Рейтинг:0

Конфигурация радиуса NPS EAP-Ms-Chapv2

флаг cn

Я пытаюсь исправить конфигурацию сервера политики сети Microsoft Server 2016 в качестве сервера радиуса с помощью PEAP-MSChapv2.

Как хорошо известный некоторые современные устройства не могут «не проверять» сертификат сервера, потому что эта опция слишком слабая и была отключена (например, некоторые устройства андроид 11)

Для того, что я знаю, должно быть решение для добавления внутреннего сертификата CA к этим (не доменным) устройствам, чтобы они могли аутентифицировать сертификат сервера nps (и избегать управления клиентскими сертификатами).

Я нашел сертификат сервера nps, выданный внутренним центром сертификации, и сертификат этого внутреннего центра сертификации является самоподписанным (выданным им самим). Я пытался экспортировать сертификат ca (без закрытого ключа) и импортировать его в устройства, но пока без успеха я получил ошибку 22: тип Eap не может быть обработан сервером. или же ошибка 265: цепочка сертификатов была выдана не доверенным органом

Не ясно, получил ли я 265 только тогда, когда я изменил домен поля на клиенте только на домен полного доменного имени в имени cn сертификата сервера nps.

Как я могу правильно реализовать это (PEAP-MSchapv2 с аутентификацией сервера на клиенте, не являющемся доменом)?

Примечание: Теперь это работает нормально для «старых» беспроводных клиентов: они правильно аутентифицируются как пользователи AD и получают доступ к сети, поэтому я хочу исправить настройки только для этих более новых устройств, не меняя их радикально.

флаг in
Пожалуйста, не добавляйте «решено» к заголовку вашего вопроса. Чтобы пометить вопрос как решенный, просто примите свой ответ, когда вам будет разрешено это сделать.
Рейтинг:0
флаг cn

Ну, я решено эта проблема:

Моя конкретная версия Android 11 содержит ошибки, поэтому особое внимание следует уделить настройке WPA-E с nps на w.server 2016 (PEAP-MS-Chapv2), аутентифицирующей сервер:

нужно настроить соединение перед установка CA-сертификата (в нашем случае это пип с machapv2), и важна доменная часть (пример: если сертификат сервера - radius.mycompany.com, вы должны заполнить это поле как mycompany.com, иначе он никогда не успешно) и оставьте параметр сертификата ЦС как «использовать системные сертификаты». Также заполните имя пользователя и пароль, а также любой другой параметр, кроме CA, в соответствии с инструкциями системного администратора. После сохранения произойдет сбой, но на данный момент этого следует ожидать. Затем вы должны отключить Wi-Fi, потому что в ванильном андроиде 11 есть ошибка, из-за которой в противном случае он сотрет ЦС, и только затем импортирует ЦС в настройках шифрования как ЦС Wi-Fi. После этого, по-прежнему с выключенным Wi-Fi, перейдите к сохраненным подключениям, нажмите на подключение, отредактируйте его (значок карандаша вверху справа) и измените параметр сертификата ЦС, чтобы он соответствовал ЦС вашей компании, который вы только что импортировали. Только после этого включите вайфай и все должно заработать.

Ответить или комментировать

Большинство людей не понимают, что склонность к познанию нового открывает путь к обучению и улучшает межличностные связи. В исследованиях Элисон, например, хотя люди могли точно вспомнить, сколько вопросов было задано в их разговорах, они не чувствовали интуитивно связи между вопросами и симпатиями. В четырех исследованиях, в которых участники сами участвовали в разговорах или читали стенограммы чужих разговоров, люди, как правило, не осознавали, что задаваемый вопрос повлияет — или повлиял — на уровень дружбы между собеседниками.