do1hrm
Goto Top

WLAN mit RADIUS - Verbindung kann nicht hergestellt werden

Guten Abend!

Meinen Windows Server (2008 R2) wollte ich nun mit einem Radius Server ausstatten. Dazu möchte ich möglichst auch die Windows-Bordmittel (also IAS) erstmal verwenden und vorerst auf externe Software wie Freeradius und co. verzichten. Als Access Point dient derzeit ein Cisco Linksys E3000, derzeit mit dem standardmäßigen WRT-System vom Werk.
Die Authentifizierung soll einfach über Benutzername und Passwort von Active Directory geschehen, ganz ohne Zertifikate oder ähnlichem. Hierzu habe ich in den Netzwerkrichtlinien entsprechend die MS-CHAP-v2-Funktionalitäten aktiviert.

Leider funktioniert das Ganze noch nicht den Wünschen entsprechend. Wenn ich versuche mich von einem Laptop mit dem Wlan zu verbinden, dann sagt er nach etwas Wartezeit letztendlich, dass die Verbindung nicht hergestellt werden konnte. Ich werde auch überhaupt nicht zur Eingabe von Login-Informationen aufgefordert. In den Logs erscheinen dann entsprechend Meldungen, dass der Client nicht authentifiziert werden kann, da der angegebene EAP-Typ vom Server nicht verarbeitet werden kann. (Ereignis-ID 6273)

Wenn ich in der entsprechenden Verbindungsanforderungsrichtlinie auf Einstellungen und dort auf Authentifizierung gehe und definiere, dass Benutzer ohne Überprüfung der Anmeldeinformationen akzeptiert werden, dann gibt es zumindest bei den Logs Fortschritte: "Der Netzwerkrichtinienserver hat einem Benutzer Zugriff gewährt. [...]" (Ereignis-ID 6272)
Ich müsste mich also durch diese Einstellung ohne Zugangsdaten verbinden können. Wenn ich dies nun also mit dem Laptop versuche, so wird zwar der eben genannte Log protokolliert, aber am Laptop kommt dann nach wie vor die Meldung, dass die Verbindung nicht hergestellt werden konnte.

Nachtrag: Nach eben besagter Veränderung in der Verbindungsanforderungsrichtlinie habe ich das ganze nochmal auf einem Laptop versucht, der nicht in der Domäne eingebunden ist. Der Laptop meckert nun über ein fehlendes Zertifikat, die Logs sagen wir Zugriff gewährt...

Ich habe auch schon zahlreiche Artikel zu IAS hier und auf anderen Webseiten gelesen, aber irgendwie konnte mir keine wirklich weiterhelfen. Vielleicht hat von euch jemand eine Idee, woran dies liegen könnte?

Liebe Grüße,
DO1HRM

Content-ID: 162102

Url: https://administrator.de/contentid/162102

Ausgedruckt am: 08.11.2024 um 13:11 Uhr

dog
dog 06.03.2011 um 21:10:54 Uhr
Goto Top
Hast du auf dem Server eine Zeritifizierungsstelle?
Hast du das Server-Zertifikat in den NPS-Einstellungen eingegeben?
Hast du den NPS im Active Directory registriert?
Hast du am Laptop Serverzertifikat prüfen deaktiviert und automatische Anmeldeinformationen benutzen auch?
...
do1hrm
do1hrm 06.03.2011 um 21:16:41 Uhr
Goto Top
Jap, NPS ist im Active Directory registriert (passiert ja unter 2008 R2 eigentlich eher von alleine).
Am Laptop fragt er mich unter Windows ja normalerweise erstmal nicht, nach diesen Einstellungen. Aber ich habe es bereits mal manuell eingestellt und auch Zertifikatsprüfung und so deaktiviert, ebenfalls kein Erfolg.

Zu den ersten beiden Fragen: Da ich ja eben eigentlich gar nicht mit Zertifikaten sondern nur mit Benutzername und Passwort arbeiten wollte, habe ich in Hinsicht auf Zertifikate gar nichts eingerichtet. Muss auch zugeben, dass ich mich mit Zertifikaten nicht so super auskenne.
dog
dog 06.03.2011 um 21:23:32 Uhr
Goto Top
Für (P)EAP mit MS-CHAPv2 braucht der Server aber ein Zertifikat auch bei Benutzername/Passwort.

Am Besten du testet es mit einem Nicht-Windows-Client (Mac,iPhone, etc.) da Windows mit 802.1x erfahrungsgemäß eher miserabel umgehen kann.
do1hrm
do1hrm 06.03.2011 um 22:21:36 Uhr
Goto Top
Wofür dieses Zertifikat notwendig ist, ist mir noch nicht so ganz klar. Aber ich werde es gerne mal versuchen.
Ich habe nun Active Directory-Zertifikatdienste installiert. Kannst du mir erklären, was ich nun noch zu tun habe?
dog
dog 09.03.2011 um 19:39:36 Uhr
Goto Top
Normalerweise wird dann für den Server automatisch ein Zertifikat angelegt.
Das musst du in NPS > Netzwerkrichtlinien > $RICHTLINIE > Einschränkungen > Authentifizierungsmethode > PEAP > Bearbeiten auswählen.
do1hrm
do1hrm 11.03.2011 um 00:09:46 Uhr
Goto Top
Vielen Dank, das hat mir schon extrem weitergeholfen. Ich kann das Ganze mittlerweile tatsächlich nutzen.

Nur wie üblich spinnt Windows ein wenig und bereitet mal wieder Probleme. Eine einfache Einrichtung (also einfach mal Verbinden und Zugangsdaten eingeben) funktioniert nicht, man muss das Netzwerk letztendlich manuell hinzufügen und die notwendigen Einstellungen definieren.

Wie man Windows dazu bringt die Einstellungen automatisch richtig zu erkennen, das weiß vermutlich nicht zufällig jemand?
Wenn es überhaupt nicht möglich ist, naja das würde mich bei Windows auch nicht wirklich überraschen...
dog
dog 11.03.2011 um 00:11:44 Uhr
Goto Top
Das geht nicht.
Nur bei Domain-Clients kann man per GPO die richtigen Einstellungen verteilen.

Ich hab nicht umsonst geschrieben:
Am Besten du testet es mit einem Nicht-Windows-Client (Mac,iPhone, etc.) da Windows mit 802.1x erfahrungsgemäß eher miserabel umgehen kann.
do1hrm
do1hrm 11.03.2011 um 00:14:23 Uhr
Goto Top
Diese Probleme bestehen doch schon seit Windows XP, ich frage mich wirklich warum das bis heute nicht besser gelöst wurde. Vielleicht schreibe ich ja mal eine böse Mail an Microsoft face-big-smile