RADIUS (NPS) - Access denied
Hallo Forum!
Ich bin momentan dabei, an meinem Abschlussprojekt zu arbeiten.
Mein Projekt ist das Aufsetzen eines RADIUS Servers (nur LAN) innerhalb einer Testumgebung. Als Authentifizierung wird der (Test)AD benutzt.
Zum Anfang ein paar Infos:
- Windows Server 2016 (DELL Optiplex 780.. ja, lustig, ich weiß. Erfüllt aber seinen Zweck)
- CISCO Switch SG-200-08 (fungiert als Authenticator)
- DELL Latitude E5520 (fungiert als LAN-Client, Windows 10 Pro 1709)
Der RADIUS Server wurde anhand folgender Anleitung installiert:
https://www.andysblog.de/windows-drahtgebundenes-lan-802-1x-und-nps
D.h. Switch etc. wurde auch entsprechend konfiguriert. Am Client wurde ebenso (siehe Tutorial oben) der Dienst "automatische Konfiguration (verkabelt)" aktiviert.
Nun zum eigentlichen:
Beim anschließen des LAN Kabels an dem Laptop kommt wie erwartet das Anmeldefenster auf (ich habe die Hintergrund-Authentifizierung vor erst mal ausgestellt). Danach gebe ich die Anmeldedaten des Domain-Users ein (dieser ist auch in der RADIUS richtlinie mit drin). Danach kommt sofort die Meldung am LAN Adapter "authentifiziernug fehlgeschlagen"
Habe anschließend mal Wireshark auf dem Server installiert und geschaut. Es kommt wie erwartet eine Request, Challenge aber leider dann ein Access Denied.
Kennt sich jemand aus und möchte mal über das Wireshark-Log schauen?
https://www.file-upload.net/download-13529223/RADIUS.pcapng.html
... oder Pastebin.....
https://pastebin.com/1UJ3d754
Server: 192.168.1.1
Switch 192.168.1.50
Client: 192.168.1.51 (dieser bekommt aber dadurch, dass er sich nicht mit dem Server verbinden kann, eine APIPA adresse)
Viel Vorwissen habe ich leider nicht dies bzgl. und es ist auch meine erste Einrichtung. Also sind irgendwelche blöden Fehler nicht auszuschließen.
Ich bedanke mich im voraus!
Ich bin momentan dabei, an meinem Abschlussprojekt zu arbeiten.
Mein Projekt ist das Aufsetzen eines RADIUS Servers (nur LAN) innerhalb einer Testumgebung. Als Authentifizierung wird der (Test)AD benutzt.
Zum Anfang ein paar Infos:
- Windows Server 2016 (DELL Optiplex 780.. ja, lustig, ich weiß. Erfüllt aber seinen Zweck)
- CISCO Switch SG-200-08 (fungiert als Authenticator)
- DELL Latitude E5520 (fungiert als LAN-Client, Windows 10 Pro 1709)
Der RADIUS Server wurde anhand folgender Anleitung installiert:
https://www.andysblog.de/windows-drahtgebundenes-lan-802-1x-und-nps
D.h. Switch etc. wurde auch entsprechend konfiguriert. Am Client wurde ebenso (siehe Tutorial oben) der Dienst "automatische Konfiguration (verkabelt)" aktiviert.
Nun zum eigentlichen:
Beim anschließen des LAN Kabels an dem Laptop kommt wie erwartet das Anmeldefenster auf (ich habe die Hintergrund-Authentifizierung vor erst mal ausgestellt). Danach gebe ich die Anmeldedaten des Domain-Users ein (dieser ist auch in der RADIUS richtlinie mit drin). Danach kommt sofort die Meldung am LAN Adapter "authentifiziernug fehlgeschlagen"
Habe anschließend mal Wireshark auf dem Server installiert und geschaut. Es kommt wie erwartet eine Request, Challenge aber leider dann ein Access Denied.
Kennt sich jemand aus und möchte mal über das Wireshark-Log schauen?
https://www.file-upload.net/download-13529223/RADIUS.pcapng.html
... oder Pastebin.....
https://pastebin.com/1UJ3d754
Server: 192.168.1.1
Switch 192.168.1.50
Client: 192.168.1.51 (dieser bekommt aber dadurch, dass er sich nicht mit dem Server verbinden kann, eine APIPA adresse)
Viel Vorwissen habe ich leider nicht dies bzgl. und es ist auch meine erste Einrichtung. Also sind irgendwelche blöden Fehler nicht auszuschließen.
Ich bedanke mich im voraus!
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 426298
Url: https://administrator.de/contentid/426298
Ausgedruckt am: 22.11.2024 um 15:11 Uhr
15 Kommentare
Neuester Kommentar
Screenshot des Switch Setups wäre sehr hilfreich ! (Und bitte nicht wieder extern als Pastbin sondern hier !)
Andy beschreibt ja auch das in seinem Blog !
https://www.andysblog.de/windows-drahtgebundenes-lan-802-1x-und-nps
Vermutlich (oder eigentlich sicher) der NPS fehlerhaft konfiguriert ?!
Hättest du jetzt einen FreeRadius würde man sagen starte den im Debug Mode, denn dann sieht man sofort woran es liegt. Ob das auf einem NPS auch geht muss ein Windows Spezl hier beantworten.
Andy beschreibt ja auch das in seinem Blog !
https://www.andysblog.de/windows-drahtgebundenes-lan-802-1x-und-nps
Soll der Client in ein VLAN geschoben werden bei erfolgreicher Anmeldung?
Nein ist richtig, denn der SG200 supportet KEINE dynamischen VLANs !! Das kann nur der 300er oder 250er bzw. 350er. Du kannst nur eine Port Authentisierung machen.Es kommt wie erwartet eine Request, Challenge aber leider dann ein Access Denied.
Das zeigt eigentlich sehr sicher das das Problem einzig auf dem Radius Server liegt und nicht auf den Netzwerk Komponenten ! Damit ist dann auch ein Screenshot eher zweitrangig.Vermutlich (oder eigentlich sicher) der NPS fehlerhaft konfiguriert ?!
Hättest du jetzt einen FreeRadius würde man sagen starte den im Debug Mode, denn dann sieht man sofort woran es liegt. Ob das auf einem NPS auch geht muss ein Windows Spezl hier beantworten.
für mein Projekt jetzt noch zusätzlich die FreeRadius Lösung anschauen.
Ein simpler kleiner Raspberry Pi reicht dafür Netzwerk Management Server mit Raspberry Pi
oder hier komplett mit AD-Anbindung:
Ubuntu 14.04 - 16.04 - 18.04 - 20.04 LTS Server - Freeradius mit AD-Anbindung
Ubuntu 14.04 - 16.04 - 18.04 - 20.04 LTS Server - Freeradius mit AD-Anbindung