dave57
Goto Top

RADIUS (NPS) - Neue User können sich nicht an Domain anmelden

Hallo,

folgendes Problem:

Ich habe einen NPS RADIUS Server installiert. Dieser funktioniert mit einem davor erzeugten Testuser einwandfrei. Nun habe ich neue AD User erzeugt (diese natürlich auch in die berechtigte RADIUS Gruppe verschoben) und wollte damit weiter testen.

Beim anmelden an der Domain mit einem neuen User kommt folgender Fehler:

Sie können mit diesen Anmeldeinformatinoen nicht angemeldet werden, weil die Domain nicht verfügbar ist, bla bla

Macht ja irgendwie Sinn... Der Rechner bekommt erstmal keine IP vom DHCP und hat dementsprechend keine Verbindung zum AD.

Gegoogelt und und auch fündig geworden; Ich habe folgende Gruppenrichtlinie installiert (siehe Anhang):


Nun leider funktioniert es immer noch nicht... hat noch jemand eine Idee?
Ich wäre sehr dankbar.
1

Content-Key: 427428

Url: https://administrator.de/contentid/427428

Printed on: April 19, 2024 at 09:04 o'clock

Member: Pjordorf
Pjordorf Mar 12, 2019 updated at 15:57:05 (UTC)
Goto Top
Hallo,

Zitat von @Dave57:
weil die Domain nicht verfügbar ist
Und was sagt dir das?

Der Rechner bekommt erstmal keine IP vom DHCP und hat dementsprechend keine Verbindung zum AD.
Huhn oder Ei problem. Was war zuerst? Wenn der keine IP bekommt, was dann? Eier?

Gruß,
Peter
Member: Dave57
Dave57 Mar 12, 2019 updated at 16:18:41 (UTC)
Goto Top
"Und was sagt dir das?"

Das die RADIUS Authentifizierung VOR der Domainanmeldung stattfinden muss. Dies wurde aber doch mit der oben zu sehenden Gruppenrichtlinie eingestellt? Trotzdem funktioniert es nicht.

"Huhn oder Ei problem. Was war zuerst? Wenn der keine IP bekommt, was dann? Eier?

Er bekommt keine IP(vom DHCP). Sondern eine APIPA Adresse. Dementsprechend ist die Domainanmeldung nicht möglich. Die RADIUS Authentifizierung muss als erstes stattfinden. Tut es aber nicht.
Member: Pjordorf
Pjordorf Mar 12, 2019 at 17:32:01 (UTC)
Goto Top
Hallo,

Zitat von @Dave57:
Das die RADIUS Authentifizierung VOR der Domainanmeldung stattfinden muss.
Und dein RADIUS ist ein NPS. Wie soll das alles mit einer APIPA funktinieren?

Er bekommt keine IP(vom DHCP). Sondern eine APIPA Adresse.
Und wie soll dein Konstrukt damit Funktionieren?

Dementsprechend ist die Domainanmeldung nicht möglich. Die RADIUS Authentifizierung muss als erstes stattfinden.
Und zwar bevor dein Client sich entscheided sich eine APIPA zu vergeben

https://docs.microsoft.com/de-de/windows-server/networking/technologies/ ...
https://docs.microsoft.com/de-de/windows-server/networking/technologies/ ...
https://www.security-insider.de/wie-funktioniert-radius-a-613266/
https://www.msxfaq.de/windows/sicherheit/8021x.htm
NPS - MAC Authentifizierung - Windows Server 2016

Und die Logs hast du durchsucht ob dort etwas verwertbares drin steht?

Gruß,
Peter
Member: tikayevent
tikayevent Mar 12, 2019 at 20:18:25 (UTC)
Goto Top
Um das zu lösen, musst du vor der Anmeldung erstmal eine Computer-Auth laufen lassen und KANNST dann nach der Anmeldung eine anschließende User-Auth durchführen lassen.

Nur so funktioniert dann auch eine Gruppenlinienabarbeitung auf Computerebene, wie z.B. Softwareverteilung und ähnliches.
Member: lcer00
lcer00 Mar 12, 2019 at 22:20:48 (UTC)
Goto Top
Hallo
Zitat von @tikayevent:

Um das zu lösen, musst du vor der Anmeldung erstmal eine Computer-Auth laufen lassen und KANNST dann nach der Anmeldung eine anschließende User-Auth durchführen lassen.

das Problem wars auch bei mir damals: Debugging von IEEE 802.1X

Das ist von Microsoft etwas unglücklich beschriftet in den Einstellungen. Ich habe alle PCs in einer „Computer-Radius“ Gruppe und alle User in einer „Benutzer-Radius“ Gruppe. Bei Benutzeranmeldung schaltet der PC von Computer- auf Benutzerauthentifizierung.

Grüße

lcer
Member: Dave57
Dave57 Mar 13, 2019 at 09:16:42 (UTC)
Goto Top
Meine Lösung:

2 Richtlinien im NPS erstellen:

1x Richtlinie für Computer (Computergruppen hinzufügen)
1x Richtlinie für User (Benutzergruppen hinzufügen)

Die Reihenfolge so anpassen, dass als erstes die Computergruppen Richtlinie ausgeführt wird und als zweites die Benutzergruppen Richtlinie.

Irgendwie konnte ich diese 2 Regeln nicht in einer Richtlinie festhalten.

Danke für eure Beiträge.