Radius Server, Wlan und Android Client Problem Zertifikat
Hi,
ich bin derzeit auf der Suche nach einer, möglichst einfachen Lösung, die auch lange halten wird im besten Fall.
Hintergrund: ich betreibe mittels NAS und Wlan APs ein kleines "WPA Enterprise" Netz für - sagen wir mal - Vereinsräume und Mitglieder. Läuft seit Jahren problemlos und super.
Jetzt ist der erste Nutzer mit einem Handy vor Ort, wo sich die Zertifikats Validierung nicht abschalten lässt (Android). Sonst gibt es da ja immer die Möglichkeit "nicht validieren" auszuwählen. Sprich ich bekomme den Client derzeit nicht ins Wlan.
Welchen Weg hab ich, um den Client einfach und ohne Kosten (Geld) ebenfalls ins Wlan zu bringen?
Auf der NAS (Synology) läuft der Radius. Die APs sind so eingestellt, das lokale User des NAS ins Wlan kommen mit ihren Credentials. Die NAS hat das Zertifikat von Synology und eines von Lets Encrypt.
Ich will aber keinesfalls EAP-TLS machen, sondern bei PEAP bleiben. Am liebsten nur bei mir etwas ändern, das es geht.
Oder auf dem einen Client (dann aber jeweils mit großen Zeitfenstern, nicht alle 3 Monate was neues dort).
Kann mir da jemand helfen, Tipps geben? Anleitungen? Danke!
ich bin derzeit auf der Suche nach einer, möglichst einfachen Lösung, die auch lange halten wird im besten Fall.
Hintergrund: ich betreibe mittels NAS und Wlan APs ein kleines "WPA Enterprise" Netz für - sagen wir mal - Vereinsräume und Mitglieder. Läuft seit Jahren problemlos und super.
Jetzt ist der erste Nutzer mit einem Handy vor Ort, wo sich die Zertifikats Validierung nicht abschalten lässt (Android). Sonst gibt es da ja immer die Möglichkeit "nicht validieren" auszuwählen. Sprich ich bekomme den Client derzeit nicht ins Wlan.
Welchen Weg hab ich, um den Client einfach und ohne Kosten (Geld) ebenfalls ins Wlan zu bringen?
Auf der NAS (Synology) läuft der Radius. Die APs sind so eingestellt, das lokale User des NAS ins Wlan kommen mit ihren Credentials. Die NAS hat das Zertifikat von Synology und eines von Lets Encrypt.
Ich will aber keinesfalls EAP-TLS machen, sondern bei PEAP bleiben. Am liebsten nur bei mir etwas ändern, das es geht.
Oder auf dem einen Client (dann aber jeweils mit großen Zeitfenstern, nicht alle 3 Monate was neues dort).
Kann mir da jemand helfen, Tipps geben? Anleitungen? Danke!
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 6064693805
Url: https://administrator.de/forum/radius-server-wlan-und-android-client-problem-zertifikat-6064693805.html
Ausgedruckt am: 04.01.2025 um 23:01 Uhr
12 Kommentare
Neuester Kommentar
Wenn es nur ein Client ist - schauen was ist an dem Gerät besonders. Ist es irgendeine uralte Firmware? Irgendwelche sinnlosen Settings,... Wenns nämlich am Endgerät liegt bleibt dir nur eines: Dem Besitzer sagen "Pech gehabt". Wenn du es anfasst kannst du auch gleich vom nächsten Haus springen. Du stellst irgendwas um damit es bei euch läuft - und ab da wird es nämlich heissen "aber zuhause/im Hotel/am Flughafen/... gehts jetzt nich mehr, vorher gings problemlos, mach bitte wieder heile, du hast es schließlich auch kaputt gemacht". Im BESTEN Fall kannst du dem Besitzer nen Tipp geben das es auf Gerät xyz mit selber Firmware u. selben Browser,.. läuft und das Setting abc ggf. was sein könnte. Aber ich fasse zB. das Gerät eines Gastes nich mal mit Handschuhen und ner Zange an denn ab dann ist jedes Bild was irgendwann ggf. mal irgendwo war ja "vorher noch drauf gewesen" und man darf erst mal versuchen zu beweisen das man von der Systemeinstellung gar kein Bild löschen kann...
Welchen Weg hab ich, um den Client einfach und ohne Kosten (Geld) ebenfalls ins Wlan zu bringen?
Du kannst ihm das Radius Server Zertifikat einfach per Mail Attachment schicken. Wenn der User es doppelklickt wird es automatisch in Android importiert und der Fall ist erledigt.Es ist wie Kollege @maretz oben schon gesagt hat immer nur eine Frage des Clients. Nur der bestimmt ob er eine Zertifikatsvalidierung haben will oder nicht. Der Server erzwingt es nicht wenn der Client ihm sagt: "Nöö, ich möchte keine Zertifikatsvalidierung!".
Ansonsten wie oben gesagt die Zertifikats Datei als Mail Attachment schicken oder irgendwie per USB Stick, SD Karte, File Sharing etc. auf den Androiden bringen.
Siehe auch hier:
Freeradius Management mit WebGUI
wie mache ich daraus ein "Wlan Zertifikat" für den Client?
Du brauchst lediglich nur diese cert.pem Datei. Das ist schon das fertige Server Zertifikat. Im Synology werkelt ein FreeRadius Server und der vergibt sich beim Aktivieren automatisch ein selbstsigniertes Zertifikat sofern man nicht dediziert eins selber anlegt oder importiert.Das cert.pem sendest du an den Androiden und importierst es.
Wenn man eigene selbstsignierte erzeugen will:
Sichere 802.1x WLAN-Benutzer Authentisierung über Radius
Bei VPN Server Zertifikaten ist es ähnlich:
IPsec IKEv2 VPN für mobile Benutzer auf der pfSense oder OPNsense Firewall einrichten
IKEv2 VPN Server für Windows und Apple Clients mit Raspberry Pi
Ebenso bei Tool wie dem bekannten XCA:
Merkzettel: VPN Installation mit OpenVPN
Musst du aber nicht zwingend wenn du mit dem Default Zertifikat leben kannst.
Na ja wenn von 100 Smartphones 99 mit deinem o.a. Setup und Zertifikat fehlerlos funktionieren, muss man den Fehler doch ganz sicher nicht in der Netzwerk Infrastruktur und dessen Setup suchen, oder?
cert.pem von Synology installieren konnte, als Wlan Zertifkat
Was hat denn auch ein Server Zertifikat mit einem WLAN Client Zertifkat zu tun? Ist ja so wie Fisch und Fahrrad....in dem liegen eine cert.pem und die privkey.pem.
Es ist die cert.pem Datei! Das ist das Server Zertifikat was auf dem Endgerät installiert sein muss in den "vertrauenswürdigen Stammzertifikaten" und das Gerätebezogen um mal mit Windows Sprech zu reden.Damit scheint es eben nicht zu gehen
Warum nicht? Das kann man doch fehlerlos importieren, denn genau dafür ist so ein Zertifikat ja da. Kannst du an einem Windows Rechner ja mal testweise ausprobieren. Siehe HIER.