easy-rider
Goto Top

WLan Zugang in Netzwerk mit unterschiedlichen OS

Ein W-Lan Netz in einer Firma betreiben, wo unterschiedlichste Clients mit unterschiedlichen Betriebssystemen arbeiten.

Hallo an alle Admin´s.

Ich habe eine Frage bezüglich eines WLan Zugangs. In unserer Firma benutzen nur ca. 10 Mitarbeiter momentan unser "internes" WLan.
Davon sind 6 Notebooks mit win XP bzw. Win7, 1x Ipad2, 1x IPhone, 4x Nokia Smartphones und 1x Android Tablett. Die Windows Clients arbeiten ganz normal im 2003er Netzwerk mit den jeweiligen AD-Rechten. Der Rest holt sich nur E-Mails, oder verbindet sich mit mein Proxy um im Internet zu surfen. Alles nur interne Mitarbeiter, und keine Gäste!
Derzeit arbeiten wir mit einen 12Stelligen WPA2 Schlüssel. Ich weiß nicht ob das reicht, und wollte mir nen IAS-Radius einrichten. Mit den Windows Clients hätt ich da auch keine Bedenken, wie aber ist´s mit dem Rest? Um sich ein Zertifikat zu holen müssen die sich doch am Zertifikatsserver anmelden, oder?
Den Schlüssel hab nur ich und mein Co-Admin. (Selbst ich merk mir den nicht face-smile ) Ist auch sehr komplex gehalten. Reicht das aus? Oder ist´s bedenklich? Ich mein zu einen reicht unser WLan gerade so im ganzen Gebäude und zum anderen wenn einer 3 Tage vor der Firma steht fällt das bei unserer Firmengröße garantiert auf...
Wie würdet Ihr das machen? Alles so lassen?

Gruß Dan

Content-ID: 177413

Url: https://administrator.de/contentid/177413

Ausgedruckt am: 22.11.2024 um 05:11 Uhr

mrtux
mrtux 07.12.2011 um 18:51:01 Uhr
Goto Top
Hi !

Ich würde in einem Firmen-WLAN grundsätzlich immer mit einem Captive Portal, WLAN Controller und/oder WPA Enterprise arbeiten. Leider habe ich aber auf Grund der Tatsache, dass bei den meisten unserer Kunden die Vorgabe war, den Zugriff mit Smartphones zu sperren und ich selbst auch eher ein Smartphone-Muffel bin, sehr wenig Erfahrung mit den Dingern. Und bevor ich irgendwelche Halbwahrheiten schreibe, würde ich auf die Kollegen aqui oder dog verweisen, die da sicher weitaus mehr Erfahrung haben....

Ansonsten würde ich ein gewerbliches WLAN grundsätzlich immer gegen einen RADIUS authentifizieren...

mrtux
tikayevent
tikayevent 07.12.2011 um 19:04:46 Uhr
Goto Top
iOS, Android und Nokia kommen problemlos mit RADIUS-authentifizierten WLANs klar. Desweiteren ist es auch so, dass sich nur der IAS ein Zertifikat holen muss. Bei Symbian müsstest du aber dein Root-Zertifikat einmal importieren, damit die Verbindung aufgebaut werden kann.

Windows Server 2003 ist in der Lage, als Zertifizierungsstelle zu agieren.

Du solltest aber trennen, am besten VLAN-basiert. Viele bessere Access Points können eine dynamische VLAN-Zuordnung. Sprich anhand der Zugangsdaten gibt der IAS die Zuordnung mit und der Access Point schubst das Gerät ins passende VLAN rein.

Desweiteren ist nicht der Schlüssel ansich das Problem, sondern du musst auf die Endgeräte aufpassen. Unter Windows 7 kann man mit einem Klick, unter Windows XP mit einem kleinen Tool den Schlüssel anzeigen und exportieren lassen.

Der größte Vorteil von RADIUS-authentifizierten Systemen gegen den PSK-Systemen: Wenn ein Gerät verloren geht oder der Schlüssel bekannt wird, brauchst du nur bei einem Gerät den Schlüssel bzw. das Passwort tauschen.
easy-rider
easy-rider 07.12.2011 um 20:03:51 Uhr
Goto Top
Ich müsste das erstellte Zertifikat von meinen IAS auf die einzelnen Gräte kopieren, richtig? Die Windows-Clients bekommen das Zertifikat per GPO zugeteilt. Der Rest ist manuell. Oder? Der muss ja auch nicht ins AD...
tikayevent
tikayevent 07.12.2011 um 20:05:42 Uhr
Goto Top
Du brauchst nur für die Nokiageräte zwingend das Zertifikat, bei allen anderen kannst du einfach die Abfrage abschalten oder einfach das Zertifikat abnicken. Aber das Rollout per GPO macht schon Sinn.
easy-rider
easy-rider 07.12.2011 um 20:39:47 Uhr
Goto Top
Danke erstmal. Bringt mich weiter. Werde das morgen mal testen, ich meld mich wieder.
easy-rider
easy-rider 13.12.2011 um 07:27:44 Uhr
Goto Top
So, ich hab das ganze jetzt am laufen. Allerdings mit nen NPS auf 2008R2. Der ist meines erachtens nach noch komfortabler und man kann mehr einstellen.
Danke für eure Hilfe....