Puncte:0

Configurație NPS Radius EAP-Ms-Chapv2

drapel cn

Încerc să repar configurația mea Microsoft Server 2016 Network Policy Server ca server radius, cu PEAP-MSChapv2.

La fel de bine cunoscute unele dispozitive moderne nu sunt capabile să „nu valideze” certificatul de server, deoarece această opțiune este prea slabă și a fost dezactivată (de exemplu, unele dispozitive Android 11)

Din câte știu, ar trebui să existe soluția de a adăuga un certificat CA intern, la aceste dispozitive (fără domeniu), astfel încât să poată autentifica certificatul serverului nps (și evitând gestionarea certificatelor client).

Am găsit certificatul serverului nps emis de un CA intern și certificatul acestui CA intern este autosemnat (emis de la sine). Am încercat să export certificatul ca (fără cheie privată) și să îl import în dispozitive, dar deocamdată, fără succes, am primit eroarea 22: tipul Eap nu poate fi procesat de server sau eroare 265: lanțul de certificate a fost emis de o autoritate care nu are încredere

Nu este clar dacă am obținut 265 doar când am schimbat domeniul de câmp, pe client, la doar domeniul FQDN-ului în numele cn al certificatului serverului nps.

Cum pot implementa corect acest lucru (PEAP-MSchapv2 cu autentificare pe server pe client non-domain)?

Notă: Acum funcționează bine, pentru clienții wireless „vechi”: aceștia se autentifică corect ca utilizatori AD și obțin acces la rețea, așa că doresc să corectez setările doar pentru aceste dispozitive mai noi, fără a le schimba radical.

drapel in
Vă rugăm să nu adăugați „rezolvat” la titlul întrebării dvs. Pentru a marca întrebarea ca fiind rezolvată, acceptați răspunsul dvs. când vi se permite să o faceți.
Puncte:0
drapel cn

Ei bine, am rezolvat problema:

Versiunea mea particulară Android 11 pare defectată, așa că configurația WPA-E cu nps pe w.server 2016 (PEAP-MS-Chapv2) care autentifică serverul necesită o atenție deosebită:

trebuie să configurați conexiunea inainte de instalarea certificatului CA (în cazul nostru este un pic cu machapv2), iar partea de domeniu este importantă (de exemplu: dacă certificatul serverului este radius.compania mea.com, trebuie să completați acel câmp ca compania mea.com, altfel nu va fi niciodată reușiți) și lăsați opțiunea de certificat CA ca „utilizați certificate de sistem”. Completați, de asemenea, numele de utilizator și parola și orice alt parametru, cu excepția CA, conform instrucțiunilor administratorului de sistem. După salvare, va eșua, dar este de așteptat în acest moment. Apoi trebuie să dezactivați wifi-ul, deoarece vanilla Android 11 are o eroare în care va șterge CA altfel și abia apoi importați CA în setările de criptare ca CA wifi. După aceea, încă cu wifi oprit, accesați conexiunile salvate, faceți clic pe conexiune, editați-o (pictograma creion în dreapta sus) și modificați opțiunea de certificat CA pentru a se potrivi cu CA a companiei pe care tocmai l-ați importat. Abia apoi pornește wifi și ar trebui să funcționeze.

Postează un răspuns

Majoritatea oamenilor nu înțeleg că a pune multe întrebări deblochează învățarea și îmbunătățește legătura interpersonală. În studiile lui Alison, de exemplu, deși oamenii își puteau aminti cu exactitate câte întrebări au fost puse în conversațiile lor, ei nu au intuit legătura dintre întrebări și apreciere. În patru studii, în care participanții au fost implicați în conversații ei înșiși sau au citit transcrieri ale conversațiilor altora, oamenii au avut tendința să nu realizeze că întrebarea ar influența – sau ar fi influențat – nivelul de prietenie dintre conversatori.