我在Cisco路由器上设置了RADIUS身份validation,并将其指向Windows NPS。 现在我可以用AD帐号YAY进入路由器。 但是现在我已经开始工作了,我正在检查设置以确保一切安全。 在我的路由器上,configuration非常简单: aaa new-model aaa group server radius WINDOWS_NPS server-private 123.123.123.123 auth-port 1812 acct-port 1813 key mykey aaa authentication login default local group WINDOWS_NPS ip domain-name MyDom crypto key generate rsa (under vty and console)# login authentication default 在Windows NPS上: 我为路由器创build了一个新的RADIUS客户端。 创build了一个共享密钥,并将Cisco指定为供应商名称。 用我所需的条件创build了一个新的networking策略。 现在networking策略configuration的一部分让我很担心: 我读到Cisco只支持未encryption的方法,但我认为使用任何不使用证书的身份validation方法是非常不安全的(即使MS-CHAP-v2被认为是超级不安全的)。 那么我的AD证书是通过纯文本的电线发送的? 我的另一个问题是,如果一个黑客得到我的RADIUS共享的秘密他们真的有什么? 如果共享密钥受到威胁,我必须在所有路由器上生成一个新密码?
目前,我们已经在ASA 5510上安装了VPN。我已经设置了使用NPS进行RADIUS身份validation,但从来没有真正configuration过多的会计。 我想要设置这个能够告诉更多人在远程办公时正在做什么/访问。 我现在把它设置得很基本: aaa-server VPN protocol radius aaa-server VPN host 10.10.4.25 timeout 3 key “password” authentication-port 1812 accounting-port 1813 radius-common-pw “password” 在NPS上,根据NPS(本地)>会计,我看到“configuration会计”,这是简单的吗? 还有什么事情需要做会计发送到主机10.10.4.25? 它看起来太直白了。 感谢您的input。
我有许多连接到Windows Server 2012 NPS radius服务器的Ubiqiti Unifi AP。 我configuration了安全策略让域用户连接到本地networking。 我在Windows 7客户端遇到了一些麻烦。 我收到一条消息, Impossible to connect 。 在C:\Windows\System32\LogFiles ,我看到Access-Request数据包和一个似乎是Access-Challenge的11数据包。 我没有看到有关拒绝连接的任何事件日志条目。 我试图手动configuration本教程的无线连接,但没有运气: Unifi – Windows 7 – 手册 使用非Windows设备(如手机,平板电脑,Mac电脑),半径连接完美无缺! 我怎样才能让Windows 7客户端也能工作?
什么是服务器03中的IAS现在是服务器08中的networking策略服务器(NPS)。我能够在03中监视服务,但在解决如何在08中不成功。可执行文件的path指出以下“C: \ Windows \ System32 \ svchost.exe -k netsvcs“ 我已经尝试了多个命令,但一直无法find一个工作。 check_nt!PROCSTATE!-d SHOWALL svchost.exe -k netsvcs check_nt!PROCSTATE!-d SHOWALL netsvcs.exe
我需要在实验室环境中评估使用Windows Server 2008 R2的NPS与Cisco Catalyst 3750交换机进行802.1x身份validation; 总体思路是只允许客户端连接到公司networking,如果他们能够提供有效的域login凭据,将它们放在受限制的VLAN中,而不是它们。 国家行动scheme也是一项奖励,但可以在以后进行评估。 现在的重点只有802.1xauthentication。 虽然我对Windows和Active Directory(在微软方面)有很好的了解,并且对Catalyst交换机有相当的了解(在思科方面),但我完全不了解802.1x。 我真的很喜欢一些通用的指导方针和帮助,某种实施指南也是非常有用的。
我的问题更多的是从概念的angular度来看,而不是实现(即使我在询问专有协议和产品)。 假设我有我的Active Directory中设置的用户和凭据。 用户可以使用这些凭据login到他们的桌面。 据我所知,我可以使用Microsoft NPS作为RADIUS服务器,并configurationPEAP模式,以便用户(来自无线设备)被提示input他们的凭证,这些凭证是通过无线方式encryption传输的(使用服务器数字证书)设备到RADIUS服务器。 1)如何从RADIUS服务器传输到AD的凭据(假设不同的服务器在不同的VLAN中)? 或者,RADIUS只是一个传递,它是可以解密证书的AD? 2)如果我想使用EAP-TLS来代替(假设为每个无线设备颁发了客户端证书),那么客户端证书是否映射到AD中的用户? 如果是的话,映射在哪里进行,RADIUS和AD之间的通信如何?
将第三方根CA证书导入到Windows域中的企业NTAuth存储区之后,除了可信CA颁发证书外,还有哪些相关风险? 这是为了testing目的,解决无线客户端连接到无线networking时获得Windows安全警报的问题,并通过WS2012 R2上运行的新NPS服务器进行身份validation。 根CA证书已存在于受信任的根证书颁发机构下的客户机的计算机存储中,但该窗口仍然出现在第一次连接尝试中。 目标是摆脱popup窗口: 编辑:我会详细阐述一下。 目标: 允许join域的设备通过NPS进行身份validation; 使用第三方证书; 用户不应该得到安全警告popup窗口; 使用WS2012R2上的NPS。 PEAP / MsCHAPv2用于authentication。
尝试configuration大学networking的RADIUS,并遇到以下挫折: 我不能在networking策略规则中为已authentication对象的组成员设置“AND”条件,例如,我正在尝试创build一个NPS规则,说明,本质上“IF用户是[用户组列表]的成员正在从[无线计算机组]中的计算机进行身份validation,然后允许访问。 上面的截图是我遇到的问题。 它不能像写作一样工作。 它下面的规则,除了条件规则以外,在每个方面都是一样的。 我试着改变非工作规则来定义每个组作为“Windows组”,而不是专门作为机器和用户组,而没有改变。 如果启用了“错误”规则并且禁用了工作规则,则任何尝试使用无线计算机组中的计算机上的有效帐户login时,都会在Windows事件日志中发出6273审计事件:原因码66 – “用户尝试使用在匹配networking策略中未启用的身份validation方法“。 禁用“错误”的规则,启用其他规则和login使用相同的帐户和计算机工作得很好。
是否可以使用NPS RADIUS作为仅支持RADIUS身份validation的应用程序和用于通过networking进行身份validation的活动目录服务器之间的中介? 我觉得所有的设置都是非常直接的networkingauthentication,我误解了概念或RADIUS? 我也无法在NPS设置中find任何活动目录/ LDAP的提示。 如果这是不可能的,在Windows服务器上是否有其他方式来实现所描述的行为? 编辑:我忘了提及 – 应用程序只支持PAPauthentication,所以这是必要的。 另一个编辑:我已经使用和configuration(在另一个应用程序中)LDAP身份validation。 我研究得越多,我就越觉得RADIUS不是我想象的那种用法。 我觉得RADIUS更加基于networking,因为它控制networking访问,而LDAP则用于networking内用户身份validation,可以这样做吗?
我需要确保Windows服务器环境中RADIUS服务的高可用性,以便承受任何持有NPSangular色的特定服务器的损失甚至暂时停机。 大多数technet文章陈述,我应该使用NPS代理,但在我的理解,仍然留下了一个单一的代理服务器的瓶颈。 我决定为NPS服务器设置NLB群集,但是Microsoft的最佳做法同样指出,NPSangular色应该安装在域控制器上,以最大限度地减less从NPS到DC的stream量。 我怀疑我的DC可以安装NLBfunction。 所以,我的问题是:1.是否有任何方法可以测量如果安装在不同的服务器上,NPSstream量将如何影响我的networking和DC? 2.我错过了什么,还有另外一种方式为NPS提供HA? PS我们的networking团队表示,他们可以指定多个RADIUS服务器,但问题是Windows Server中的networking服务比NPS早,因此客户端尝试在服务器上进行身份validation时出现问题运行。