[Gelöst] 802.1x mit MS IAS Radius Authentifizierung

Forum zu den aktuellen LANCOM Wireless Accesspoint Serien

Moderator: Lancom-Systems Moderatoren

Antworten
thommymail
Beiträge: 55
Registriert: 02 Jan 2005, 17:45

[Gelöst] 802.1x mit MS IAS Radius Authentifizierung

Beitrag von thommymail »

Hallo,

wir möchten bei uns im Unternehmen ein WLAN einführen.
Zum Test haben wir eine Windows 2003 Umgebung mit Zertifizierungsstelle, ActiveDirectory und einen LC L-54ag.
Als Client dient ein Notebook mit Intel Wlan Client.

Die Clients sollen sich über eine Aladdin Smart-Card Authentifizieren.

Mein Problem besteht momentan darin das der IAS - die Anmeldung ablehnt da als Benutzername die MAC-Adresse des WLAN Clients übermittelt wird.

Fehler im Ereignis-LOG:

Code: Alles auswählen

 Benutzer "001b77-8ce2a8" wurde Zugriff verweigert.
 Vollqualifizierter Benutzername = xxx\001b77-8ce2a8
 NAS-IP-Adresse = 192.168.17.200
 NAS-Kennung = <nicht vorhanden> 
 Kennung der Anrufstation = <nicht vorhanden> 
 Kennung der Empfängerstation = <nicht vorhanden> 
 Clientanzeigename = PLT_AP1
 Client-IP-Adresse = 192.168.17.200
 NAS-Porttyp = Wireless - IEEE 802.11
 NAS-Port = 1
 Proxyrichtlinienname = Windows-Authentifizierung für alle Benutzer verwenden
 Authentifizierungsanbieter = Windows 
 Authentifizierungsserver = <unbestimmt> 
 Richtlinien-Name = <unbestimmt> 
 Authentifizierungstyp = PAP
 EAP-Typ = <unbestimmt> 
 Code = 16
 Ursache = Die Authentifizierung war nicht erfolgreich, da ein unbekannter Benutzername oder ein ungültiges Kennwort verwendet wurde.
Es gibt ja auch diesen Benutzer nicht im Active-Directory bzw. auch kein Zertifikat auf der SmartCard. Was muß ich am LC konfigurieren damit die richtigen Benutzerdaten von der SmartCard an den IAS übermittelt werden.

Die Windows-Anmeldung über SmartCard läuft problemlos, allerdings nciht über WLAN.

Ich habe folgende Konfiguration:

Wireless - LAN -> 802.11i

Methodes -> 802.11i (WPA)-802.1x
Schlüssel1 ->
WPA Sitzungsschlüssel -> TKIP/AES
WPA - Version -> WPA1/2
Client - EAP Methode -> TLS

802.1X -> RADIUS Server

Name -> W2K3DC
Server IP Adresse: 192.168.17.100
Server Port: 1812


Danke

Thomas
Zuletzt geändert von thommymail am 19 Mär 2008, 23:29, insgesamt 1-mal geändert.
thommymail
Beiträge: 55
Registriert: 02 Jan 2005, 17:45

[Gelöst] 802.1x mit MS IAS Radius Authentifizierung

Beitrag von thommymail »

Hallo,

ich konnte das Problem lösen. Ich habe den Access Point noch mal komplett geresetet und neu konfiguriert. Danach gings!!!

Gruß

Thomas
Benutzeravatar
alf29
Moderator
Moderator
Beiträge: 6207
Registriert: 07 Nov 2004, 19:33
Wohnort: Aachen
Kontaktdaten:

Beitrag von alf29 »

Moin,

offensichtlich hattest Du die Prüfung von MAC-Adressen über einen RADIUS-
Server aktiviert - nur da gibt es solche 'Benutzernamen'...

Gruß Alfred
“There is no death, there is just a change of our cosmic address."
-- Edgar Froese, 1944 - 2015
thommymail
Beiträge: 55
Registriert: 02 Jan 2005, 17:45

Beitrag von thommymail »

Hallo,

dafür habe ich jetzt ein anderes Problem. Ich habe zum test mal das Computerzertifikat glöscht und in der Zertifizierungsstelle gesperrt und trotzdem kann ich mich am Radius anmelden.

Setzt EAP-TLS nicht ein Computer und Benutzer Zertifikat voraus?

Gruß

Thomas
Benutzeravatar
alf29
Moderator
Moderator
Beiträge: 6207
Registriert: 07 Nov 2004, 19:33
Wohnort: Aachen
Kontaktdaten:

Beitrag von alf29 »

Moin,

das mußt Du Microsoft fragen, das LANCOM ist bei 802.1x nur Mittler zwischen Client und
RADIUS-Server. Generell ist es so, daß bei EAP-TLS sich sowohl RADIUS-Server als auch
Client über *ein* Zertifikat gegenüber der Gegenseite authentifizieren - ob das jetzt das
Computer- oder das Gerätezertifikat ist, kann ich nicht sagen, dazu kenne ich mich mit
Windows zu wenig aus...

Gruß Alfred
“There is no death, there is just a change of our cosmic address."
-- Edgar Froese, 1944 - 2015
Antworten