Laboratoire Microsoft |  Blog |  Webcast |  Students Club |  FaqXP  |  CertifExpress 
 Le Forum de Référence sur les Technologies Microsoft - http://www.forum-microsoft.org

Projet 802.1x filaire (Wired)

Un forum pour parler de tout ce qui a trait à la sécurité

Modérateurs: Nebil-b, ygainche, Modérateurs_Divers

Projet 802.1x filaire (Wired)

Messagepar Koj sur Mar 20 Nov 2007, 13:04

Bonjour,

J'étudie le 802.1x pour empecher les laptops des prestataires de se connecter dans nos LAN. On en a marre, personne ne suis les directives (surtout les Italiens :cry: ).

Je cherche de la documentation, des conseils, etc... (j'ai trouvé un seul poste en recherchant "802 switch").

Actuellement on a 3 gros sites en france avec des switchs manageables, 22 petits sites en france avec des switchs de m****, 1 gros site en italie avec des switch 3com non 802.1x qu'on va probablement remplacer, et un petit site en Espagne avec un switch HP manageable.

Merci pour votre aide et vos commentaires/idées.

Koj
nb : je connais bien la PKI de 2003
nb2 : c'est mieux de poster dans network ou sécurité ?
Dernière édition par Koj le Lun 04 Fév 2008, 19:37, édité 1 fois au total.
Transcript: http://www.microsoft.com/learning/mcp/transcripts (ID: 672446 Pass: ShowToUs).
Avatar de l’utilisateur
Koj
Grand Master
Grand Master
 
Messages: 1174
Inscrit le: Lun 23 Aoû 2004, 21:57
Localisation: Paris

Messagepar Koj sur Jeu 22 Nov 2007, 19:35

J'ai installé mon labo avec :
Serveur 2003 SP2 R1 avec AD+DNS+DHCP+IIS+CA
Et un switch Dell 3448 prenant en charge Radius.

Je suis sur la question des models de certificat de la CA pour des ordinateurs :
Dans la liste des 25 models, je prend lequel pour authentifier mes ordinateurs via le radius ?
Le model de certificat "Ordinateur" déjà configuré par defaut devrait suffir mais je me demandais s'il valait pas mieux un configurer un personnalisé...


Koj
Dernière édition par Koj le Mar 22 Avr 2008, 19:15, édité 1 fois au total.
Transcript: http://www.microsoft.com/learning/mcp/transcripts (ID: 672446 Pass: ShowToUs).
Avatar de l’utilisateur
Koj
Grand Master
Grand Master
 
Messages: 1174
Inscrit le: Lun 23 Aoû 2004, 21:57
Localisation: Paris

Messagepar Koj sur Lun 03 Déc 2007, 13:41

Bonjour

J'ai pas mal testé et j'ai réussi à configuré une authentification qui marche avec un certificat ordinateur (celui par defaut) + switch dell 3448 + IAS + 2003, avec PEAP en MSchap v2.

Par contre j'ai des effets indésirables :
- la machine n'a pas de réseau sans session utilisateur
- a l'ouverture de session j'ai du reseau 20s/30s apres l'ouverture de la session.

Une piste ?

Koj
Transcript: http://www.microsoft.com/learning/mcp/transcripts (ID: 672446 Pass: ShowToUs).
Avatar de l’utilisateur
Koj
Grand Master
Grand Master
 
Messages: 1174
Inscrit le: Lun 23 Aoû 2004, 21:57
Localisation: Paris

Messagepar kazer sur Lun 03 Déc 2007, 14:48

Attends Server 2008, tout pourras mettre de la quarantaine réseau seulement avec un serveur DHCP
Guillaume DESFARGES - Supinfo Promo 2001
MCPTS Windows Server 2008
MVP Directory Services (2004)/Security (2005-07)/Setup&Dep: Architecture (2008)
Profil MVP - Articles - Transcript (ID: 661703 Pass: Gdesfarges) - Bibliographie
Avatar de l’utilisateur
kazer
Lord of the Third
Lord of the Third
 
Messages: 32141
Inscrit le: Ven 26 Oct 2001, 21:39
Localisation: Dans la grisaille du boulot

Messagepar Koj sur Lun 03 Déc 2007, 15:06

Ce sera possible de mettre un serveur membre 2008 avec DHCP et de gérer tout ça Kazer ?

Koj
Transcript: http://www.microsoft.com/learning/mcp/transcripts (ID: 672446 Pass: ShowToUs).
Avatar de l’utilisateur
Koj
Grand Master
Grand Master
 
Messages: 1174
Inscrit le: Lun 23 Aoû 2004, 21:57
Localisation: Paris

Messagepar kazer sur Lun 03 Déc 2007, 15:12

Koj a écrit:Ce sera possible de mettre un serveur membre 2008 avec DHCP et de gérer tout ça Kazer ?

Koj
Je n'ai pas testé encore
Guillaume DESFARGES - Supinfo Promo 2001
MCPTS Windows Server 2008
MVP Directory Services (2004)/Security (2005-07)/Setup&Dep: Architecture (2008)
Profil MVP - Articles - Transcript (ID: 661703 Pass: Gdesfarges) - Bibliographie
Avatar de l’utilisateur
kazer
Lord of the Third
Lord of the Third
 
Messages: 32141
Inscrit le: Ven 26 Oct 2001, 21:39
Localisation: Dans la grisaille du boulot

Messagepar Koj sur Mer 12 Déc 2007, 12:48

bon moi j'ai presque tout fait avec le 802.1x a par créer un nouveau template (model de certificat) et modifier par GPO la méthode d'authentification dans l'onglet de la carte reseau du poste client.

Je n'ai pas trouvé dans les GPO de 2003 standard R1 de configuration de cette onglet.

Une idée ?

Koj
Transcript: http://www.microsoft.com/learning/mcp/transcripts (ID: 672446 Pass: ShowToUs).
Avatar de l’utilisateur
Koj
Grand Master
Grand Master
 
Messages: 1174
Inscrit le: Lun 23 Aoû 2004, 21:57
Localisation: Paris

Messagepar kazer sur Mer 12 Déc 2007, 12:58

kazer a écrit:
Koj a écrit:Ce sera possible de mettre un serveur membre 2008 avec DHCP et de gérer tout ça Kazer ?

Koj
Je n'ai pas testé encore


Pour info j'ai eu la confirmation de Ms la semaine dernière, il faut juste un serveur 2008 pour faire cela
Guillaume DESFARGES - Supinfo Promo 2001
MCPTS Windows Server 2008
MVP Directory Services (2004)/Security (2005-07)/Setup&Dep: Architecture (2008)
Profil MVP - Articles - Transcript (ID: 661703 Pass: Gdesfarges) - Bibliographie
Avatar de l’utilisateur
kazer
Lord of the Third
Lord of the Third
 
Messages: 32141
Inscrit le: Ven 26 Oct 2001, 21:39
Localisation: Dans la grisaille du boulot

Messagepar Koj sur Mer 12 Déc 2007, 13:39

Merci Kazer :wink:

Koj
Transcript: http://www.microsoft.com/learning/mcp/transcripts (ID: 672446 Pass: ShowToUs).
Avatar de l’utilisateur
Koj
Grand Master
Grand Master
 
Messages: 1174
Inscrit le: Lun 23 Aoû 2004, 21:57
Localisation: Paris

Messagepar Waryx sur Mer 12 Déc 2007, 17:20

Je confirme NAP avec DHCP marche tres bien pour la mise en quarantaine (testé)
Joachim GOMARD
Consultant CoreIO - Microsoft France
MCSE 2003 M & S / MCTS : Windows Vista / Windows Server 2008 / Exchange Server 2007 / Hyper-V
http://www.mslive.fr
Avatar de l’utilisateur
Waryx
Keyboard Master
Keyboard Master
 
Messages: 5863
Inscrit le: Ven 28 Jan 2005, 14:41
Localisation: Asnières (92)

Messagepar Koj sur Jeu 13 Déc 2007, 15:22

On va ajouter le NAP courant 2008 mais c'est quand même moins bien que le blocage pur et simple du port réseau sur le switch.

- protection physique 802.1x
- protection par MAC (bonus)
- protection par Quarantaine (bonus)

Mon premier but étant d'interdir l'accès au prestataire qui pique le cable réseau d'un PC pour accéder à internet.
La quarantaine sera notre 2e point dans notre grand chapitre de la sécurité :wink:

Koj
Transcript: http://www.microsoft.com/learning/mcp/transcripts (ID: 672446 Pass: ShowToUs).
Avatar de l’utilisateur
Koj
Grand Master
Grand Master
 
Messages: 1174
Inscrit le: Lun 23 Aoû 2004, 21:57
Localisation: Paris

Messagepar Koj sur Ven 14 Déc 2007, 11:42

Koj a écrit:bon moi j'ai presque tout fait avec le 802.1x a par créer un nouveau template (model de certificat) et modifier par GPO la méthode d'authentification dans l'onglet de la carte reseau du poste client.

Je n'ai pas trouvé dans les GPO de 2003 standard R1 de configuration de cette onglet.

Une idée ?

Koj


Quelqu'un sait ou je peux modifier l'option d'authentification de la carte réseau via GPO ?

Koj
Transcript: http://www.microsoft.com/learning/mcp/transcripts (ID: 672446 Pass: ShowToUs).
Avatar de l’utilisateur
Koj
Grand Master
Grand Master
 
Messages: 1174
Inscrit le: Lun 23 Aoû 2004, 21:57
Localisation: Paris

Messagepar Koj sur Jeu 20 Déc 2007, 11:21

pour info : les postes en windows 2000 SP4 ont le service 802.1x désactivé par défaut = l'onglet authentification est caché / masqué / hidden (keyword ;))

Solution :arrow: GPO démarrer automatiquement le service "Configuration sans fil"

Koj
Transcript: http://www.microsoft.com/learning/mcp/transcripts (ID: 672446 Pass: ShowToUs).
Avatar de l’utilisateur
Koj
Grand Master
Grand Master
 
Messages: 1174
Inscrit le: Lun 23 Aoû 2004, 21:57
Localisation: Paris

Messagepar Koj sur Ven 01 Fév 2008, 16:51

Je relance ce post pour indiquer que j'ai le problème (et la réponse) suivant :

:!: sur les laptops, lorsque la "mise en veille" (prolongée ou non) est activé et que le poste passe en stand by, en le rallumant (sortie du stand by), le réseau n'est plus accessible, ip=169.254.0.0, et un panneau "Windows n'a pas pu trouver un certificat pour vous connecter au réseau" apparait sur l'icone de la carte réseau dans le systray.
(pas de problèmes pour les desktops pour le moment)

:!: de même, un utilisateur qui va avec son laptop en réunion, ferme le capot en sortant de réunion (donc passe en veille prolongé), revient dans le bureau, a les même symptome.

Ordinateur de test avant découverture du problème :
- Desktop Dell optiplex GX745 avec Windows XP SP2 FR
- Desktop HP Brio avec Windows 2000 SP4 FR

Actions réalisées avec un Laptop Dell Latitude D610 :
- retirer la case cochée par défaut "autorisé l'ordinateur à éteindre ce périphérique pour économiser l'énergie" dans l'onglet "gestion de l'alimentation" de la boite de propriété de la carte réseau => même problème
- désactiver la mise en veille prolongé => ok pas de pb (forcément)
- mise a jour des soft systeme (Dell Notebook System Software ici) => idem
- mise à jour des drivers de la carte réseau (broadcom) => idem
- tout patch Microsoft passé => idem
- ajout des clées :
:arrow: HKLM\Software\Microsoft\EAPOL\Parameters\General\Global\Authmode = 2 (valeur Binaire / REG_BINARY = 02)
:arrow: HKLM\Software\Microsoft\EAPOL\Parameters\General\Global\SupplicantMode = 3 (valeur Binaire / REG_BINARY =03)
En sortant de veille l'ordinateur met entre 5 et 10s pour récupérer le réseau mais au moins y en a.

Quelqu'un sait me dire si Windows 2000 se comporte de la même manière ?

Koj
Transcript: http://www.microsoft.com/learning/mcp/transcripts (ID: 672446 Pass: ShowToUs).
Avatar de l’utilisateur
Koj
Grand Master
Grand Master
 
Messages: 1174
Inscrit le: Lun 23 Aoû 2004, 21:57
Localisation: Paris

Messagepar Timil sur Ven 01 Fév 2008, 20:26

Il faut aussi précisé que NAP se basse sur NAC de cisco (et est compatible avec).
Donc sans attendre 2008...

Problème 1: Combien de temps dur la coupure? Le poste est en vista?
Problème 2: Wifi ou filaire?

On va ajouter le NAP courant 2008 mais c'est quand même moins bien que le blocage pur et simple du port réseau sur le switch.
Comme ça ne sert pas vraiment à la même chose, on ne peut comparer.
MCSE 2003, MCT - L'informatique en entreprise, c'est un métier, pas un hobby.
Définition de l'"ORDINATEUR" (qui est notre ami).
Avatar de l’utilisateur
Timil
Grand Master Flash
Grand Master Flash
 
Messages: 2602
Inscrit le: Mar 18 Mar 2003, 12:44
Localisation: Metz

Suivant

Retourner vers Sécurité

Qui est en ligne ?

Utilisateurs parcourant actuellement ce forum : Aucun utilisateur inscrit et 0 invités



Accueil | News | Articles | Tips | Outils | FAQ XP | Certification | Easters Eggs
Essentiels | Top Sites | Glossaire | Vidéos | Whitepapers | Essentiels | Boîte à Scripts
Conditions d'utilisation é Copyright | Respect de la vie privée