dave57
Goto Top

RADIUS (NPS) - Neue User können sich nicht an Domain anmelden

Hallo,

folgendes Problem:

Ich habe einen NPS RADIUS Server installiert. Dieser funktioniert mit einem davor erzeugten Testuser einwandfrei. Nun habe ich neue AD User erzeugt (diese natürlich auch in die berechtigte RADIUS Gruppe verschoben) und wollte damit weiter testen.

Beim anmelden an der Domain mit einem neuen User kommt folgender Fehler:

Sie können mit diesen Anmeldeinformatinoen nicht angemeldet werden, weil die Domain nicht verfügbar ist, bla bla

Macht ja irgendwie Sinn... Der Rechner bekommt erstmal keine IP vom DHCP und hat dementsprechend keine Verbindung zum AD.

Gegoogelt und und auch fündig geworden; Ich habe folgende Gruppenrichtlinie installiert (siehe Anhang):


Nun leider funktioniert es immer noch nicht... hat noch jemand eine Idee?
Ich wäre sehr dankbar.
1

Content-ID: 427428

Url: https://administrator.de/contentid/427428

Ausgedruckt am: 22.11.2024 um 15:11 Uhr

Pjordorf
Pjordorf 12.03.2019 aktualisiert um 16:57:05 Uhr
Goto Top
Hallo,

Zitat von @Dave57:
weil die Domain nicht verfügbar ist
Und was sagt dir das?

Der Rechner bekommt erstmal keine IP vom DHCP und hat dementsprechend keine Verbindung zum AD.
Huhn oder Ei problem. Was war zuerst? Wenn der keine IP bekommt, was dann? Eier?

Gruß,
Peter
Dave57
Dave57 12.03.2019 aktualisiert um 17:18:41 Uhr
Goto Top
"Und was sagt dir das?"

Das die RADIUS Authentifizierung VOR der Domainanmeldung stattfinden muss. Dies wurde aber doch mit der oben zu sehenden Gruppenrichtlinie eingestellt? Trotzdem funktioniert es nicht.

"Huhn oder Ei problem. Was war zuerst? Wenn der keine IP bekommt, was dann? Eier?

Er bekommt keine IP(vom DHCP). Sondern eine APIPA Adresse. Dementsprechend ist die Domainanmeldung nicht möglich. Die RADIUS Authentifizierung muss als erstes stattfinden. Tut es aber nicht.
Pjordorf
Pjordorf 12.03.2019 um 18:32:01 Uhr
Goto Top
Hallo,

Zitat von @Dave57:
Das die RADIUS Authentifizierung VOR der Domainanmeldung stattfinden muss.
Und dein RADIUS ist ein NPS. Wie soll das alles mit einer APIPA funktinieren?

Er bekommt keine IP(vom DHCP). Sondern eine APIPA Adresse.
Und wie soll dein Konstrukt damit Funktionieren?

Dementsprechend ist die Domainanmeldung nicht möglich. Die RADIUS Authentifizierung muss als erstes stattfinden.
Und zwar bevor dein Client sich entscheided sich eine APIPA zu vergeben

https://docs.microsoft.com/de-de/windows-server/networking/technologies/ ...
https://docs.microsoft.com/de-de/windows-server/networking/technologies/ ...
https://www.security-insider.de/wie-funktioniert-radius-a-613266/
https://www.msxfaq.de/windows/sicherheit/8021x.htm
NPS - MAC Authentifizierung - Windows Server 2016

Und die Logs hast du durchsucht ob dort etwas verwertbares drin steht?

Gruß,
Peter
tikayevent
tikayevent 12.03.2019 um 21:18:25 Uhr
Goto Top
Um das zu lösen, musst du vor der Anmeldung erstmal eine Computer-Auth laufen lassen und KANNST dann nach der Anmeldung eine anschließende User-Auth durchführen lassen.

Nur so funktioniert dann auch eine Gruppenlinienabarbeitung auf Computerebene, wie z.B. Softwareverteilung und ähnliches.
lcer00
lcer00 12.03.2019 um 23:20:48 Uhr
Goto Top
Hallo
Zitat von @tikayevent:

Um das zu lösen, musst du vor der Anmeldung erstmal eine Computer-Auth laufen lassen und KANNST dann nach der Anmeldung eine anschließende User-Auth durchführen lassen.

das Problem wars auch bei mir damals: Debugging von IEEE 802.1X

Das ist von Microsoft etwas unglücklich beschriftet in den Einstellungen. Ich habe alle PCs in einer „Computer-Radius“ Gruppe und alle User in einer „Benutzer-Radius“ Gruppe. Bei Benutzeranmeldung schaltet der PC von Computer- auf Benutzerauthentifizierung.

Grüße

lcer
Dave57
Dave57 13.03.2019 um 10:16:42 Uhr
Goto Top
Meine Lösung:

2 Richtlinien im NPS erstellen:

1x Richtlinie für Computer (Computergruppen hinzufügen)
1x Richtlinie für User (Benutzergruppen hinzufügen)

Die Reihenfolge so anpassen, dass als erstes die Computergruppen Richtlinie ausgeführt wird und als zweites die Benutzergruppen Richtlinie.

Irgendwie konnte ich diese 2 Regeln nicht in einer Richtlinie festhalten.

Danke für eure Beiträge.