apt-pupil
Goto Top

WLAN-Zertifikat ohne Active Directory Server

Hallo Leute,

ich habe ein Ubiquiti WLAN mit mehreren Access Points, einen Cloud Key und eine USG.

Ich würde gerne ein WPA2-Enterprise einrichten, an dem sich Geräte mithilfe eines Zertifikats anmelden können.

Nun möchte ich aber kein Active Directory Zertifikatsserver verwenden.

Kennt jemand eine Möglichkeit wie man eine Alternative zum MS Zertifikatsserver aufsetzen kann? Gerne auf einem Raspberry zum Beispiel.

Content-Key: 634201

Url: https://administrator.de/contentid/634201

Printed on: April 19, 2024 at 04:04 o'clock

Member: Looser27
Looser27 Dec 21, 2020 at 14:27:34 (UTC)
Goto Top
FreeRadius auf raspi oder Ubuntu sind Dein Freund.

Gruß

Looser
Member: aqui
aqui Dec 21, 2020 updated at 14:31:43 (UTC)
Goto Top
Ein Radius Server Zertifikat ist nicht zwingend erforderlich. Es geht auch ohne.
Wie man den Radius aufsetzt und das ganze Setup beschreiben dir diese Foren Tutorials:
Sichere 802.1x WLAN-Benutzer Authentisierung über Radius
Dynamische VLAN Zuweisung für WLAN (u. LAN) Clients mit Mikrotik
Netzwerk Management Server mit Raspberry Pi
Bzw. für deine gruseligen UBQT Gurken:
https://codebeta.com/unifi-with-freeradius-part-2-configure-unifi-and-ap ...
mit dynamischen VLANs:
https://www.zueschen.eu/802-1x-und-dynamische-vlans-im-wlan-mit-ubiquiti ...
Member: tikayevent
tikayevent Dec 21, 2020 at 15:05:47 (UTC)
Goto Top
XCA kann dir die notwendigen Zertifikate erstellen.
Member: Inf1d3l
Inf1d3l Dec 21, 2020 updated at 18:51:53 (UTC)
Goto Top
Ich nehme an, du möchtest keine CA aufsetzen, aber Active Directory ist vorhanden?

- Netzwerkrichtlinienserver-Rolle auf z.B. einem DC installieren
- selbstsigniertes Zertifikat per Powershell erstellen (siehe unten)
- Zertifikat exportieren und per GPO verteilen
- WLAN-Einstellungen per GPO verteilen, inkl. Zertifikatsprüfung
- auf den Access Points WPA-Enterprise einstellen und den Netzwerkrichtlinienserver als Radius-Server angeben

#Zertifikat mit 10 Jahren Gültigkeit erstellen
$todaydt = Get-Date
$10years = $todaydt.AddYears(10)
New-SelfSignedCertificate -dnsname server.mydomain.com -notafter $10years -CertStoreLocation cert:\LocalMachine\My
Member: aqui
aqui Dec 22, 2020 at 10:14:46 (UTC)
Goto Top
Oder mit den fertigen FreeRadius Scripts wenn er mit RasPi und Co arbeitet:
https://wiki.alpinelinux.org/wiki/FreeRadius_EAP-TLS_configuration