使用EAP-TLS(智能卡与证书)实现802.1X----验证服务器和交换机相关配置

采用系统为Windows2003,必须安装AD,DNS,IAS,CA
------------------------------------
下表列出了不同的认证方式需要用到的证书:
Authentication Type
Certificates on Wired client
Certificates on IAS Server
PEAP-MS-CHAP v2
Root CA certificates for issuers of    IAS server computer certificates
Computer certificates
EAP-TLS
Computer certificates
User certificates
Root CA certificates for issuers of    IAS server computer certificates
Computer certificates
Root CA certificates for issuers of    wired client computer and user certificates
EAP-MD5 CHAP
None
None
 
开始配置......
该文档演示PEAP进行验证的方式:
1、配置 CA
A、使用共享文件夹会保留证书的副本方便后面导入证书的操作(该证书为CA的根证书Root CA)
B、配置用户证书:证书颁发机构-》管理证书模板-》复制模板“用户”到一新建模板LAN Access。
LAN Access的属性为:使用者名称-》不选择“电子邮件名”&“在使用者名称中部不包含电子邮件名”
安全:选择对应的用户具有自动注册的权限。
C、新建要颁发的证书模板-》选择我们刚刚新建的LAN Access
------------------------------------
2、配置IAS
A、先将IAS在AD注册
B、设置IAS属性,端口必须和交换机上设置一致
C、新建RADIUS客户端,客户端IP地址为交换机IP地址(Authenticator),共享的密码也和交换机上所设置密码一致
D、新建远程访问策略,在用户或组访问我们采用用户访问方式进行测试,在EAP类型选择智能卡与证书
E、设置策略属性,授予远程访问权限,编辑配置文件,选择客户端请求IP地址
------------------------------------
3、配置AD
A、组策略-》Windows 设置-》帐户策略-》密码策略-》启用可还原的加密来储存密码
B、添加用户,该用户是分配给接入客户端的用户。在这里,我们以admin为例,用户密码和所接入计算机用户admin密码一致。
C、修改用户属性,远程访问权限设置为允许访问。
D、在客户端计算机上设置将计算机加入此域中。加入后可以在Computers上查看到。
E、使用MD5进行认证的话,修改用户属性,远程访问权限设置为允许访问。
-------------------------------------
4、配置AD组策略属性
A、在计算机配置-》windows设置-》安全设置配置公钥策略
新建自动证书申请类型为“计算机”
B、设置受信任的根证书颁发机构,导入我们最开始建立的证书(Root CA)。
C、在用户配置-》windows设置-》安全设置-》配置公钥策略-》自动注册证书,选择“续订过期证书、更新未证书并删除吊销的证书”&“更新使用证书模板的证书”
--------------------------------------
5、客户端配置
A、本地连接-》属性-》验证-》启用此网络的IEEE 802.1X验证
B、EAP类型:PEAP
C、PEAP的属性—在此计算机上使用证书,使用简单证书选择,验证服务器证书—〉受信任的根证书颁发机构:选择Root CA.
因为各个交换机上的配置配置命令可能不是一样的,我们仅将注意事项给大家说明一下:
A 交换机上指定Radius服务器的地址,既我们IAS服务器的地址;
B 正确配置于Radius的密钥;
C 配置Vlan name 以及Vlan 信息。
部分中文参考网站:
 
[url]http://www.www.lslnet.com/linux/salon_doc/How_to_Configure_PEAP_on_FreeRADIUSnew.pdf[/url]
 
[url]http://happy-net.cn/net/37116.htm[/url]
 
[url]http://www.winos.cn/forum/archiver/tid-4668.html[/url]
 
[url]http://www.microsoft.com/china/technet/webcasts/ondemand/episode.aspx?newsID=msft073106vxam[/url]
 
[url]http://www.microsoft.com/china/technet/security/guidance/secmod163.mspx[/url]
 
[url]http://support.intel.com/support/wireless/wlan/sb/cs-008413.htm[/url]
 
部分英文参考网站:See the following resources for further information:
·         Windows 2000 Service Pack 4 (SP4) at [url]http://www.microsoft.com/windows2000/downloads/servicepacks/sp4/default.asp[/url]
·         Internet Authentication Service Web site at [url]http://www.microsoft.com/windowsserver2003/technologies/ias/default.mspx[/url]
·         Security Services Web site at [url]http://www.microsoft.com/windowsserver2003/technologies/security/default.mspx.[/url]
·         Windows XP Wireless Deployment Technology and Component Overview at [url]http://www.microsoft.com/technet/prodtechnol/winxppro/maintain/wificomp.mspx.[/url]
·         Troubleshooting Windows XP IEEE 802.11 Wireless Access at [url]http://www.microsoft.com/technet/prodtechnol/winxppro/maintain/wifitrbl.mspx.[/url]
本文转自bruce.huang 51CTO博客,原文链接:
http://blog.51cto.com/chinaitnews/87062

使用PEAP实现802.1X相关推荐

  1. 无线安全 - 802.1x 和 EAP 类型

    按字母表示的 EAP 类型 - MD5.LEAP.PEAP.FAST.TLS 和 TTLS 注: 该数据不适用于家庭或小型办公室用户,他们通常不使用高级安全功能(如本页中讨论的功能).不过这些用户可能 ...

  2. Win10 无线网络802.1X认证 PEAP问题

    无线网络802.1X认证故障 问题现象: 当升级Windows10 后,无法连接到的 WPA-2 企业网络(尤其是校园网),即使用证书进行服务器端或相互身份的验证 (EAP-TLS,PEAP TTLS ...

  3. 802.1x EAP(证书)、PEAP(证书、EAP-MSCHAP v2)认证配置(NPS、组策略)

    802.1x EAP(证书) NPS 组策略 PEAP(证书.EAP-MSCHAP v2) NPS 组策略按需配置,下图是PEAP证书

  4. 802.1X学习笔记

    一:概念 802.1X协议是由(美)电气与电子工程师协会提出,刚刚完成标准化的一个符合IEEE 802协议集的局域网接入控制协议,其全称为基于端口的访问控制协议.它能够在利用IEEE 802局域网优势 ...

  5. 802.1X和NAP整合实验手册

    实验描述 公司内部有多个部门,创建了域的架构,并搭建了DHCP服务器和Radius服务器,要求每个部门都独享一个网段,实现每位用户插上网线后,跳出窗体进行身份验证,如果用户通过验证,根据用户所在的部门 ...

  6. 锐捷网络:校园网基于802.1x无感知认证

    一.现状与需求分析 随着智能终端的普及,接入校园网络的终端类型正在逐渐发生变化.智能终端需要通过3G.GPRS.WIFI接入Internet网络.但目前3G.GPRS上网资费较贵,所以WIFI成为校园 ...

  7. 无线接入认证服务器,搭建基于AD和IAS的802.1X无线认证系统

    最近实施了一个楼宇室内无线覆盖项目,在无线用户认证上客户希望采用他们已经配置好的AD帐号,最终决定采用AD+IAS的802.1x认证方案,现在把配置过程记录下来. 整个楼宇一共使用了50多个瘦AP,基 ...

  8. linux需要wifi网络认证,无线802.1x认证简介及配置方法

    无线802.1x认证简介及配置方法 简介: 华东理工大学无线网络ECUST.1x(以ECUST.1x为例,ECUST-dorm.1x相同)采用802.1x接入方式,这是一种安全且方便的接入方式.第一次 ...

  9. 锐捷服务器无线认证配置,【WLAN从入门到精通之对接案例】配置802.1X认证示例_Web(锐捷SAM服务器)...

    原标题:[WLAN从入门到精通之对接案例]配置802.1X认证示例_Web(锐捷SAM服务器) 802.1X认证简介 802.1X认证是网络接入控制方案(NAC)中的一种,它是基于端口对用户的网络访问 ...

最新文章

  1. 摹客iDoc Sketch插件全新改版!
  2. redis 查看key的有效期_你经常忽略的Redis常见面试题,精选给你整理
  3. tensorflow:Multiple GPUs
  4. 台式计算机如何升级,台式电脑升级系统的方法
  5. 工作不饱和 ? 给你 8 个程序员接私活的网站
  6. 设计模式的有趣解释-追MM
  7. idea中build project不能用_Java语言编程第40讲——如何在一个项目中组织多个SpringBoot服务
  8. ubuntu设置始终亮屏_教你在Ubuntu系统下保存屏幕亮度设置
  9. 【记录】数控程序的指令代码---标准G代码与标准M代码
  10. java资费管理模块_JAVA小区物业收费管理系统设计与实现.doc
  11. 计算思维是利用计算机,计算机思维论文
  12. websocket ping pong
  13. “新浪UC”的后江湖时代------易名新浪SHOW重出江湖
  14. opengles之展翅飞翔的雄鹰
  15. 【Destory后依然占用内存】
  16. 分层强化学习:基于选项(option)的强化学习/论文笔记 The Option-Critic Architecture 2017 AAAI
  17. 换个好看舒服的jupter notebook风格
  18. CAE(Convolutional Auto-Encode) 卷积自编码
  19. matlab 2018b 下载 (for Windows/Linux/Mac)
  20. 打开SQL2000安装包没有弹出安装界面

热门文章

  1. html常用长度单位
  2. 用户注册及APP使用隐私协议
  3. AI专家Raj Reddy建议:政府应免费发放智能手机
  4. uniapp推送功能实现
  5. 赵小楼《天道》《遥远的救世主》深度解析(77)叶、冯、刘三人用了丁元英,就用了他的一切,没有能力的时候还谈什么缘,攀缘没有对错,起码得先活着
  6. [Docker]进入容器命令
  7. 【图像上色小综述】生成对抗网络的GAN法
  8. 从源码看ANDROID中SQLITE是怎么通过CURSORWINDOW读DB的
  9. 如何判断JS中变量的类型
  10. 骗子改电脑配置信息兜售垃圾,怕上当进来学习一下