2 votes

Problème avec la règle de politique de réseau dans Network Policy Server

J'essaie de configurer RADIUS pour un réseau universitaire et je me heurte à la frustration suivante :

Je ne peux pas définir une condition "ET" pour l'appartenance à un groupe d'objets authentifiés dans les règles de stratégie réseau, par exemple, j'essaie de créer une règle NPS qui dit essentiellement "SI l'utilisateur est membre de [liste de groupes d'utilisateurs]". Et s'authentifie à partir d'un ordinateur du [groupe d'ordinateurs sans fil], alors autorisez l'accès.

This does not work

La capture d'écran ci-dessus est la règle qui me pose problème. Elle ne fonctionne pas comme elle est écrite. La règle sous-jacente, qui est identique en tous points à l'exception de la règle sur les conditions, fonctionne.

This does work

J'ai essayé de modifier la règle qui ne fonctionne pas pour définir chaque ensemble de groupes comme "groupe Windows" plutôt que comme groupes de machines et d'utilisateurs spécifiques, sans changement.

Avec la règle "défectueuse" activée et celle qui fonctionne désactivée, toute tentative de connexion avec un compte valide à partir d'une machine qui fait partie du groupe des ordinateurs sans fil donne un événement d'audit 6273 dans le journal des événements de Windows : Reason code 66 - "l'utilisateur a tenté d'utiliser une méthode d'authentification qui n'est pas activée dans la stratégie réseau correspondante". Désactiver la règle "défectueuse", activer l'autre règle et se connecter avec le même compte et le même ordinateur fonctionne parfaitement.

3voto

Peter Bagnall Points 738

Dans l'onglet "Conditions", au lieu d'ajouter tous les groupes dans une règle de condition, ajoutez un groupe à chaque règle/ligne. En gros, ajoutez un groupe d'utilisateurs, puis cliquez sur Ajouter et recommencez. Vous obtiendrez une liste de "groupes d'utilisateurs" dans la colonne des conditions. Lorsque vous ajoutez tous les groupes dans une ligne de condition, ils sont par défaut en OR.

0 votes

Merci Bret - Je veux plusieurs groupes d'utilisateurs dans une déclaration "OR" ensemble, et combiner cela avec un "AND" - par exemple, ce que j'essaie de dire est "Autoriser les utilisateurs de l'un des groupes suivants ET qui utilisent un ordinateur dans le groupe suivant".

1 votes

Vos règles dans l'image ci-dessus font exactement ce que vous venez de décrire. Essayez-vous d'utiliser NPS pour autoriser les ordinateurs sur les réseaux sans fil en utilisant 802.1x ? Si oui, vous aurez des difficultés à forcer l'authentification de l'ordinateur ET de l'utilisateur. Je pense que vous devrez choisir l'un ou l'autre. Windows s'authentifiera en tant qu'ordinateur si aucun utilisateur n'est connecté, et s'authentifiera en tant qu'utilisateur si quelqu'un est connecté... mais pas les deux en même temps. support.microsoft.com/kb/929847/en-us

0 votes

Tu as tout à fait raison Bret. C'est ce que nous essayons de faire et d'après l'article de kbase ça ne marche pas. C'est très ennuyeux. Merci pour votre temps !

1voto

keith Points 11

Ce que vous décrivez ressemble à une authentification liée. Cela signifie qu'un utilisateur ne peut pas s'authentifier avec succès via 802.1x à moins qu'il n'ait d'abord une session machine valide. Si c'est ce que vous avez besoin d'accomplir, cela est normalement mis en œuvre sur le WLC plutôt que sur Radius, d'après mon expérience.

SistemesEz.com

SystemesEZ est une communauté de sysadmins où vous pouvez résoudre vos problèmes et vos doutes. Vous pouvez consulter les questions des autres sysadmins, poser vos propres questions ou résoudre celles des autres.

Powered by:

X