Vertrauen Sie Stamm- oder Blattzertifikat im 802.1x-Setup?
Ich baue in unserem Büro 802.1x über verkabelte oder drahtlose Verbindungen (WPA2 Enterprise) auf, die von einem OneLogin-RADIUS-Server unterstützt werden. Das Zertifikat ist nicht selbstsigniert, daher ist mir nicht klar, ob es sicher ist, es in den Speicher der vertrauenswürdigen Stammzertifizierungsstelle zu importieren. Dies scheint jedoch die einzige Möglichkeit zu sein, die Zertifikatprüfung zu aktivieren.
Die Zertifikatskette sieht folgendermaßen aus:
*.us.onelogin.com
- RapidSSL SHA256 CA - G3
- GeoTrust Global CA (bereits im Windows Trusted Root CA Store)
Die Blatt- und Zwischenzertifikate werden vom RADIUS-Server übergeben (mit verifiziert eapol_test
).
Wenn ich die globale GeoTrust-Zertifizierungsstelle nur im Fenster "Protected EAP-Einstellungen " aktiviere, wird in Windows 10 immer noch eine Warnung angezeigt, als wäre keine Zertifikatsüberprüfung aktiviert ( "Verbindung fortsetzen?". Wenn Sie an dieser Position suchen, fahren Sie fort und verbinden Sie sich. Andernfalls kann es sich um ein anderes Netzwerk mit demselben Namen handeln. " ). Die Warnung wird nicht angezeigt, wenn ich das OneLogin-Zertifikat im Speicher der vertrauenswürdigen Stammzertifizierungsstelle importiere und in den EAP-Einstellungen aktivieren. Das Feld "Mit diesen Servern verbinden" ist auf festgelegt radius.us.onelogin.com
, sodass ein MitM-Angriff nicht möglich ist, wenn nur das eigentliche GeoTrust-Stammzertifikat aktiviert ist.
Ist das erwartete Verhalten? In diesem (nicht zusammenhängenden) Lync-Supportartikel heißt es, dass der Speicher der vertrauenswürdigen Stammzertifizierungsstelle nur selbstsignierte Zertifikate speichern sollte (was sinnvoll ist), und ansonsten Probleme verursachen könnten. In dieser Antwort auf eine ähnliche Frage sehe ich außerdem: "Einige Kunden sind vielleicht überzeugt, [dem Blattzertifikat] direkt zu vertrauen, aber nicht alle erlauben ein solches direktes Vertrauen, und es würde Ärger bedeuten, wenn das Zertifikat abläuft."
0 Antworten auf die Frage
Verwandte Probleme
-
6
Wie kann man eine Shortcut- oder Batch-Datei an die neue Taskleiste und das Startmenü von Windows 7,...
-
6
Eigentümerfenster rekursiv ändern 7
-
4
Wie tausche ich die Windows- und Steuertasten in Windows aus?
-
1
Warum wird osx 10.5.8 nicht mit WPA2 verbunden?
-
2
WPA2 AES PEAP funktioniert nicht unter Windows 7 DELL
-
1
Verwenden von WPA2 mit Acer Aspire 1450 unter Windows XP Home Edition SP3
-
2
Windows WiFi mit WPA2-Enterprise + EAP-TTLS + PAP
-
0
DD-WRT + TekRADIUS: Probleme bei der Arbeit
-
1
DD-WRT: Jeder weiß, wie man RADIUS auf dem Router erhält, also muss ich mich nicht auf einen externe...
-
1
Deaktivieren, wenn sich die Maus in Windows 7 am Bildschirmrand befindet, zeigt Desktop.