Toon posts:

[2003] VPN / EAP / CA certificaten*

Pagina: 1
Acties:

Verwijderd

Topicstarter
Ik heb een Windows 2003 Server draaien met EAP en CA certificaten.

Dit werkt perfect, maar het probleem is dat je voor de authenticatie niet gevraagd word een gebruikersnaam en of wachtwoord op te geven.

Ik gebruik voor de verificatie EAP en als codering MPPE 128

Is er een mogelijkheid dit wel zodanig te beveiligen?

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

das juist het hele eieren eten als je met certs gaat werken toch?
Dat je geen user/pass invoert dus.

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • mutsje
  • Registratie: September 2000
  • Laatst online: 23-04 19:36

mutsje

Certified Prutser

mensen installeren het certificate bij popup (install certificate) daarna hoef je niet meer te authenticaten omdat je aan de hand van het certificate authenticated bent.

  • leon1e
  • Registratie: December 2000
  • Laatst online: 30-04 18:58
Even een klieine titel edit, zodat het os er in staat. Zou je hier in het vervolg zelf aan willen denken? :)

Verwijderd

Topicstarter
Ja, dat begrijp ik. Alleen stel je voor een dat die laptop gestolen zou worden met daarop een certificaat geinstalleerd voor de VPN verbinding naar kantoor, dan zou degene dus zo kunnen inloggen op het netwerk.
leon1e schreef op 26 oktober 2004 @ 09:06:
Even een klieine titel edit, zodat het os er in staat. Zou je hier in het vervolg zelf aan willen denken? :)
Excuses zal er in het vervolg op letten.

Verwijderd

Verwijderd schreef op 26 oktober 2004 @ 22:02:
Ja, dat begrijp ik. Alleen stel je voor een dat die laptop gestolen zou worden met daarop een certificaat geinstalleerd voor de VPN verbinding naar kantoor, dan zou degene dus zo kunnen inloggen op het netwerk.
precies, maar dan moet je nog steeds aanloggen op een server. Het certificaat zorgt alleen voor het opzetten van de vpn (neem ik aan :)).

De cached credentials aanlogging is dan weer zeer link, omdat je dan ook op een laptop kan aanloggen met een domain-account en direct kan verder hoppen op je netwerk. Overigens moet je daarvoor wel eerst ff het pw hebben van de cached credentials

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Verwijderd schreef op 26 oktober 2004 @ 22:02:
Ja, dat begrijp ik. Alleen stel je voor een dat die laptop gestolen zou worden met daarop een certificaat geinstalleerd voor de VPN verbinding naar kantoor, dan zou degene dus zo kunnen inloggen op het netwerk.
Dan revoke je dat certificaat voor die user.....
Klaar.

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • bolke
  • Registratie: Oktober 2000
  • Laatst online: 06-10-2024

bolke

Klikt nu met een 50D.

Je kan de beveilinging van je certificaat verhogen zodat je altijd een wachtwoord moet intypen als je het certificaat gebruikt.

Waarschijnlijk heb je een Microsoft CA met die de certificaten uitgeeft. De private-key staat dan in je User-registry. Als iemand je laptop steelt en logd in met een ander account heeft hij geen toegang tot jou certificaat. Dus ook geen toegang tot je VPN connectie.

http://www.hroling.nl

Pagina: 1