Problème authentification 802.1x - Radius -NPS

Fermé
jbay229 Messages postés 8 Date d'inscription lundi 11 mai 2015 Statut Membre Dernière intervention 12 mai 2015 - Modifié par brupala le 11/05/2015 à 09:36
Abdul-Bari Messages postés 23 Date d'inscription mardi 9 juin 2015 Statut Membre Dernière intervention 10 juillet 2015 - 3 juil. 2015 à 14:40
Bonjour,

Je suis actuellement en stage de deuxième année de DUT, et je dois mettre en place pour l'entreprise un réseau Radius afin de sécuriser l'authentification des utilisateurs. Pour cela, on m'a indiqué d'utiliser des machines virtuelles via Vmware. J'ai donc un serveur virtuel (controleur de domaine) ainsi que deux machines clientes virtuelles.

J'ai désigné un switch comme client radius, mon serveur Radius étant mon controleur de domaine (Windows 2008 r2). J'ai inscris ce serveur Radius dans un annuaire Active Directory.

Mais voila, si le serveur et le client radius communiquent bien ensemble, il en va autrement de mes deux machines clientes virtuelles qui refusent catégoriquement de prendre en compte les différentes modifications que je peux effectuer concernant mon NPS. Je créé par exemple un utilisateur dans mon Active Directory, et lui ai interdit la connexion. Sauf que mes clients peuvent quand même se connecter dessus. Au niveau des configurations de mon serveur, je pense être au point, ayant épuisé un nombre incalculable de docs, mais je pense que cela pourrait provenir de la conf de mes clients. Quelqu'un aurait-il une idée? Désolé si je manque de précision dans mes informations.

2 réponses

brupala Messages postés 109443 Date d'inscription lundi 16 juillet 2001 Statut Membre Dernière intervention 23 avril 2024 13 619
11 mai 2015 à 09:39
Salut,
je ne vois pas bien comment 802.1x peut fonctionner sur des machines virtuelles.
C'est sensé fonctionner sur un switch physique, pas sur des VM où ça n'a guère d'intérêt.
0
jbay229 Messages postés 8 Date d'inscription lundi 11 mai 2015 Statut Membre Dernière intervention 12 mai 2015
11 mai 2015 à 09:43
Ma VM est connecté à un switch physique, ce sont juste les trois machines qui sont virtuelles.
0
brupala Messages postés 109443 Date d'inscription lundi 16 juillet 2001 Statut Membre Dernière intervention 23 avril 2024 13 619
11 mai 2015 à 09:46
et tu peux activer 802.1x sur tes cartes réseau virtuelles ?
0
jbay229 Messages postés 8 Date d'inscription lundi 11 mai 2015 Statut Membre Dernière intervention 12 mai 2015
11 mai 2015 à 09:54
Je viens d'aller vérifier dans le panneau de configuration de ma machine serveur, et le 802.1x est bien validé. C'est suffisant ou son activation nécessite un autre paramètre?
0
jbay229 Messages postés 8 Date d'inscription lundi 11 mai 2015 Statut Membre Dernière intervention 12 mai 2015
11 mai 2015 à 11:59
Quand je vais dans mon observateur d'évènement, j'ai un message spécifique, je sais pas si ça peut aider. C'est un évènement 6273 code raison 49. On m'indique que "La demande Radius ne correspondait à aucune stratégie de demande de connexion configurée". Le problème c'est que j'en ai bien configuré une et je ne vois pas en quoi elle ne correspond pas.
0
brupala Messages postés 109443 Date d'inscription lundi 16 juillet 2001 Statut Membre Dernière intervention 23 avril 2024 13 619 > jbay229 Messages postés 8 Date d'inscription lundi 11 mai 2015 Statut Membre Dernière intervention 12 mai 2015
11 mai 2015 à 12:10
C'est sur les clients que l'identification 802.1x doirt être activée sur la carte virtuelle.
par ailleurs, il faut un réseau en bridge au niveau de l'hôte bien sûr, en nat, ça ne peut pas aller.
0
Abdul-Bari Messages postés 23 Date d'inscription mardi 9 juin 2015 Statut Membre Dernière intervention 10 juillet 2015 2
Modifié par Abdul-Bari le 3/07/2015 à 14:47
Salut l'ami !

Alors a priori il te manque 2, 3 bricoles ! Courage !

Alors pour reprendre vite fait les principes,

1 - Ton serveur doit être ok.

2 - Ton client radius doit supporter le protocole 802.1x
Cela implique que tu as activé le protocole sur le switch. Je te conseil d'aller sur le net et de recupérer une documentation correspondant au modèle de ton switch, et regarde comment la documentation active le protocole.

Tu verras il faut utiliser plusieurs commande pour cela. Il faudra aussi saisir une chaîne de caractère, qui doit être renseigner dans ton serveur et dans ton switch.

Attention ! : Cette chaîne doit être identique dans les 2 !

Bref.

Une fois tout cela configurer, n'oubli surtout pas d'activer le supplicant sur tes postes, car sans ça, tu n'auras jamais la page d'authentification sur ton poste client ! Le supplicant est un agent sur le poste client qui échange avec le client radius si je ne dis pas de bêtise, il est nécessaire qu'il soit activé.

En résumé :

Serveur Ok => voir tuto sur le net pour ça
Client radius Ok => voir doc du switch pour activer le protocole
Client final (poste) => Activation du supplicant.

Si tu t'en sors avec tout ça, tu devrais constaté quelques truc.

Si c'est déjà fait.

Fait une stratégie radius en fonction de l'authentification, en effet ton Observateur d'événement renvoi qu'aucune stratégie n'existe pour ta connexion.

Si c'est le cas, cela signifie qu'il faut que tu déclares une stratégie dans ton serveur NPS, imaginons la stratégie "Administrative" et dans les conditions de cette stratégie, tu y mettra un groupe (par exemple : le groupe administratif) comme ça lorsqu'une connexion s'effectuera avec un login appartenant à ce groupe, le serveur radius pourra appliquer une stratégie en fonction de la connexion, sans cela, il voit une connexion, mais ne sait quoi faire avec celle-ci, du moins je pense..

Tiens nous au courant !
0