Problème authentification 802.1x - Radius -NPS

jbay229 Messages postés 8 Date d'inscription   Statut Membre Dernière intervention   -  
Abdul-Bari Messages postés 23 Date d'inscription   Statut Membre Dernière intervention   -
Bonjour,

Je suis actuellement en stage de deuxième année de DUT, et je dois mettre en place pour l'entreprise un réseau Radius afin de sécuriser l'authentification des utilisateurs. Pour cela, on m'a indiqué d'utiliser des machines virtuelles via Vmware. J'ai donc un serveur virtuel (controleur de domaine) ainsi que deux machines clientes virtuelles.

J'ai désigné un switch comme client radius, mon serveur Radius étant mon controleur de domaine (Windows 2008 r2). J'ai inscris ce serveur Radius dans un annuaire Active Directory.

Mais voila, si le serveur et le client radius communiquent bien ensemble, il en va autrement de mes deux machines clientes virtuelles qui refusent catégoriquement de prendre en compte les différentes modifications que je peux effectuer concernant mon NPS. Je créé par exemple un utilisateur dans mon Active Directory, et lui ai interdit la connexion. Sauf que mes clients peuvent quand même se connecter dessus. Au niveau des configurations de mon serveur, je pense être au point, ayant épuisé un nombre incalculable de docs, mais je pense que cela pourrait provenir de la conf de mes clients. Quelqu'un aurait-il une idée? Désolé si je manque de précision dans mes informations.

2 réponses

brupala Messages postés 111994 Date d'inscription   Statut Membre Dernière intervention   14 161
 
Salut,
je ne vois pas bien comment 802.1x peut fonctionner sur des machines virtuelles.
C'est sensé fonctionner sur un switch physique, pas sur des VM où ça n'a guère d'intérêt.
0
jbay229 Messages postés 8 Date d'inscription   Statut Membre Dernière intervention  
 
Ma VM est connecté à un switch physique, ce sont juste les trois machines qui sont virtuelles.
0
brupala Messages postés 111994 Date d'inscription   Statut Membre Dernière intervention   14 161
 
et tu peux activer 802.1x sur tes cartes réseau virtuelles ?
0
jbay229 Messages postés 8 Date d'inscription   Statut Membre Dernière intervention  
 
Je viens d'aller vérifier dans le panneau de configuration de ma machine serveur, et le 802.1x est bien validé. C'est suffisant ou son activation nécessite un autre paramètre?
0
jbay229 Messages postés 8 Date d'inscription   Statut Membre Dernière intervention  
 
Quand je vais dans mon observateur d'évènement, j'ai un message spécifique, je sais pas si ça peut aider. C'est un évènement 6273 code raison 49. On m'indique que "La demande Radius ne correspondait à aucune stratégie de demande de connexion configurée". Le problème c'est que j'en ai bien configuré une et je ne vois pas en quoi elle ne correspond pas.
0
brupala Messages postés 111994 Date d'inscription   Statut Membre Dernière intervention   14 161 > jbay229 Messages postés 8 Date d'inscription   Statut Membre Dernière intervention  
 
C'est sur les clients que l'identification 802.1x doirt être activée sur la carte virtuelle.
par ailleurs, il faut un réseau en bridge au niveau de l'hôte bien sûr, en nat, ça ne peut pas aller.
0
Abdul-Bari Messages postés 23 Date d'inscription   Statut Membre Dernière intervention   2
 
Salut l'ami !

Alors a priori il te manque 2, 3 bricoles ! Courage !

Alors pour reprendre vite fait les principes,

1 - Ton serveur doit être ok.

2 - Ton client radius doit supporter le protocole 802.1x
Cela implique que tu as activé le protocole sur le switch. Je te conseil d'aller sur le net et de recupérer une documentation correspondant au modèle de ton switch, et regarde comment la documentation active le protocole.

Tu verras il faut utiliser plusieurs commande pour cela. Il faudra aussi saisir une chaîne de caractère, qui doit être renseigner dans ton serveur et dans ton switch.

Attention ! : Cette chaîne doit être identique dans les 2 !

Bref.

Une fois tout cela configurer, n'oubli surtout pas d'activer le supplicant sur tes postes, car sans ça, tu n'auras jamais la page d'authentification sur ton poste client ! Le supplicant est un agent sur le poste client qui échange avec le client radius si je ne dis pas de bêtise, il est nécessaire qu'il soit activé.

En résumé :

Serveur Ok => voir tuto sur le net pour ça
Client radius Ok => voir doc du switch pour activer le protocole
Client final (poste) => Activation du supplicant.

Si tu t'en sors avec tout ça, tu devrais constaté quelques truc.

Si c'est déjà fait.

Fait une stratégie radius en fonction de l'authentification, en effet ton Observateur d'événement renvoi qu'aucune stratégie n'existe pour ta connexion.

Si c'est le cas, cela signifie qu'il faut que tu déclares une stratégie dans ton serveur NPS, imaginons la stratégie "Administrative" et dans les conditions de cette stratégie, tu y mettra un groupe (par exemple : le groupe administratif) comme ça lorsqu'une connexion s'effectuera avec un login appartenant à ce groupe, le serveur radius pourra appliquer une stratégie en fonction de la connexion, sans cela, il voit une connexion, mais ne sait quoi faire avec celle-ci, du moins je pense..

Tiens nous au courant !
0