25059
Goto Top

IAS-Radius redundant auslegen

hi,

ich bin gerade dabei Policy enabled Networking (PEN) unter Verwendung von IEEE 802.1x zu implementieren.
Nun würde ich den Switchen gerne einen 2. Radius angeben...

Reicht es einfach einen weiten Radius zu installieren oder gibt es eine andere Möglichkeit denIAS redundant auszulegen?

merci gruß
wolfgang elsen

Content-ID: 29814

Url: https://administrator.de/contentid/29814

Ausgedruckt am: 26.11.2024 um 16:11 Uhr

27119
27119 05.04.2006 um 19:25:46 Uhr
Goto Top
Der IAS kann ja entweder direkt auf dem DC installiert werden (empfohlen, da schneller)
oder als Memberserver betrieben werden, der per Kerberos dann den DC kontakiert zur Authentifizierung.

Bei ersterem Fall wird der IAS (der zweite) einfach auf den zweiten DC installiert (so hoffentlich vorhanden). Die Redundanz geht so einher mit der Domaincontroller Redundanz, die man hoffentlich eh vorgesehen hat.
25059
25059 05.04.2006 um 19:37:24 Uhr
Goto Top
udn wie ist das dann mit den configs? muss ich die jedesmal auf beiden anpassen oder kann man das so lösen dass diese sich synchronisieren?
27119
27119 05.04.2006 um 19:49:43 Uhr
Goto Top
http://www.microsoft.com/technet/prodtechnol/windowsserver2003/de/libra ...

Ich glaub eine klarere Erklärung gibts hierfür nicht zu finden - zumindest nicht in diesem Teil der Galaxis.
25059
25059 26.04.2006 um 19:42:07 Uhr
Goto Top
hi,

nachdem ich ein paarmal schon gefragt wurde wie ich den radius denn nun redundant ausgelegt habe, hab ich meine lösung mal hier gepostet.

falls du den radius redundant auslegen möchtest:

1.
richte auf dem sourceradius einen timedtask ein, welcher alle 30minuten läuft und dies unter einem user, welcher sein passwort nie ändert. z.b. ein spezieller user hierfür, welcher sich nur auf diesem rechner und dem zielrechner einloggen darf.
auszuführender befehl:
netsh aaaa show config >\\ZIELSERVER\C$\radiusconfig.txt

2. richte auf dem zielserver einen timedtask ein, welcher alle 30minuten läuft und dies unter einem user, welcher sein passwort nie ändert. z.b. ein spezieller user hierfür, welcher sich nur auf diesem rechner und dem zielrechner einloggen darf.
auszuführender befehl:
netsh exec c:\radiusconfig.txt

somit wird spätestens nach 30minuten die radiusconfig automatisch in eine andere machine importiert. dies geschieht im livebetrieb und mann muss hierzu den radiusdienst nicht neustarten.

man beachte:
man darf in zukunft nur noch auf dem sourceserver die konfigurationd es radius ändern, da diese auf die anderen übertragen wird. ändert man auf einem anderen die config, so wird diese spätestens nach 30minuten überschrieben.

um das ganze überwachen zu können, kann man mom von microsoft benutzen oder ein tracking auf die radiusconfig.txt machen, ob diese auch alle 30minuten geändert wird (zeitstempel der datei).

ps: die lösung ist zwar nicht die schönste, jedoch sie funktioniert und ich habe bis jetzt noch keine andere möglichkeit gefunden die radiusconfig auf einem anderen weg in den anderen ias zu bekommen.

gruß
wolfgang
27119
27119 27.04.2006 um 00:40:03 Uhr
Goto Top
Klingt ähnlich wie in der Microsaft Webseite beschrieben...
grübel
pillermann2000
pillermann2000 10.07.2006 um 14:53:08 Uhr
Goto Top
gibt es keine andere Möglichkeit als über die Tasks?

Ich finde das ein wenig unglücklich einmal wegen den Usern und wegen der Freigaben außerdem ist es bei Änderungen wieder etwas was man beachten muß...

Deshalb meine Frage ob man es auch anderst machen kann. Natürlich voll automatisch.
25059
25059 10.07.2006 um 18:01:14 Uhr
Goto Top
wenn du eine lösung gefunde hast sag mir bitte wie, ich selbst habe leider noch nichts dazu gefunden

gruß
wolfgang