fractal Posted May 4, 2021 Posted May 4, 2021 Может кто сталкивался, ситуация следующая, на контроллере для определённых сетей настроен 802.1x, у единичных пользователей возникает проблема, у них постоянно просит ввести логин и пароль при подключении к сети, причём с телефона с этим логином они цепляются, а с ноута нет, без wpa-ent у них все работает, по логам RADIUS все нормально выглядит Вставить ник Quote
dvb2000 Posted May 7, 2021 Posted May 7, 2021 (edited) 802.1x или если его называть WPA-ENT это не какой-то там монолит, а это целый зоопарк ( набор ) EAP Types опций, которые функционируют независимо одна от другой. И по этому каждый клиент может выбирать подходящую для него в зависимости от возможностей его WPA супликанта. Например какой-то там андероид или Windows 10 выберает скажем TTLS, а вот китайпланшет или Windows 7 ломятся на PEAP. И поэтому для того чтоб разные клиенты могли подключаться тем способом которым они умеют требуется на NPS и на радиусе вменяемо настроить хотя бы самые распространённые из них. Вот например частичный список самых распространённых EAP Types EAP Types - Extensible Authentication Protocol Types (vocal.com) А вот простое объяснение про них: 802.1X Overview and EAP Types (intel.com) По этому стоит хотя бы для начала глянуть каким способом подключаются те клиенты которым да удаётся подключиться и каким те которым не удаётся, м попробовать настроить тот способ с который не функционирует. Также стоит проверить вменяемо вообще настроены сертификаты для радиус сервера и для NPS. Пример минимальных релевантных NPS настроек: Edited May 7, 2021 by dvb2000 Вставить ник Quote
fractal Posted May 7, 2021 Author Posted May 7, 2021 3 часа назад, dvb2000 сказал: 802.1x или если его называть WPA-ENT это не какой-то там монолит, а это целый зоопарк ( набор ) EAP Types опций, которые функционируют независимо одна от другой. И по этому каждый клиент может выбирать подходящую для него в зависимости от возможностей его WPA супликанта. Например какой-то там андероид или Windows 10 выберает скажем TTLS, а вот китайпланшет или Windows 7 ломятся на PEAP. И поэтому для того чтоб разные клиенты могли подключаться тем способом которым они умеют требуется на NPS и на радиусе вменяемо настроить хотя бы самые распространённые из них. Вот например частичный список самых распространённых EAP Types EAP Types - Extensible Authentication Protocol Types (vocal.com) А вот простое объяснение про них: 802.1X Overview and EAP Types (intel.com) По этому стоит хотя бы для начала глянуть каким способом подключаются те клиенты которым да удаётся подключиться и каким те которым не удаётся, м попробовать настроить тот способ с который не функционирует. Также стоит проверить вменяемо вообще настроены сертификаты для радиус сервера и для NPS. Пример минимальных релевантных NPS настроек: попробую, но проблема на win10 в основном, у нас задан mschapv2 Вставить ник Quote
jffulcrum Posted May 7, 2021 Posted May 7, 2021 Что в логах на клиенте? Data collection for troubleshooting 802.1X authentication - Windows Client Management | Microsoft Docs Вставить ник Quote
fractal Posted May 8, 2021 Author Posted May 8, 2021 13 часов назад, jffulcrum сказал: Что в логах на клиенте? Data collection for troubleshooting 802.1X authentication - Windows Client Management | Microsoft Docs хороший гайд, попробую его после праздников, спасибо Вставить ник Quote
dvb2000 Posted May 8, 2021 Posted May 8, 2021 (edited) 22 hours ago, fractal said: попробую, но проблема на win10 в основном, у нас задан mschapv2 Советую использовать TTLS, так как в Windows клиентах mschapv2 и PEAP дефольтно использует не только введённое UserName, а добавляет к нему разные приставки, которые радиус воспринимает как не валидного пользователя. В логах радиуса проще всего проверить что не так. Например скрин релевантных логов, где виден тот же клиент который один раз настроен подключатся PEAP, а другой раз TTLS. Edited May 8, 2021 by dvb2000 Вставить ник Quote
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.