- 1、本文档共15页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
组建基于AD和IAS的802.1x无线认证网络.
组建基于AD和IAS的802.1x无线认证网络
认证原理
网络拓扑图
当无线PC 客户端在AP的覆盖区域内,就会发现以SSID 标识出来的无线信号,从中可以看到SSID 名称和加密类型,以便用户判断选择。
无线AP 配置成只允许经过802.1X 认证过的客户端登录,当客户端尝试连接时,AP 会自动设置一条限制信道,只让客户端和IAS 服务器通信,IAS 服务器只接受信任的IAS 客户端(这里可以理解为AP或者无线路由器),客户端会尝试使用802.1X,通过那条限制通道和 IAS 服务器进行认证。
IAS 服务器收到认证请求之后,对客户端进行规则匹配,以确定客户端是否合法,过程如下:
a. 判断客户端是否与建立的连接请求策略规则相匹配,匹配失败将断开客户端连接。
b. 匹配成功,将对请求的客户端再进行远程访问策略规则相匹配(这里以AD 群组用户作远程访问规则), 在这个匹配过程中,IAS 服务器通过在AD 中检查该用户的账号、密码、群组以及访问策略的定义等信息,来决定该用户是否有权接入到无线网络中,IAS 服务再把这个决定传给IAS 客户端(在这里可以理解为AP 或者无线路由器),如果是拒绝,那客户端将无法接入到无线网络,如果允许,IAS 服务还会把无线客户端的KEY 传给IAS 客户端,客户端和AP 会使用这个KEY 加密并解密他们之间的无线流量。
经过认证之后,AP 会放开对该客户端的限制,让客户端能够自由访问网络上的资源。如果域中存在DHCP 服务,那么无线客户端获取接入权限之后,会向网络上广播他的DHCP 请求,DHCP 服务器会分配给他一个IP 地址,该客户端即可正常通信。(在本例,域中没有开放DHCP服务,经过认证成功后由无线路由器分配IP、网关等信息)
配置需求
Server操作系统:Windows 2003(AD活动目录、IAS服务)
Client操作系统:Windows XP(带有无线客户端)
无线设备:Tenda 307R
认证服务器的配置
安装AD 活动目录 (这一步就不多说了),在AD 中建立相关的群组及账号,并设置相关属性。如:
群组:wuxian 说明:无线授权接入群组,在IAS 服务中进行远程访问策略规则匹配,以判断组成员账号是否有权接入无线网络。
用户:bb 说明:用户bb 隶属于wuxian群组。
设置用户bb的“远程访问权限(拔入或VPN)”为允许访问。
安装IAS服务组件
安装好之后,在系统管理工具里面就会找到Internet 验证服务,打开Internet 验证服务管理器,在AD中注册服务器,使IAS 能够读取AD 里面的账号信息。右键点击Internet 验证服务选择在Active Directory 中注册服务器。
安装IIS 服务相关组件,为IAS 服务安装证书由于802.1X 和WPA 都需要证书来用于IAS 服务器认证及加密密钥的产生,所以必须要给IAS 服务器安装一个证书,否则在配置IAS 的时候会出现无法找到证书的错误。获取证书可以向商业CA 申请,但需要不少花费,还可以自己架设CA 服务器,这里还有一个简便的方法是,安装“远程管理(HTML)”后,系统会自动安装一个有效期为一年的证书。
控制面板—添加删除程序—添加删除windows 组件
打开Internet 验证服务管理器,配置IAS 服务,这里IAS 服务器的IP 地址是192.168.113.12, 添加RADIUS 客户端。右键点击RADIUS 客户端,选择新建RADIUS 客户端。
RADIUS客户端的名字可以随便设置,这里我们设置为ap,RADIUS客户端IP这里应该输入无线路由器的IP地址192.168.113.113(也就是无线路由器的管理IP)。设置共享的机密(这里设置为123456),该密钥还要在Radius 客户端即无线路由器里输入。
添加远程访问策略,利用AD组属性,授权的AD 群组wuxian,以建立无线PC 客户端的AD 账号验证匹配规则。右键点击远程访问策略,选择新建远程访问策略。
注意,如果在配置验证方法那一步出现错误,是因为没有为服务器安装证书。
策略向导完成后,需对该策略进一步配置。右键点击该策略wireless,选择属性,选择编辑配置文件,在身份验证页中,分别勾选MS-CHAP V2, MS-CHAP 加密身份验证,点击确定按钮即可。IAS 服务配置完成。
四、无线AP(无线路由器)的配置
这里无线路由器的IP地址是192.168.113.113,进入无线路由的管理界面选择“无线设置”?“安全设置”?“安全模式”,选择“WPA-企业”;WPA加密规则选择TKIP(为了获得安全的加密效果,可以选择AES);密钥更新周期保持默
您可能关注的文档
- 红茶的品种特征及工艺..doc
- 红蜘蛛4代的安装和使用..docx
- 红豆杉种植及开发可行性分析报告..doc
- 红豆股份股票研究报告..doc
- 红酒新品牌市场推广策划方案..doc
- 红鱼骑行车队五月份活动方案..doc
- 红黑树的代码实现..doc
- 纤维增强环氧树脂复合材料成型工艺及其应用..docx
- 约克YK与特灵离心式冷水机组的比较..doc
- 约翰聂夫的成功投资该看的是有无价值,笨蛋..doc
- 2025年金肯职业技术学院单招职业适应性测试题库带答案.docx
- 2025年钦州幼儿师范高等专科学校单招综合素质考试题库完美版.docx
- 2025年钟山职业技术学院单招职业适应性考试题库参考答案.docx
- 2025年金华职业技术学院单招职业技能测试题库附答案.docx
- 2025年闽南理工学院单招职业技能测试题库审定版.docx
- 2025年闽南理工学院单招综合素质考试题库审定版.docx
- 2025年闽南理工学院单招职业倾向性考试题库汇编.docx
- 2025年闽南理工学院单招职业倾向性考试题库推荐.docx
- 2025年闽北职业技术学院单招综合素质考试题库1套.docx
- 2025年长沙轨道交通职业学院单招职业技能考试题库一套.docx
最近下载
- 2024山东职业学院招聘笔试真题及答案详解一套.docx VIP
- 人教版2025四年级上册英语unit1 Unit 1 Helping at home A Let’s talk 课件.pptx
- 软件六性分析报告.docx
- 党委书记巡察整改专题生活会个人对照检查材料.docx VIP
- 市政调蓄池施工组织设计要点.doc
- csc-306gz数字式发电机转子接地保护装置说明书0sf.450.v1.pdf VIP
- 2016款一汽丰田荣放RAV4_汽车使用手册用户操作图解驾驶车主车辆说明书电子版.pdf
- 小儿遗传性疾病.ppt
- 第三课 卖辣椒的女孩儿.pptx VIP
- F420002【复试】2024年青海师范大学077501计算机系统结构《复试数据结构和操作系统之计算.pdf VIP
文档评论(0)