WLAN Gerät über RADIUS an NPS Server wird abgelehnt
Hallo,
ich habe ein WLAN Labledrucker, den ich in ein WPA2 Enterprise WLAN mit Raduis einbinden möchte. Es wir PEAP/MCHEAP2 unterstützt.
Zusätzlich wurde ein Domänenbenutzer angelegt, der mit seinen Zugangsdaten hinterlegt worden ist.
Das Gerät hat einen Support. Leider kommt beim Verbinden die u.g. Meldung.
Meine Frage: Welches Zertifikat ist gemeint? Benutzt der Etikettendrucker ein vom Hersteller ausgestelltes Zertifikat welches abgelaufen ist, weswegen der Austausch mer PEAP/MS-CHAEP2 fehltschlägt?
Frage zwei: Wenn ich auf dem Gerät selber keine Zertifikate installieren kann und es kein Firmwareupdate gibt, kann ich mich überhaupt verbinden?
Frage drei: Ist es möglich, oder macht es Sinn, dass der u.g. Fehler ignoriert werden kann? Das hieße jedoch im Umkerhschluss, dass abgelaufene Benutzerzertifiakte weiterhin "gültig" wären, was ja keinen Sinn macht.
Habt Ihr eine Idee?
derLenhart
Wenden Sie sich an den Administrator des Netzwerkrichtlinienservers, um weitere Informationen zu erhalten.
Benutzer:
Sicherheits-ID:
Kontoname:
Kontodomäne:
Vollqualifizierter Kontoname: *
Clientcomputer:
Sicherheits-ID: NULL SID
Kontoname: -
Vollqualifizierter Kontoname: -
Betriebssystemversion: -
Empfänger-ID: .....
Anrufer-ID: ....
NAS:
NAS-IPv4-Adresse: *
NAS-IPv6-Adresse: -
NAS-ID: -
NAS-Porttyp: Drahtlos - IEEE 802.11
NAS-Port: 0
RADIUS-Client:
Clientanzeigenname: *
Client-IP-Adresse: *
Authentifizierungsdetails:
Name der Verbindungsanforderungsrichtlinie: Sichere Drahtlosverbindungen
Netzwerkrichtlinienname: Blabliblupp
Authentifizierungsanbieter: Windows
Authentifizierungsserver: **
Authentifizierungstyp: PEAP
EAP-Typ: -
Kontositzungs-ID: -
Protokollierungsergebnisse: Die Kontoinformationen wurden in die lokale Protokolldatei geschrieben.
Ursachencode: 268
Ursache: Das empfangene Zertifikat ist abgelaufen.
ich habe ein WLAN Labledrucker, den ich in ein WPA2 Enterprise WLAN mit Raduis einbinden möchte. Es wir PEAP/MCHEAP2 unterstützt.
Zusätzlich wurde ein Domänenbenutzer angelegt, der mit seinen Zugangsdaten hinterlegt worden ist.
Das Gerät hat einen Support. Leider kommt beim Verbinden die u.g. Meldung.
Meine Frage: Welches Zertifikat ist gemeint? Benutzt der Etikettendrucker ein vom Hersteller ausgestelltes Zertifikat welches abgelaufen ist, weswegen der Austausch mer PEAP/MS-CHAEP2 fehltschlägt?
Frage zwei: Wenn ich auf dem Gerät selber keine Zertifikate installieren kann und es kein Firmwareupdate gibt, kann ich mich überhaupt verbinden?
Frage drei: Ist es möglich, oder macht es Sinn, dass der u.g. Fehler ignoriert werden kann? Das hieße jedoch im Umkerhschluss, dass abgelaufene Benutzerzertifiakte weiterhin "gültig" wären, was ja keinen Sinn macht.
Habt Ihr eine Idee?
derLenhart
Wenden Sie sich an den Administrator des Netzwerkrichtlinienservers, um weitere Informationen zu erhalten.
Benutzer:
Sicherheits-ID:
Kontoname:
Kontodomäne:
Vollqualifizierter Kontoname: *
Clientcomputer:
Sicherheits-ID: NULL SID
Kontoname: -
Vollqualifizierter Kontoname: -
Betriebssystemversion: -
Empfänger-ID: .....
Anrufer-ID: ....
NAS:
NAS-IPv4-Adresse: *
NAS-IPv6-Adresse: -
NAS-ID: -
NAS-Porttyp: Drahtlos - IEEE 802.11
NAS-Port: 0
RADIUS-Client:
Clientanzeigenname: *
Client-IP-Adresse: *
Authentifizierungsdetails:
Name der Verbindungsanforderungsrichtlinie: Sichere Drahtlosverbindungen
Netzwerkrichtlinienname: Blabliblupp
Authentifizierungsanbieter: Windows
Authentifizierungsserver: **
Authentifizierungstyp: PEAP
EAP-Typ: -
Kontositzungs-ID: -
Protokollierungsergebnisse: Die Kontoinformationen wurden in die lokale Protokolldatei geschrieben.
Ursachencode: 268
Ursache: Das empfangene Zertifikat ist abgelaufen.
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 326179
Url: https://administrator.de/forum/wlan-geraet-ueber-radius-an-nps-server-wird-abgelehnt-326179.html
Ausgedruckt am: 22.12.2024 um 19:12 Uhr
5 Kommentare
Neuester Kommentar
Welches Zertifikat ist gemeint?
Es ist das Zertifikat gemeint mit der der Authenticator (Client) den Radius Server authentisiert. Ansonsten könntest du ja dem Client oder AP jeden beliebigen Radius Server unterschieben und er würde darüber dann alles ungefragt authentisieren.Es leuchtet dir vermutlich auch selber ein das damit das ganze WPA2 Enterprise Konzept ad absurdum geführt wäre....
Wenn du auf dem Endgerät keine Zertifikate installieren kannst ists aus mit WPA2 Enterprise.
Das ist aber nicht unüblich, denn bei Druckern, Telefonen usw. ist das ja ähnlich. Was man dann mit der WPA2 Enterprise Funktion nutzt ist das sog. Mac Bypass. Dann wird so ein Endgerät vom Radius Server anhand der Mac Adresse authentisiert.
Diese beiden Foren Tutorials erklären dir den Zusammenhang:
Sichere 802.1x WLAN-Benutzer Authentisierung über Radius
Netzwerk Zugangskontrolle mit 802.1x und FreeRadius am LAN Switch
Du hast allerdings noch ein ganz anderes grundlegendes Problem. Dazu sollte man natürlich lesen können :
Ursache: Das empfangene Zertifikat ist abgelaufen.
Damit ist dann natürlich so oder so alles sinnfrei, wenn es schon daran scheitert !!!DAS solltest du also mal zuerst fixen...
Exakt die Meldung mit dem abgelaufenem Zertifikat ist sogar mein Hauptanliegen. Das habe ich durchaus gelesen
Und warum generierst du dann nicht ein neues, gültiges Zertifikat und spielst das ein ?Die Client IP in den Logs ist der Access Point
Ja, der tunnelt den Radius Request des Clients.Das hättest du nicht fragen müssen wenn du dir den Radius Request ganz einfach mal mit einem Wireshark selber angesehen hättest !
Ich denke, dass er den Traffic zum NPS Server durchreicht
Richtig...wird getunnelt.Dort kann ich nichts einstellen, ein Zertifikat verlängern oder einspielen
Wäre eigentlich Unsinn, denn jeder Client kann das.Wenn nicht würde er generell ja kein WPA2 Enterprise supporten. Das aber widerspricht dann vollkommen der Fehlermeldung Ursache: Das empfangene Zertifikat ist abgelaufen.
Denn das besagt ja ganz klar das der Client ein Zertifikat mitsendet !!!
Er muss also logischerweise irgendwie schon eins haben was aber abgelaufen ist. Wäre gar keins drin oder kann er kein WPA2 Enterprise, wäre die Fehlermeldung logischerweise komplett anders.
Also entweder verar... du uns hier nach Strich und Faden oder kennst schlicht und einfach deine Endgeräte nicht ?!?
Da sich mir nicht ganz das Verfahren von PEAP erschlossen hat
Dann googeln und nachlesen und mal den Wireshark zur Hand nehmen und sich das alles live ansehen. Ein Bild (und Daten) sagt oft mehr als 1000 Worte !Ist das abgelaufene Zertifkat bei der Verschlüsselungsaushandlung denn der Access Point oder das Device?
Wozu postet man eigentlich die Tutorials oben ?? Hast du mal die Güte gehabt diese auch zu lesen ??Dort steht doch das das Zertifikat auf dem Client eingespielt wird !! Deshalb auch die etwas provokante Frage oben was du uns hier weismachen willst und was nicht
Abschließen: Das Endgerät bietet leider keinerlei Möglichkeiten ein Zertifikat einzuspielen, zu erneuern oder ähnliches (Zugriff auf Dateien, Firmware Update),
Sorry aber das kann dir hier niemand wirklich glauben wenn der Radius Server sagt das Zertifikat wäre abgelaufen.Das bedeutet ja ganz klar das das Gerät ein Zertifikat sendet !!
Das das ein fest eingebranntes ist was niemand verändern kann gehört dann ins Reich der IT Märchen...weisst du vermutlich auch selber.
Am einfachsten ist wohl du rufst mal den Hersteller an für eine finale Klärung !!
Es wird per Haus aus mit einem abgelaufenem Zertifikat ausgeliefert und ist kein Enterprise Gerät
Das klingt MEHR als komisch und kann man fast so nicht glauben.Wenn es der Hersteller aber selber verifizieren würde wäre das ein klares KO Kriterium für den !
Das Gerät wurde auch erst angeschafft (nicht von mir) und dann geprüft,
Hoffentlich dann wie für IT Abteilungen üblich als Demo oder PoC Leihe das man solchen (vermeintlichen) Schrott schnell wieder zurückgeben kann ?!