[PR]上記の広告は3ヶ月以上新規記事投稿のないブログに表示されています。新しい記事を書く事で広告が消えます。
仮想環境にADCSをインストールしていると証明書発行に失敗することがある。
(質問)
失効サーバーがオフラインのため、失効の関数は失効を確認できませんでした。
Active Directory 証明書サービスを利用していましたが、突然、認証できない状態となりました。
調査の結果、ログに
"失効サーバーがオフラインのため、失効の関数は失効を確認できませんでした。
要求の署名の確認エラーまたは証明書の署名エラー"
というものが存在していましたが、失効サーバーがオフラインになる原因には、どの様な場合が
考えられるのでしょうか?(証明書の有効期限は切れていません。)
宜しくお願い致します。
-----------------------------
(回答)
エラーから考えるにCRLがうまく読み込めていないようですね。
一つの原因として、DELTA CRL がうまく発行されないことが考えられます。
また、同じようなエラーに遭遇した体験談がありました。
以上、参考になれば幸いです。
Active DirectoryへIEEE 802.1x認証を行っての無線LAN環境構築はまだ敷居が高いということか。IEEE 802.1x対応の機器、RADIUS、NAPS、PEAP-TLS、PEAP-EAP-MSCHAPv2、・・・と深い専門知識が必要である。
(質問)
Windows7の無線によるActiveDirectoryへのログオン
お世話になっております。
無線でのActiveDirectoryのログオンについて質問させて頂きます。
ノートPCの内蔵無線LANを利用し、LEAP認証を使ったActiveDirectoryへのログオンを想定しています。
設定する上で
・OS標準のサプリカントを使用しログオンする
・シングルサインオンは使用しない
という条件化の元、設定を行っているのですが
その際、「現在、ログオン要求を処理できるログオンサーバーはありません。」
とのメッセージが出てログオン出来ない状態です。(有線で行った場合はローカル、ドメイン共ログオンする事が出来ました)
テスト的にシングルサインオンのログオン前認証の設定を行って接続を試みましたが同じ結果でした。
LEAP認証を使ったドメインログオンは対応してないんでしょうか?
この環境(条件)下でLEAP認証を使ったドメインへのログオンの設定方法等ありましたらご教授お願い致します。
環境
ドメインコントローラ・・・Windows2008
クライアント・・・Windows7(無線接続、LEAP認証)
ポリシー設定(全てローカルポリシーで設定しています)
・対話型ログオン : ドメイン コントローラが利用できない場合に使用する、前回ログオンのキャッシュ数 設定値:0
・コンピュータの起動およびログオンで常にネットワークを待つ 設定値:有効
・グループポリシーの低速リンクの検出 設定値:有効 接続速度0
(回答その1)
無線LANでのAD認証ということであれば、環境の説明が足りないと思われます。
RADIUSはNPSでしょうか?それともサードパーティ製でしょうか?APはCiscoの何を使用されているのでしょうか?
Windows Server 2008 ではEAPがサポートされたことにより、CiscoのLEAPもサポートするようです。でもその際にはNPSにインストールする必要があるみたいです。(ここらへんは実際にやったことがないので何とも言えませんが)
ネットワークポリシー サーバー
http://64.4.11.252/ja-jp/magazine/2007.12.cableguy.aspx
また、アクセスポイントによっても制約があるみたいです。
RADIUS サーバとの EAP 認証
http://www.cisco.com/JP/support/public/ht/tac/102/1021310/leapserver-j.shtml
LEAPを使用したいということであれば、CISCO製品をお使いと推測しますので、まずはそちらの製品がマイクロソフトのNPSをサポートしているかを確認されたほうがよろしいかと思われます。
また、マイクロソフト標準でサポートしているワイヤレス認証ではPEAP-TLSおよびPEAP-EAP-MSCHAPv2 になります。ですのでLEAPを使う場合はクライアントにCiscoのサプリカントを導入する必要がありますね。
さらに、NPSにはコンピューター証明書が必要になりますので、CAを配置する必要があります。
以上の環境が用意されており、どのような設定になっているかがわからないと、質問への対応は難しいと思われます。また、LEAPを使うということなので、Ciscoへの問い合わせをしていただくほうが確実かと・・・
余談ですが、無線を使って802.1x認証を行わないのであれば、認証プロトコルに関しては関係ありません。設定を行わなくてはならないのは暗号化のみですね。WPA2あたりで設定して、APと有線をつなげておけば有線と同じようにAD認証されます。
以上、参考になれば幸いです。
(参考:Cisco資料)
Cisco LEAP(Lightweight Extensible Authentication Protocol)
EAP-FAST 導入ガイド
(参考:個人の方のブログ)
WAPS-HP-AM54G54 を PEAP-MS-CHAP v2 で使用-SEの雑記
(回答その2)
○○○○です。
無線LANで問題が出た場合ですが、接続時にどんな内部動作が発生したのか EAPOL ログを取って調査することが一般的です。
EAPOL ログの取り方については、したの情報をどうぞ。
http://technet.microsoft.com/en-us/library/dd851746.aspx
・Windows Server 2003 (R2) ADのITProの資料
すぐできるWindowsサーバー強化術(第3回)無線LANのアクセス・ポイントを設置する-ITPro
・Windows Server 2008 (R2) ADのベンダー資料
Windows Server 2008 NAP 設定手順書 802.1X 編 ~テスト環境での802.1X NAP の強制~-CTC
(参考:個人の方のブログ)
Windows Server 2008 R2 環境で PEAP-MS-CHAP-v2認証の無線LAN環境を構築する-メモ的な思考的な(Hatena::Diary)
RADIUSを使って認証を行う機能は、
Windows Server 2003 (R2) ADでは、インターネット認証サービス(IAS)
Windows Server 2008 (R2) ADでは、NPS(ネットワークポリシーサーバー)
(参考資料:マイナビニュース)
http://news.mynavi.jp/series/AD/099/index.html
(参考ページ)
Windows XPの802.1xサプリカントのトレースログの取り方
http://social.technet.microsoft.com/Forums/ja-JP/activedirectoryja/thread/76ab9e49-f241-49bf-8487-53a03588d034
プロフィール
カレンダー
カウンター
リンク
最新記事
最新コメント
最新トラックバック
カテゴリー
アーカイブ
ブログ内検索
リンク
忍者画像RSS
忍者AdMax
フリーエリア