Meilleur auteur de réponses
Sécurisation WiFi NPS

Question
-
Bonjour à tous,
je dois déployer, dans le cadre de mon stage, un wifi sécurisé.
Actuellement, je travaille sur maquette ( machine virtuelles ), et j'ai créer un petit réseau wifi privé composé d'un Server virtuel ( win2k8 R2 ) qui fait office de DC/AD DNS DHCP NPS IIS (servira plus tard) ( peut etre que ca charge un peu le serveur mais je répète ce n'est que pour effectuer des tests, le moment venu, je répartirais les rôles sur les différents serveurs physique existants )
Pour y accéder, j'ai simplement mis en place une sécurisation PEAP, donc il suffit de créer un compte AD pour fournir l'accès à une tierce personne.Mais je voudrais augmenter la sécurité en éxigeant un certificat au client pour pouvoir se connecter au réseau qui ne devra/pourra être utilisé que par des membres de l'entreprise (intégrées au domaines) et donc avec des ordinateurs/tablettes/smartphones pro et non personnels, ( Je compte d'ailleurs mettre en place un filtrage MAC plus tard ).
Ce que je cherche à faire c'est, en partant de ma solution actuelle fournir un certificat automatiquement (lors de la connexion) pour que la machine puisse accéder a ce réseau. SI cela n'est vraiment pas possible de le faire automatiquement, au pire, le fournir manuellement (support usb ou autre) (l'idéal serait biensur qu'il soit proposé automatiquement) mais n'y connaissant strictement rien en gestion de certificats, je me remet a ce forum en esperant que quelqu'un puisse m'aguiller dans mes recherches ( j'en ai un peu marre de chercher sur google pour tomber sur des vieux topics avec des liens morts et compagnies )En esperant que quelqu'un puisse m'aider
- Modifié sat2b mardi 17 janvier 2012 14:37
mardi 17 janvier 2012 14:26
Réponses
-
Bonjour,
La methode générale pour sécuriser l'accès à un réseau sans fils est de de passer par serveur Radius. Du coup, le serveur NPS jouera le rôle d'un serveur RADIUS. Vhentifous allez devoir forcer l'authentification en utilisant l'une des methodes tels que le PEAP-TLS qui a besoin de l'utlisation des certificat. Dans ce cas, vous pouvez monter une autorité de certification au niveau de votre infra de test et deployer les certificat requis aux clients concernés. Beaucoup de blog montre la marche a suivre: http://www.jadota.com/2010/11/setting-up-wireless-802-1x-with-windows-server-2008-and-nps/
http://community.spiceworks.com/how_to/show/1455
Vous pouvez aussi penser à utiliser le NAP (Stratégie d'accès réseau) pour protéger votre réseau 802.1X. Pour plus d'info sur le NAP, voila un lien utile: http://technet.microsoft.com/en-us/network/bb629414
Cordialement;
Best Regards Don't forget to mark it as answer if it helps- Marqué comme réponse Florin Ciuca mercredi 18 janvier 2012 10:14
mardi 17 janvier 2012 14:47Auteur de réponse
Toutes les réponses
-
Bonjour,
La methode générale pour sécuriser l'accès à un réseau sans fils est de de passer par serveur Radius. Du coup, le serveur NPS jouera le rôle d'un serveur RADIUS. Vhentifous allez devoir forcer l'authentification en utilisant l'une des methodes tels que le PEAP-TLS qui a besoin de l'utlisation des certificat. Dans ce cas, vous pouvez monter une autorité de certification au niveau de votre infra de test et deployer les certificat requis aux clients concernés. Beaucoup de blog montre la marche a suivre: http://www.jadota.com/2010/11/setting-up-wireless-802-1x-with-windows-server-2008-and-nps/
http://community.spiceworks.com/how_to/show/1455
Vous pouvez aussi penser à utiliser le NAP (Stratégie d'accès réseau) pour protéger votre réseau 802.1X. Pour plus d'info sur le NAP, voila un lien utile: http://technet.microsoft.com/en-us/network/bb629414
Cordialement;
Best Regards Don't forget to mark it as answer if it helps- Marqué comme réponse Florin Ciuca mercredi 18 janvier 2012 10:14
mardi 17 janvier 2012 14:47Auteur de réponse -
Merci d'avoir répondu aussi vite,
je vais étudier vos liens et je vous tiens au courant du déroulement de l'opération.
cordialementmardi 17 janvier 2012 14:49 -
Ca fonctionne merci
Pour ce qui est de l'authentification par certificat clien, est ce que " Mapper des certificats clients en mode un pour un (IIS 7) " est la bonne solution? (je veux que si le client ne possède pas le certificat il ne puisse pas accéder a mon réseau) ou faut il préferer " http://technet.microsoft.com/fr-fr/library/cc770480(WS.10).aspx " ou autre chose ?cordialement
mercredi 18 janvier 2012 07:58 -
Je suis en train de suivre la marche à suivre pourConfiguration des certificats de serveur dans IIS 7 : http://technet.microsoft.com/fr-fr/library/cc732230(WS.10).aspx
et dans la partie Demande un certificat de serveur internet (II7) : http://technet.microsoft.com/fr-fr/library/cc732906(WS.10).aspx
à la procédure 9. envoyer la demande a l'autorité de certification publique, je bloque, comment on fait ?mercredi 18 janvier 2012 08:29 -
Bonjour,
C'est le jour des certificat sur le forum. L'article que vous avez mentionné indique la marche à suivre pour mettre en place un certificat pour un serveur internet.
Dans votre cas, c'est différent, il suffit d'utiliser une autorité de certification au niveau de votre domaine ou bien un certificat autosigné.
voila un thread qui traite pratiquement la même chose: http://social.technet.microsoft.com/Forums/fr-FR/windowsserver2008fr/thread/c3b3d92c-5f0d-4dde-a763-6fd444f63063
Cordialement;
Best Regards Don't forget to mark it as answer if it helpsmercredi 18 janvier 2012 12:30Auteur de réponse