenario overigens wellicht wel wat extra validatie moeten zijn dat de gebruiker aan de telefoon ook echt de persoon is die hij zegt te zijn want de meeste organisaties zijn niet heel happig in het zomaar verstrekken van (tijdelijke) wachtwoorden (en terecht).

De vraag is overigens niet echt eenduidig te beantwoorden als je geen inzicht geeft in welke VPN oplossing jullie gebruiken en wat voor AD (on prem, Azure, hybrid).

@hieronder:
Dat begrijp ik maar dan nog is het lastig je vraag te beantwoorden met de info die we hebben ;)

[ Voor 21% gewijzigd door temp00 op 19-09-2020 16:05 ]

♠ REPLY CODE ALPHA ♠ 9800X3D, 32GB @ 6000, 980 Pro 2TB, RTX 5070Ti, MPG271QRX OLED @ 360HZ ♠ Overwatch


  • OxWax
  • Registratie: Oktober 2017
  • Laatst online: 15-05 19:02
temp00 schreef op zaterdag 19 september 2020 @ 13:54:

De vraag is overigens niet echt eenduidig te beantwoorden als je geen inzicht geeft in welke VPN oplossing jullie gebruiken en wat voor AD (on prem, Azure, hybrid).
Ik ga het nog eens zeggen : was vraag tijdens sollicitatie ;)
verder topantwoord hoor. _/-\o_
Pagina: 1