apt-pupil
Goto Top

WLAN-Zertifikat ohne Active Directory Server

Hallo Leute,

ich habe ein Ubiquiti WLAN mit mehreren Access Points, einen Cloud Key und eine USG.

Ich würde gerne ein WPA2-Enterprise einrichten, an dem sich Geräte mithilfe eines Zertifikats anmelden können.

Nun möchte ich aber kein Active Directory Zertifikatsserver verwenden.

Kennt jemand eine Möglichkeit wie man eine Alternative zum MS Zertifikatsserver aufsetzen kann? Gerne auf einem Raspberry zum Beispiel.

Content-ID: 634201

Url: https://administrator.de/contentid/634201

Ausgedruckt am: 15.11.2024 um 15:11 Uhr

Looser27
Looser27 21.12.2020 um 15:27:34 Uhr
Goto Top
FreeRadius auf raspi oder Ubuntu sind Dein Freund.

Gruß

Looser
aqui
aqui 21.12.2020 aktualisiert um 15:31:43 Uhr
Goto Top
Ein Radius Server Zertifikat ist nicht zwingend erforderlich. Es geht auch ohne.
Wie man den Radius aufsetzt und das ganze Setup beschreiben dir diese Foren Tutorials:
Sichere 802.1x WLAN-Benutzer Authentisierung über Radius
Dynamische VLAN Zuweisung für WLAN (u. LAN) Clients mit Mikrotik
Netzwerk Management Server mit Raspberry Pi
Bzw. für deine gruseligen UBQT Gurken:
https://codebeta.com/unifi-with-freeradius-part-2-configure-unifi-and-ap ...
mit dynamischen VLANs:
https://www.zueschen.eu/802-1x-und-dynamische-vlans-im-wlan-mit-ubiquiti ...
tikayevent
tikayevent 21.12.2020 um 16:05:47 Uhr
Goto Top
XCA kann dir die notwendigen Zertifikate erstellen.
Inf1d3l
Inf1d3l 21.12.2020 aktualisiert um 19:51:53 Uhr
Goto Top
Ich nehme an, du möchtest keine CA aufsetzen, aber Active Directory ist vorhanden?

- Netzwerkrichtlinienserver-Rolle auf z.B. einem DC installieren
- selbstsigniertes Zertifikat per Powershell erstellen (siehe unten)
- Zertifikat exportieren und per GPO verteilen
- WLAN-Einstellungen per GPO verteilen, inkl. Zertifikatsprüfung
- auf den Access Points WPA-Enterprise einstellen und den Netzwerkrichtlinienserver als Radius-Server angeben

#Zertifikat mit 10 Jahren Gültigkeit erstellen
$todaydt = Get-Date
$10years = $todaydt.AddYears(10)
New-SelfSignedCertificate -dnsname server.mydomain.com -notafter $10years -CertStoreLocation cert:\LocalMachine\My
aqui
aqui 22.12.2020 um 11:14:46 Uhr
Goto Top
Oder mit den fertigen FreeRadius Scripts wenn er mit RasPi und Co arbeitet:
https://wiki.alpinelinux.org/wiki/FreeRadius_EAP-TLS_configuration