802.1x NAPとAD CS|試験問題作成委員会の独り言 忍者ブログ

[PR]

×

[PR]上記の広告は3ヶ月以上新規記事投稿のないブログに表示されています。新しい記事を書く事で広告が消えます。

802.1x NAPとAD CS

802.1x NAPにはActive Directory 証明書サービスは必須ではない


(質問)

NAP 802.1x構成時のActive Directory 証明書サービスの構成先及び障害時の動作について


○○と申します。
お世話になっております。

Windows 2008 R2 NAP802.1xで構成した場合の、Active Directory 証明書サービスの構成先及び障害時の問題につきましてご質問させてください。

質問1
 Windows 2008 R2 NAP802.1xで構成したい為、Active Directory 証明書サービスを構成する場合、以下条件があるとの認識であっておりますでしょうか?
 ・エンタープライズルートCAで構成
 ・構成するサーバはドメインコントローラ

質問2
 Windows 2008 R2 NAP802.1xで構成し、Active Directory 証明書サービスを構成したサーバがダウンした場合、以下障害が発生するとの認識であっておりますでしょうか?
 ・Active Directory 証明書サービスを構成したサーバがダウン中は、新規PCが正常に検疫できない。
 ・Active Directory 証明書サービスを構成したサーバがダウン中は、証明書の更新がされない為、一部端末が正常に検疫できなくなる可能性がある。(数日程度の短期停止であれば、問題は発生しない)

ご回答をお待ちしております。


------------------------------------ 

(回答その1)

802.1x NAPではAD CS環境は必須要件に入っていません。必要なのは802.1x 対応の機器になります。

AD CS が必要なNAP環境は、IPSec NAP になります。

ですので質問自体が???ということになりますが・・・

以上、参考になれば幸いです。

 

------------------------------------ 

(回答その2)

なるほど

 

NPSサーバーに使用するコンピューター証明書をAD CSを使用して発行するということですね。

私の認識では

 

質問1

 Windows 2008 R2 NAP802.1xで構成したい為、Active Directory 証明書サービスを構成する場合、以下条件があるとの認識であっておりますでしょうか?

 ・エンタープライズルートCAで構成

 ・構成するサーバはドメインコントローラ

 

別にDCにAD CSを導入するのは必須ではありません。他のメンバーサーバーに導入することも可能です。エンタープライズCAにすることによってバージョン2や3のテンプレートを使用した証明書を発行できるのでNAPで使用するNPS以外にも使用できるということでしょうか。

 

質問2

 Windows 2008 R2 NAP802.1xで構成し、Active Directory 証明書サービスを構成したサーバがダウンした場合、以下障害が発生するとの認識であっておりますでしょうか?

 ・Active Directory 証明書サービスを構成したサーバがダウン中は、新規PCが正常に検疫できない。

 ・Active Directory 証明書サービスを構成したサーバがダウン中は、証明書の更新がされない為、一部端末が正常に検疫できなくなる可能性がある。(数日程度の短期停止であれば、問題は発生しない)

 

基本的に検疫自体に証明書は絡まないはずです。あくまでも検疫制御に署名書が必要なのはIPSec NAPです。PEAP-MS-CHAP v2を使用した認証においては、NPSの証明書が検証されます。それもクライアントがNPSを確認する際に使用する(設定によって無効にできる)ものと認識しています。

 

そのことから、クライアントがNPSのコンピューター証明書に入っている発行されたCAのデジタル署名を確認する際に、AD CSがダウンしていると確認出来ないということが発生します。その際のクライアント側の動作は802.1xでのNAPを構成したことがないのでどのような挙動が発生するのかは不明です。

 

またCTCさんで検証された手順が公開されていました。

http://www.ctc-g.co.jp/MungoBlobs/914/722/NAP_stepbystep_802.1x_RC1.pdf

 

以上、参考になれば幸いです。

 

(MSのページ)

http://www.microsoft.com/japan/windowsserver2008/technologies/network-access-protection.mspx

正常性登録機関
(MSのブログ)
802.1x 認証方式と NAP 対応

(参考資料)

http://cloud.watch.impress.co.jp/epw/cda/special/2008/02/22/12078.html

 

http://social.technet.microsoft.com/Forums/ja-JP/windowsserver2008ja/thread/fee93ee6-16d6-42f1-a931-138421393236/#253facb8-493b-4f54-8e21-03f0f17a9a40

拍手[0回]

PR

コメント

お名前
タイトル
文字色
メールアドレス
URL
コメント
パスワード Vodafone絵文字 i-mode絵文字 Ezweb絵文字

トラックバック

プロフィール

HN:
試験問題作成委員会
性別:
男性

カレンダー

10 2024/11 12
S M T W T F S
1 2
3 4 5 6 7 8 9
10 11 12 13 14 15 16
17 18 19 20 21 22 23
24 25 26 27 28 29 30

カウンター

最新コメント

[10/17 バーバリー]
[07/25 NONAME]
[05/18 試験問題作成委員会]
[05/18 通りすがりん]
[05/18 試験問題作成委員会]
[05/18 通りすがりん]
[05/16 通りすがりん]
[05/14 通りすがりん]
[05/13 試験問題作成委員会]
[05/13 通りすがりん]

最新トラックバック

ブログ内検索

忍者画像RSS

忍者AdMax

フリーエリア