Ru-Board.club
← Вернуться в раздел «В помощь системному администратору»

» Как настроить NPS на Windows Server 2008 R2

Автор: Zipuil
Дата сообщения: 31.03.2010 09:43
Появилась необходимость разобраться с беспорядками в локальной сети.
Придется делать это средствами NPS (Сервер политики сети). Встроеный в 2008 R2.

Есть ли у кого-то опыт в этом деле? Может кто-то дать ссылк на желательно русское описание.
Я почему-то натыкаюсь только на англиские описания и не для 2008r2. и не могу разобраться.

Лучший результат пока на системе:

клиент(вин7)
радиоточка cisco (с авторизацией на удаленном radius-сервере)
dhcp и dc и nps на одном серваке 2008r2

нажимая всякие кнопки удалось добиться:
1. Подключение невозможно, так как клиент не подходит ни под одну политику. хотя есть палитика для всех в любое время разрешить.
2. Подключение невозможно так как сервер не поддерживает данный тип eap.

p.s. если что-то кто-то знает - пишите, я подробней все расскажу.
p.p.s. на пример не обращайте внимания, дайте руководств плиз.!

Добавлено:
Короче сейчас выходит так, что несовпадают версии или методы EAP проверки для точки cissco и server 2008 R2. Ктонить может подсказать как вобще работают сертификаты?


Добавлено:
и еще не удается настроить комутатор d-link 3828 на работу с radius-сервером NPS.
Если на коммутаторе выбираю "авторизоваться на радиусе, по портам, EAP методом, клиентский компьютер с winXP говорит, что неудалось найти сертификат для этого подключения. А в логах радиус сервера, нет никаких отметок даже о попытках авторизации клиента на нем.

Добавлено:
набор step-by-step мануалов тут нашел и прочитал мануал "Windows Server 2008 Network Policy Server (NPS) Operations Guide.doc"
сделал все по нему, эфекта конечно нет, но убедился, что до этого тоже все делал правильно.

Видимо покачто я чего-то не понимаю как это работает. Помогите разобраться.

Добавлено:
Вот приколная, хоть и старая статья по EAP и компании
http://www.ixbt.com/comm/prac-wpa-eap.shtml
Автор: Zipuil
Дата сообщения: 31.03.2010 15:52
прочитал про EAP и сертификаты и прочую херню. ничего этого нехочу.
хочу. хочу чтобы коммутатор d-link 3828 спрашивал у radius-сервера nsp 2008r2 авторизацию для клиентских машин. как настроить d-link?? =)
Автор: attaattaatta
Дата сообщения: 31.03.2010 18:19

Цитата:
нажимая всякие кнопки удалось добиться:



Цитата:
Ктонить может подсказать как вобще работают сертификаты?



Цитата:
радиоточка cisco (с авторизацией на удаленном radius-сервере)



Цитата:
прочитал про EAP и сертификаты и прочую херню. ничего этого нехочу.


Подробнее ...

(да простит меня модератор ...)
Автор: Valery12
Дата сообщения: 01.04.2010 07:43

Цитата:
хочу чтобы коммутатор d-link 3828 спрашивал у radius-сервера nsp 2008r2 авторизацию для клиентских машин. как настроить d-link?? =)

а инструкция?
что то типа
enable 802.1x
config 802.1x capability ports (указать порты)
config radius add (указать адрес сервера и пароль)
можно по результатам проверки отправлять в гостевой вилан
Автор: Zipuil
Дата сообщения: 01.04.2010 10:39
Valery12 Короче сбросил свич, сделал все сначало и теперь до Radius-сервера доходят запросы.
но тут если не выключить EAP, в используемом правиле "политики сети", то пиштет в лог сервера "пользователь запросил способ проверки не поддреживаеммый сервером"
а если включить EAP то "Выбраный метод EAP не поддерживается сервером".
на клиенском компе выбрана проверка подленности 802.1x c PEAP.
в правиле на сервере все методы возможные пробовал включить в том числе даже без проверки вобще, только на "соотвецтвие безопасности сети"
пока не включеш EAP, будет то что я написал выше.
Но в правиле можно добавить только 3 вида EAP: сертификат или смарткарта, защищенный PEAP, безопасныйпарольMS-CHAP EAP.

Также пока не вычитал, как создать сертификат полденности сервера...
Автор: Valery12
Дата сообщения: 01.04.2010 11:42
не работал с длинками и с 2008 сервером, просто подсказал как включается 802.1x
вот инструкция в картинках по настройке 3com http://www.cybersecurity.ru/manuals/net/tech/3302.html может поможет
Автор: Zipuil
Дата сообщения: 02.04.2010 08:05
Вот тут рассказывают в кратце, как настроить NAP и за одно NPS Домен и клиенты.
NAP_802.1x_StepByStep.doc

Отчасти помогло, но осталась проблема, вин7 не хочит заходить в сеть, пока не запустишь "средство диагностики проблем сети"
тогда он что-то крутит вертит и заходит. до этого - тупо висит...

Добавлено:
ну а ХП СП3, вобще никакими силами не заходит через коммутатор d-Link 3828.

Кстати вин7 через радиоточку CISCO работает отлично...
Автор: Potapka
Дата сообщения: 16.12.2010 22:57
тоже немало провозился с настройкой. есть cat3550 и win2k8 R2 вроде по мануалам всё сделал. сначала на метод авторизации ругалась - выправил, потом стала ругаться на сертификаты - выправил, теперь просто unknown error)))
Автор: andrewshka
Дата сообщения: 31.10.2011 13:19
может сталкитвался с таким
как через радиус (NPS server 2008) разных вифи клиентов, авторизуются через eap-mschap v2 направлять в разные vlan?
точки есть разные: есть d-link, есть cisco

Автор: aToVille
Дата сообщения: 22.03.2013 07:54
Добрый день!
Сервер 2008 r2 sp1 с ролью NPS. Cоздаю шаблоны ip-фильтров, заполнаяю фильтры входа ipv4. Cтолкнулся с ограничением - могу лишь завести 130 правил. если их больше, то при нажатии на ОК окно со списком не исчезает, намекая что много правил.
Подскажите можно ли обойти данное ограничение?

upd: с помощью netsh nps импортировал в политику 140 фильтров (правил), открывю в политике фильтры входа, вижу список, при нажатии на ОК окно со списком не исчезает, удаляю 10 строк, чтобы получить 130 и все отлично сохраняется.

как это выглядит - http://rghost.ru/44678072/image.png

нашел статью KB - http://support.microsoft.com/kb/812957 - в которой говорится, что в 2000 и 2003 std ip фильтр может содержать 71 запись. upd2: опытным путем получилось в 2003 r2 ent / 2008 r2 ent / 2012 datacenter - 130 записей. видимо так сделано by design

Страницы: 1

Предыдущая тема: LACP не поднялся после перезагрузки


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.