2011-07-29
グループポリシーを使った有線802.1xの展開
Windows |
クライアント環境は
- Windows XP SP3
- Windows 7
AD環境は、Windows Server 2008 EnterpriseでRADIUSサーバとして、NPSを利用した。
認証はEAP-TLSを利用する、証明書もWindows証明書サービスを利用した。
今回の要件は以下の通り。
ようは、グループポリシを使うことでユーザが意識せずとも
802.1x環境に参加するというのがゴール。
有線802.1xを利用するためのざっくりとした手順は
- 証明書サービスのインストール
- 証明書テンプレートを作って、コンピュータ証明書の自動登録環境の準備
- 証明書発行用のグループポリシーを作る
- ↑のグループポリシを展開して、証明書の自動発行を実施
- NPSの設定
- 802.1x用のグループポリシを作る
- ↑のグループポリシーを展開する
- Switch側を802.1x認証モードにする
以上の流れとなる。
ここでは、前半の4つは割愛する。
802.1x用のグループポリシについて
有線802.1xにおけるポリシーだが、ポイントは
Windowsクライアントの場合、既定でコンピュータが起動した時点と、ログオンした時点の2回認証動作する。
今回はコンピュータ認証のみでよいので、このようにした。
このコンピュータ認証のみにする設定。
調べていたら http://support.microsoft.com/kb/929847 ここに行き当たって、
Windows XP SP3で有線802.1xを行う場合は、別途スクリプトでやらないとダメ!ってなってまして
面倒だなと思ってたんですが、
ダメ元でXPに↑のグループポリシを当てたらあっさりコンピュータ認証のみになっちゃいました。
Wired Auto Configの有効化
WindowsXP端末にKB943729がインストールされていればOK
これは、Windows Vista以降のグループポリシで、
サービスの設定変更などがスクリプトを書かずにグループポリシー上でできるようにサポートされたのだが
これをWindows XPでも利用できるようにするための修正モジュールとなる。
以上で、Windows XPでもグループポリシーを使って有線802.1xが利用できる。
コメントを書く
トラックバック - http://d.hatena.ne.jp/basty0722/20110729/1311929926
リンク元
- 4 http://k.hatena.ne.jp/keywordblog/EAP-TLS
- 4 http://twitter.com/
- 3 http://www.google.co.jp/
- 3 http://www.google.co.jp/hws/search?hl=ja&client=fenrir&channel=&adsafe=off&safe=off&q=DOT3SVC&lr=lang_ja
- 3 http://www.google.co.jp/search?hl=ja&q=bluecoat+初期化&lr=lang_ja
- 3 http://www.google.co.jp/search?q=xp+ポリシー コンピュータのみ 認証&hl=ja&lr=lang_ja&tbs=lr:lang_1ja&prmd=ivnsfd&ei=C89UTqK5DeigmQXUnNDkDw&s
- 3 http://www.google.co.jp/search?sourceid=navclient&hl=ja&ie=UTF-8&rlz=1T4TSJB_jaJP397JP397&q=SSL+階層
- 3 http://www.google.co.jp/url?sa=t&source=web&cd=1&sqi=2&ved=0CBkQFjAA&url=http://d.hatena.ne.jp/basty0722/20110119/1295424624&rct=j&q=big-ip 11系&ei=gJI7ToiBG-bHmAXWsZyEAw&usg=AFQjCNGTqS-doz3rRL59kEtEpjagfvjM6Q
- 3 http://www.google.co.jp/url?sa=t&source=web&cd=13&ved=0CCoQFjACOAo&url=http://d.hatena.ne.jp/basty0722/20110119/1295424624&rct=j&q=sendstring get bigip&ei=qW5XTv28L4mNmQXx_KmpDA&usg=AFQjCNGTqS-doz3rRL59kEtEpjagfvjM6Q
- 3 http://www.google.com/search?hl=ja&lr=lang_ja&ie=UTF-8&oe=UTF-8&q="b+syslog+remote+server"&num=50
