Inleiding
In dit document wordt beschreven hoe u de PEAP met MS-CHAP-verificatie kunt configureren met de Microsoft NPS als RADIUS-server.
Voorwaarden
Vereisten
Cisco raadt kennis van de volgende onderwerpen aan:
- Kennis van de basisinstallatie van Windows 2008
- Kennis van de installatie van Cisco-controllers
Zorg ervoor dat aan deze vereisten is voldaan voordat u deze configuratie probeert:
- Installeer de Microsoft Windows Server 2008 op elk van de servers in het testlaboratorium.
- Werk alle servicepacks bij.
- Installeer de controllers en lichtgewicht access points.
- Configureer de nieuwste software-updates.
Raadpleeg voor installatie- en configuratieinformatie voor de Cisco 5508 Series draadloze controllers de installatiehandleiding voor de Cisco 5500 Series draadloze controller.
Opmerking: dit document is bedoeld om de lezers een voorbeeld te geven van de configuratie die op een Microsoft-server vereist is voor PEAP-MS-CHAP-verificatie. De Microsoft Windows-serverconfiguratie die in dit document wordt weergegeven, is getest in het lab en gebleken dat deze werkt zoals verwacht. Als u problemen hebt met de configuratie, neemt u contact op met Microsoft voor hulp. Het Cisco Technical Assistance Center (TAC) ondersteunt Microsoft Windows-serverconfiguratie niet.
U vindt de installatie- en configuratiehandleidingen voor Microsoft Windows 2008 op Microsoft Tech Net.
Gebruikte componenten
De informatie in dit document is gebaseerd op de volgende software- en hardware-versies:
- Cisco 5508 draadloze controller op de firmware versie 7.4
- Cisco Aironet 3602 access point (AP) met lichtgewicht access point protocol (LWAP)
- Windows 2008 Enterprise Server met NPS, Certificate Authority (CA), Dynamic Host Control Protocol (DHCP) en Domain Name System (DNS)-services geïnstalleerd
- Microsoft Windows 7-client-pc
- Cisco Catalyst 3560 Series Switch
De informatie in dit document is gebaseerd op de apparaten in een specifieke laboratoriumomgeving. Alle apparaten die in dit document worden beschreven, hadden een opgeschoonde (standaard)configuratie. Als uw netwerk live is, moet u zorgen dat u de potentiële impact van elke opdracht begrijpt.
Conventies
Raadpleeg Cisco Technical Tips Conventions (Conventies voor technische tips van Cisco) voor meer informatie over documentconventies.
Achtergrondinformatie
Dit document biedt een voorbeeldconfiguratie voor de PEAP (Protected Extensible Verification Protocol) met Microsoft Challenge Handshake Verification Protocol (MS-CHAP), versie 2-verificatie in een Cisco Unified Wireless-netwerk met de Microsoft Network Policy Server (NPS) als RADIUS-server.
PEAP - Overzicht
PEAP maakt gebruik van Transport Level Security (TLS) om een versleuteld kanaal te maken tussen een geverifieerde PEAP-client, zoals een draadloze laptop, en een PEAP-verificator, zoals Microsoft NPS of een RADIUS-server. PEAP specificeert geen verificatiemethode, maar biedt aanvullende beveiliging voor andere Extensible Verification Protocols (EAP's), zoals EAP-MS-CHAP v2, die kunnen werken via het met TLS versleutelde kanaal dat door PEAP wordt geboden. Het PEAP-verificatieproces bestaat uit twee hoofdfasen.
PEAP fase één: TLS-versleuteld kanaal
De draadloze client is gekoppeld aan het toegangspunt. Een op IEEE 802.11 gebaseerde koppeling biedt een open systeem of gedeelde sleutelverificatie voordat een beveiligde koppeling wordt gemaakt tussen de client en het toegangspunt. Nadat de op IEEE 802.11 gebaseerde associatie tussen de client en het toegangspunt met succes is ingesteld, wordt de TLS-sessie met het toegangspunt overeengekomen. Nadat de verificatie tussen de draadloze client en NPS met succes is voltooid, wordt de TLS-sessie tussen de client en NPS overeengekomen. De sleutel die binnen deze onderhandeling wordt afgeleid wordt gebruikt om alle verdere communicatie te versleutelen.
PEAP fase twee: EAP-geverifieerde communicatie
EAP-communicatie, met inbegrip van EAP-onderhandeling, vindt plaats binnen het TLS-kanaal dat door PEAP in de eerste fase van het PEAP-verificatieproces is gecreëerd. De NPS verifieert de draadloze client met EAP-MS-CHAP v2. De LAP en de controller sturen alleen berichten door tussen de draadloze client en de RADIUS-server. De Wireless LAN Controller (WLC) en de LAP kunnen deze berichten niet decoderen, omdat dit niet het TLS-eindpunt is.
De RADIUS-berichtreeks voor een succesvolle verificatiepoging (waarbij de gebruiker geldige op een wachtwoord gebaseerde referenties heeft geleverd bij PEAP-MS-CHAP v2) is:
- De NPS stuurt een identiteitsverzoekbericht naar de client: EAP-Verzoek/Identity.
- De client reageert met een identiteitsresponsbericht: EAP-Response/Identity.
- De NPS verstuurt een MS-CHAP v2-provocatiebericht: EAP-request/EAP-Type=EAP MS-CHAP-V2 (Challenge).
- De client reageert met een uitdaging en antwoord van MS-CHAP v2: EAP-Response/EAP-Type=EAP-MS-CHAP-V2 (Response).
- De NPS stuurt een MS-CHAP v2 succespakket terug wanneer de server de client met succes heeft geverifieerd: EAP-request/EAP-Type=EAP-MS-CHAP-V2 (Success).
- De client reageert met een succespakket van MS-CHAP v2 wanneer de client de server met succes heeft geverifieerd: EAP-Response/EAP-Type=EAP-MS-CHAP-V2 (Success).
- De NPS stuurt een EAP-type-lengte-waarde (TLV) die een succesvolle verificatie aangeeft.
- De client reageert met een EAP-TLV-statusbericht.
- De server voltooit de verificatie en verstuurt een EAP-Success-bericht in onbewerkte tekst. Als VLAN’s worden geïmplementeerd voor client-isolatie, zijn de VLAN-kenmerken in dit bericht opgenomen.
Configureren
In dit gedeelte wordt de informatie getoond over het configureren van PEAP-MS-CHAP v2.
Opmerking: gebruik de Opdrachtzoekfunctie om meer informatie te verkrijgen over de opdrachten die in deze sectie worden gebruikt. Alleen geregistreerde Cisco-gebruikers kunnen toegang krijgen tot interne Cisco-tools en -informatie.
Netwerkdiagram
Deze configuratie gebruikt de volgende netwerkinstellingen:
Netwerkdiagram
In deze installatie voert een Microsoft Windows 2008-server de volgende rollen uit:
- Domeincontroller voor het domein
- DHCP-/DNS-server
- CA-server
- NPS - voor het verifiëren van draadloze gebruikers
- Active Directory - voor het onderhouden van de gebruikersdatabase
De server verbindt met het bekabelde netwerk via een Layer 2 switch zoals getoond. De WLC en de geregistreerde LAP maken ook verbinding met het netwerk via de Layer 2 switch.
De draadloze clients gebruiken Wi-Fi Protected Access 2 (WPA2) - PEAP-MS-CHAP v2-verificatie om verbinding te maken met het draadloze netwerk.
Configuraties
Het doel van dit voorbeeld is om de Microsoft 2008-server, draadloze LAN-controller en Light Weight AP te configureren om de draadloze clients te verifiëren met PEAP-MS-CHAP v2-verificatie. Er zijn drie belangrijke stappen in dit proces:
- De Microsoft Windows 2008-server configureren.
- Configureer de WLC en de lichtgewicht AP's.
- Configureer de draadloze clients.
De Microsoft Windows 2008-server configureren
In dit voorbeeld bevat een volledige configuratie van de Microsoft Windows 2008-server de volgende stappen:
- Configureer de server als een domeincontroller.
- Installeer en configureer DHCP-services.
- de server installeren en configureren als een CA-server.
- Verbind clients met het domein.
- Installeer de NPS.
- Installeer een certificaat.
- Configureer de NPS voor PEAP-verificatie.
- Voeg gebruikers toe aan de Active Directory.
De Microsoft Windows 2008-server configureren als domeincontroller
Voltooi deze stappen om de Microsoft Windows 2008-server als domeincontroller te configureren:
- Klik op Start > Server Manager.
![Open the Server Manager](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-01.png)
- Klik op Rollen > Rollen toevoegen.
![Select Add Roles](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-02.png)
- Klik op Next (Volgende).
![Before You Begin](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-03.png)
- Selecteer de service Active Directory Domain Services en klik op Volgende.
![Select Server Roles](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-04.png)
- Herzie de Inleiding tot Active Directory Domain Services en klik op Volgende.
![Active Directory Domain Services](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-05.png)
- Klik op Installeren om het installatieproces te starten.
![Confirm Installation Selections](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-06.png)
De installatie gaat verder en wordt voltooid.
- Klik op Sluit deze wizard en start de Active Directory Domain Services Installatiewizard (dcpromo.exe) om de installatie en configuratie van de Active Directory voort te zetten.
![Installation Results](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-07.png)
- Klik op Next om de installatiewizard voor Active Directory Domain Services uit te voeren.
![Domain Services Installation Wizard](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-08.png)
- Bekijk de informatie over Besturingssysteemcompatibiliteit en klik op Volgende.
![Run the Active Directory Domain Services Installation Wizard](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-09.png)
- Klik op Een nieuw domein maken in een nieuw bos > Volgende om een nieuw domein te maken.
![Review the Information on Operating System Compatibility](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-10.png)
- Voer de volledige DNS-naam in voor het nieuwe domein en klik op Volgende.
![Name the Forest Root Domain](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-11.png)
- Selecteer het functionele niveau van het bos voor uw domein en klik op Volgende.
![Set Forest Functional Level](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-12.png)
- Selecteer het functionele niveau van het domein voor uw domein en klik op Volgende.
![Select the Forest Functional Level](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-13.png)
- Controleer of DNS-server is geselecteerd en klik op Volgende.
![Check the DNS Server for Additional Options](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-14.png)
- Klik op Ja voor de installatiewizard om een nieuwe zone in DNS voor het domein te maken.
![Select Yes in Installation Wizard](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-15.png)
- Selecteer de mappen die Active Directory moet gebruiken voor de bestanden en klik op Volgende.
![Select Folders the Active Directory Must Use](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-16.png)
- Voer het beheerderswachtwoord in en klik op Volgende.
![Enter the Administrator Password](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-17.png)
- Bekijk uw selecties en klik op Volgende.
![Review Selections](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-18.png)
De installatie gaat verder.
- Klik op Voltooien om de wizard te sluiten.
![Select Finish to Close the Wizard](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-19.png)
- Start de server opnieuw om de wijzigingen door te voeren.
![Restart the Server](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-20.png)
DHCP-services installeren en configureren op de Microsoft Windows 2008-server
De DHCP-service op de Microsoft 2008-server wordt gebruikt om IP-adressen aan de draadloze clients te leveren. Voltooi deze stappen om de diensten van DHCP te installeren en te vormen:
- Klik op Start > Server Manager.
![Install and Configure DHCP Services](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-21.png)
- Klik op Rollen > Rollen toevoegen.
![Add Roles](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-22.png)
- Klik op Next (Volgende).
![Before You Begin](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-23.png)
- Selecteer de service-DHCP-server en klik op Volgende.
![Select Server Roles](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-24.png)
- Herzie de Inleiding aan DHCP-server en klik op Volgende.
![Review the Introduction to DHCP Server](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-25.png)
- Selecteer de interface die de DHCP-server moet bewaken voor verzoeken en klik op Volgende.
![Select Interface the DHCP Server must Monitor for Requests](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-26.png)
- Configureer de standaard DNS-instellingen die de DHCP-server aan clients moet leveren en klik op Volgende.
![Configure the Default DNS Settings](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-27.png)
- Configureer WINS als het netwerk WINS ondersteunt.
![Configure WINS if Network Supports WINS](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-28.png)
- Klik op Add om de wizard te gebruiken om een DHCP-bereik te maken of klik op Next om later een DHCP-scope te maken. Klik op Volgende om verder te gaan.
![Create a DHCP Scope or Create DHCP Scope](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-29.png)
- Schakel DHCPv6-ondersteuning in of uit op de server en klik op Volgende.
![Configure DHCPv6 Stateless Mode](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-30.png)
- Configureer IPv6-DNS-instellingen als DHCPv6 in de vorige stap is ingeschakeld. Klik op Volgende om verder te gaan.
![Configure IPv6 DNS Settings](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-31.png)
- Verstrek de referenties van de domeinbeheerder om de DHCP-server in Active Directory te autoriseren en klik op Volgende.
![Provide Domain Administrator Credentials](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-32.png)
- Controleer de configuratie op de bevestigingspagina en klik op Installeren om de installatie te voltooien.
![Confirm Configuration and Install](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-33.png)
De installatie gaat verder.
- Klik op Sluiten om de wizard te sluiten.
![Installation Results](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-34.png)
De DHCP-server is nu geïnstalleerd.
- Klik op Start >Systeembeheer> DHCP om de DHCP-service te configureren.
![Start Administrative Tools](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-35.png)
- Breid de DHCP-server uit (in de vorige afbeelding, bijvoorbeeld), klik met de rechtermuisknop op IPv4 en kies Nieuw bereik om een DHCP-bereik te maken.
![Expand the DHCP Server and Choose New Scope](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-36.png)
- Klik op Volgende om het nieuwe bereik te configureren via de wizard Nieuw bereik.
![New Scope Wizard](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-37.png)
- Geef een naam op voor de nieuwe scope (Wireless Clients in dit voorbeeld) en klik op Volgende.
![Enter Scope Name](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-38.png)
- Geef het bereik van beschikbare IP-adressen op die kunnen worden gebruikt voor DHCP-leases. Klik op Volgende om verder te gaan.
![Enter Range of IP Addresses for DHCP Leases](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-39.png)
- Maak een optionele lijst van uitgesloten adressen. Klik op Volgende om verder te gaan.
![Create Optional List of Excluded IP Addresses](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-40.png)
- Configureer de leasetijd en klik op Volgende.
![Configure Lease Time](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-41.png)
- Klik op Ja, ik wil deze opties nu configureren en klik op Volgende.
![Configure DHCP Options](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-42.png)
- Voer het IP-adres van de standaardgateway voor deze scope in. Klik op Toevoegen > Volgende.
![Enter IP Address of the Default Gateway](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-43.png)
- Configureer de DNS-domeinnaam en DNS-server die door de clients moeten worden gebruikt. Klik op Volgende om verder te gaan.
![Configure the DNS Domain Name and DNS Server](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-44.png)
- Voer de WINS-informatie voor deze scope in als het netwerk WINS ondersteunt. Klik op Volgende om verder te gaan.
![Enter WINS Servers Information](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-45.png)
- Om deze scope te activeren, klik op Ja, ik wil deze scope nu activeren > Volgende.
![Activate the Scope](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-46.png)
- Klik op Voltooien om de wizard te voltooien en te sluiten.
![Finish the New Scope Configuration](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-47.png)
De Microsoft Windows 2008-server installeren en configureren als CA-server
PEAP met EAP-MS-CHAP v2 valideert de RADIUS-server op basis van het certificaat dat op de server aanwezig is. Bovendien moet het servercertificaat worden afgegeven door een openbare CA die wordt vertrouwd door de clientcomputer (het openbare CA-certificaat bestaat dus al in de map Trusted Root Certification Authority in het certificaatarchief van de clientcomputer).
Voltooi deze stappen om de Microsoft Windows 2008-server te configureren als een CA-server die het certificaat afgeeft aan de NPS:
- Klik op Start > Server Manager.
![Configure the Microsoft Windows 2008 Server](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-48.png)
- Klik op Rollen > Rollen toevoegen.
![Add Roles](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-49.png)
- Klik op Next (Volgende).
![Before You Begin](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-50.png)
- Selecteer de service Active Directory Certificate Services en klik op Volgende.
![Select Server Roles](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-51.png)
- Herzie de Inleiding aan de Actieve Diensten van het Indexcertificaat, en klik Volgende.
![Introduction to Active Directory Certificate Services](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-52.png)
- Selecteer de certificeringsinstantie en klik op Volgende.
![Select Certification Authority Role](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-53.png)
- Selecteer Enterprise en klik op Volgende.
![Specify Setup Type Enterprise](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-54.png)
- Selecteer root-CA en klik op Volgende.
![Specify CA Type](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-55.png)
- Selecteer Een nieuwe privé-sleutel maken en klik op Volgende.
![Set Up Private Key](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-56.png)
- Klik op Volgende om Cryptografie voor SCM te configureren.
![Configure Cryptography for CA](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-57.png)
- Klik op Volgende om de standaard algemene naam voor deze CA te aanvaarden.
![Configure CA Name](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-58.png)
- Selecteer de tijdsduur van de geldigheid van dit CA-certificaat en klik op Volgende.
![Set Length of Validity Period](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-59.png)
- Klik op Volgende om de standaardlocatie van de certificaatdatabase te aanvaarden.
![Accept the Default Certificate Database](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-60.png)
- Controleer de configuratie en klik op Installeren om de Active Directory-certificaatservices te starten.
![Install and See Results](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-61.png)
- Klik op Sluiten als de installatie is voltooid.
Clients met domein verbinden
Voltooi deze stappen om de clients te verbinden met het bekabelde netwerk en de domeinspecifieke informatie van het nieuwe domein te downloaden:
- Sluit de clients aan op het bekabelde netwerk met een rechtstreekse Ethernet-kabel.
- Start de client op en log in met de gebruikersnaam en het wachtwoord van de client.
- Klik op Start > Uitvoeren, voer cmd in en klik op OK.
- Voer bij de opdrachtprompt ipconfig in en klik op Enter om te verifiëren dat DHCP correct werkt en dat de client een IP-adres van de DHCP-server heeft ontvangen.
- Om zich bij de cliënt aan het domein aan te sluiten, klik Begin, klik Computer met de rechtermuisknop aan, kies Eigenschappen, en kies Instellingen wijzigen rechtsonder.
- Klik op Wijzigen.
- Klik op Domein, voer de domeinnaam, draadloos, in dit voorbeeld, en klik op OK.
![Enter the Domain Name](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-62.png)
- Voer de gebruikersnaam beheerder en het wachtwoord in dat specifiek is voor het domein waartoe de client toetreedt. Dit is de Administrator-account in de Active Directory op de server.
![Enter Username as Administrator and the Password to Domain Client Joins](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-63.png)
- Klik op OK en klik nogmaals op OK.
![The Computer Name Domain Changes](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-64.png)
- Klik op Sluiten > Nu opnieuw starten om de computer opnieuw te starten.
- Als de computer opnieuw is opgestart, logt u in met: Gebruikersnaam = beheerder; Wachtwoord = <domeinwachtwoord>; Domein = draadloos.
- Klik op Start, klik met de rechtermuisknop op Computer, kies Eigenschappen en kies Instellingen wijzigen rechtsonder om te controleren of u zich op het draadloze domein bevindt.
- De volgende stap is te verifiëren dat de client het CA-certificaat (vertrouwen) van de server heeft ontvangen.
![Verify Client Received the CA Certificate](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-65.jpeg)
- Klik op Start, voer mmc in en druk op ENTER.
- Klik op Bestand en klik op Onverwacht-in toevoegen/verwijderen.
- Kies Certificaten en klik op Toevoegen.
![Add or Remove Snap In](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-66.png)
- Klik op Computer-account en klik op Volgende.
![Select Computer Account](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-67.png)
- Klik op Lokale computer en klik op Volgende.
![Select Local Computer](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-68.png)
- Klik op OK.
- Vouw de mappen Certificaten (Local Computer) en Trusted Root Certification Authorities uit en klik op Certificaten. Zoek de draadloze domein CA cert in de lijst. In dit voorbeeld, wordt de cert van CA genoemd draadloos-WIN-MVZ9Z2UMNMS-CA.
![Find the Wireless Domain CA Certificate](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-69.png)
- Herhaal deze procedure om meer clients aan het domein toe te voegen.
De Network Policy Server installeren op de Microsoft Windows 2008-server
In deze setup wordt de NPS gebruikt als een RADIUS-server voor het verifiëren van draadloze clients met PEAP-verificatie. Voltooi deze stappen om NPS op de server van Microsoft Windows 2008 te installeren en te vormen:
- Klik op Start > Server Manager.
![Start Server Manager](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-70.png)
- Klik op Rollen > Rollen toevoegen.
![Roles Summary](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-71.png)
- Klik op Next (Volgende).
![Before You Begin](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-72.png)
- Selecteer het servicenetwerkbeleid en de toegangsservices en klik op Volgende.
![Select Server Roles](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-73.png)
- Herzie de Inleiding tot de Diensten van het Netwerkbeleid en van de Toegang, en klik Volgende.
![Network Policy and Access Services](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-74.png)
- Selecteer Network Policy Server en klik op Volgende.
![Select Network Policy Server](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-75.png)
- Controleer de bevestiging en klik op Installeren.
![Confirm Installation Selections](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-76.png)
Wanneer de installatie is voltooid, wordt een scherm weergegeven dat lijkt op dit scherm.
![Installation Results](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-77.png)
- Klik op Close (Sluiten).
Een certificaat installeren
Voltooi deze stappen om het computercertificaat voor NPS te installeren:
- Klik op Start, voer mmc in en druk op ENTER.
- Klik op Bestand > Magnetisch-in toevoegen/verwijderen.
- Kies Certificaten en klik op Toevoegen.
![Add or Remove Snap In](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-78.png)
- Kies Computer-account en klik op Volgende.
![Certificate Snap In](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-79.png)
- Selecteer Local Computer en klik op Finish.
![Select Local Computer and Finish](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-80.png)
- Klik op OK om terug te keren naar de Microsoft Management Console (MMC).
![Return to the Microsoft Management Console (MMC)](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-81.png)
- Breid de Certificaten (Lokale Computer) en Persoonlijke mappen uit en klik op Certificaten.
![Expand the Certificates and Personal folders and Click Certificates](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-82.png)
- Klik met de rechtermuisknop in de witte ruimte onder het CA-certificaat en kies Alle taken > Nieuw certificaat aanvragen.
![Request New Certificate](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-83.png)
- Klik op Next (Volgende).
![Certificate Enrollment](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-84.png)
- Selecteer Domain Controller en klik op Inschrijven.
![Select Domain Controller](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-85.png)
- Klik op Voltooien zodra het certificaat is geïnstalleerd.
![Finish Enrollment](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-86.png)
Het NPS certificaat is nu geïnstalleerd.
- Zorg ervoor dat het beoogde doel van het certificaat clientverificatie, serververificatie leest.
![Certificate Should Read Client Authentication Server Authentication](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-87.png)
De Network Policy Server-service voor PEAP-MS-CHAP v2-verificatie configureren
Voltooi de volgende stappen om de NPS voor verificatie te configureren:
- Klik op Start > Systeembeheer > Netwerkbeleidsserver.
- Klik met de rechtermuisknop op NPS (lokaal) en kies Server registreren in Active Directory.
![Register Server in Active Directory](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-88.png)
- Klik op OK.
![Network Policy Server](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-89.png)
- Klik op OK.
![Computer is Now Authorized](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-90.png)
- Voeg de draadloze LAN-controller toe als een verificatie-, autorisatie- en accounting (AAA) client op de NPS.
- Breid RADIUS-clients en -servers uit. Klik met de rechtermuisknop op RADIUS-clients en kies Nieuwe RADIUS-client.
![Choose New RADIUS Client](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-91.png)
- Voer een Vriendelijke naam (WLC in dit voorbeeld), het IP-adres van de WLC (192.168.162.248 in dit voorbeeld) en een gedeeld geheim in. Het zelfde gedeelde geheim wordt gebruikt om WLC te vormen.
![New RADIUS Client](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-92.png)
- Klik op OK om terug te keren naar het vorige scherm.
![List of RADIUS Client](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-93.png)
- Maak een nieuw netwerkbeleid voor draadloze gebruikers. Breid Beleid uit, klik met de rechtermuisknop op Netwerkbeleid en kies Nieuw.
![Select Network Polices](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-94.png)
- Voer een beleidsnaam in voor deze regel (in dit voorbeeld draadloze PEAP) en klik op Volgende.
![Specify Network Policy Name and Connection Type](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-95.png)
- Om dit beleid alleen draadloze domeingebruikers toe te staan, voegt u deze drie voorwaarden toe en klikt u op Volgende:
- Windows-groepen - Domeingebruikers
- NAS-poorttype - draadloos - IEEE 802.11
- Verificatietype - EAP
![Add Specific Conditions](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-96.png)
- Klik op Toegang verleend om verbindingspogingen te verlenen die overeenkomen met dit beleid en klik op Volgende.
![Specify Access Permission](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-97.png)
- Schakel alle verificatiemethoden uit onder Minder beveiligde verificatiemethoden.
![Configure Authentication Methods](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-98.png)
- Klik op Add, selecteer PEAP en klik op OK om PEAP in te schakelen.
![Enable PEAP](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-99.png)
- Selecteer Microsoft: Protected EAP (PEAP) en klik op Bewerken. Zorg ervoor dat het eerder gemaakte domeincontrollercertificaat is geselecteerd in de vervolgkeuzelijst Certificaat afgegeven en klik op OK.
![Microsoft Protected EAP](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-100.png)
- Klik op Next (Volgende).
![Configure Constraints](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-101.png)
- Klik op Next (Volgende).
![Configure Settings](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-102.png)
- Klik op Next (Volgende).
![Completing New Network Policy](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-103.png)
- Klik op Finish (Voltooien).
![Add Users to the Active Directory](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-104.png)
Gebruikers toevoegen aan de actieve map
In dit voorbeeld wordt de gebruikersdatabase onderhouden op de Active Directory. Voltooi deze stappen om gebruikers aan de Active Directory-database toe te voegen:
- Open Active Directory-gebruikers en -computers. Klik op Start > Administratieve tools > Active Directory-gebruikers en -computers.
- In de Active Directory Gebruikers en Computers consoleboom, breid het domein uit, klik met de rechtermuisknop op Gebruikers > Nieuw, en kies Gebruiker.
- Typ in het dialoogvenster Nieuw object - gebruiker de naam van de draadloze gebruiker. Dit voorbeeld gebruikt de naam Client1 in het veld Voornaam en Client1 in het veld Gebruikersnaam. Klik op Next (Volgende).
![Do Not Check User Must Change Password at Next Log On](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-105.png)
- Typ in het dialoogvenster Nieuw object - gebruiker een wachtwoord van uw keuze in de velden Wachtwoord bevestigen en wachtwoord bevestigen. Zorg ervoor dat de gebruiker het wachtwoord bij de volgende aanmelding niet aangevinkt is en klik op Volgende.
![Select Finish](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-106.png)
- Klik in het dialoogvenster Nieuw object - gebruiker op Voltooien.
![In Controller Interface Select New](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-107.png)
- Herhaal stap 2 tot en met 4 om extra gebruikersaccounts te maken.
De draadloze LAN-controller en LAN’s configureren
Configureer de draadloze apparaten (de draadloze LAN-controllers en LAN’s) voor deze installatie.
Configureer de WLC voor RADIUS-verificatie
Configureer de WLC om de NPS als verificatieserver te gebruiken. De WLC moet worden geconfigureerd om de gebruikersreferenties te kunnen doorsturen naar een externe RADIUS-server. De externe RADIUS-server valideert vervolgens de gebruikersreferenties en biedt toegang tot de draadloze clients.
Voltooi de volgende stappen om de NPS als een RADIUS-server toe te voegen op de pagina Security > RADIUS-verificatie:
- Kies Beveiliging > RADIUS >Verificatie in de controller-interface om de pagina RADIUS-verificatieservers weer te geven. Klik op Nieuw om een RADIUS-server te definiëren.
![RADIUS Authentication Servers Add IP](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-108.png)
- Definieer de RADIUS-serverparameters. Deze parameters omvatten het IP-adres van de RADIUS-server, gedeeld geheim, poortnummer en serverstatus. Met de selectievakjes Netwerkgebruiker en Netwerkbeheer wordt bepaald of op RADIUS gebaseerde verificatie van toepassing is op beheer- en (draadloze) gebruikers. In dit voorbeeld wordt de NPS gebruikt als de RADIUS-server met een IP-adres van 192.168.162.12. Klik op Apply (Toepassen).
![Under Security Tab](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-109.png)
WLAN’s voor de clients configureren
Configureer de serviceset-id (SSID) (WLAN) waarmee de draadloze clients verbinding maken. In dit voorbeeld maakt u de SSID en noemt u deze PEAP.
Definieer Layer 2-verificatie als WPA2, zodat de clients EAP-gebaseerde verificatie (PEAP-MS-CHAP v2 in dit voorbeeld) uitvoeren en de geavanceerde coderingsstandaard (AES) als coderingsmechanisme gebruiken. Laat alle andere waarden op hun defaults staan.
Opmerking: dit document bindt het WLAN aan de beheerinterfaces. Wanneer u meerdere VLAN’s in uw netwerk hebt, kunt u een afzonderlijk VLAN maken en het aan de SSID binden. Raadpleeg VLAN’s op draadloze LAN-controllers en configuratievoorbeeld voor informatie over het configureren van VLAN’s op WLC’s.
Voltooi deze stappen om een WLAN op de WLC te configureren:
- Klik op WLAN’s vanuit de controller-interface om de WLAN-pagina weer te geven. Deze pagina maakt een lijst van de WLAN’s die op de controller bestaan.
- Kies Nieuw om een nieuw WLAN te maken. Voer de WLAN-id en de WLAN-SSID voor het WLAN in en klik op Toepassen.
![Select WLANs and Enter Profile Name](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-110.png)
- Voltooi de volgende stappen om de SSID voor 802.1x te configureren:
- Klik op het tabblad Algemeen en schakel het WLAN in.
![Edit PEAP Under the General Tab](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-111.png)
- Klik op de tabbladen Beveiliging > Layer 2, stel Layer 2-beveiliging in op WPA + WPA2, controleer de gewenste selectievakjes voor WPA+WPA2 Parameters (bijvoorbeeld WPA2 AES) en klik op 802.1x als verificatiesleutelbeheer.
![Set Layer 2 Security](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-112.png)
- Klik op de tabbladen Beveiliging > AAA-servers, kies het IP-adres van de NPS uit de vervolgkeuzelijst Server 1 en klik op Toepassen.
![Navigate to Security and then AAA Servers Tab](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-113.png)
De draadloze clients voor PEAP-MS-CHAP v2-verificatie configureren
Voltooi deze stappen om de draadloze client te configureren met de Windows Zero Config Tool om verbinding te maken met het PEAP WLAN.
- Klik op het pictogram Netwerk op de taakbalk. Klik op de PEAP-SSID en klik op Verbinden.
![Connect PEAP SSID](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-114.png)
- De client moet nu worden verbonden met het netwerk.
![Connect Client to Network](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-115.png)
- Als de verbinding mislukt, probeert u opnieuw verbinding te maken met het WLAN. Als het probleem zich blijft voordoen, raadpleegt u de sectie Probleemoplossing.
Verifiëren
Er is momenteel geen verificatieprocedure beschikbaar voor deze configuratie.
Problemen oplossen
Als uw client geen verbinding heeft gemaakt met het WLAN, bevat deze sectie informatie die u kunt gebruiken om problemen met de configuratie op te lossen.
Er zijn twee hulpmiddelen die kunnen worden gebruikt om 802.1x-verificatiefouten te diagnosticeren: de debug client opdracht en de Event Viewer in Windows.
Als u een client debug van de WLC uitvoert, is het niet arbeidsintensief en heeft het geen invloed op de service. Om een debug sessie te starten, open de opdrachtregel interface (CLI) van de WLC en voer debug client mac address in, waar het mac address het draadloze mac address is van de draadloze client die geen verbinding kan maken. Terwijl dit debug looppas, probeert om de cliënt te verbinden; er moet output op CLI van WLC zijn die aan dit voorbeeld gelijkaardig kijkt:
![Output on the WLC](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-116.png)
Dit is een voorbeeld van een probleem dat kan optreden bij een verkeerde configuratie. Hier, de WLC debug toont de WLC is verplaatst naar de authenticatie status, wat betekent dat de WLC wacht op een reactie van de NPS. Dit is meestal te wijten aan een onjuist gedeeld geheim op de WLC of de NPS. U kunt dit bevestigen via de Windows Server Event Viewer. Als u geen logbestand vindt, heeft de aanvraag nooit bij de NPS ingediend.
Een ander voorbeeld dat van WLC wordt gevonden zuiveren is een toegang-afwijzing. Een toegangsweigering toont aan dat de NPS de clientreferenties heeft ontvangen en geweigerd. Dit is een voorbeeld van een client die een toegangsweigering ontvangt:
![Client that Receives an Access-Reject](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-117.png)
Wanneer u een toegangsweigering ziet, controleert u de logbestanden op de Windows Server Event-logbestanden om te bepalen waarom de NPS op de client reageerde met een toegangsweigering.
Een succesvolle verificatie heeft een toegang-accepteren in de client debug, zoals in dit voorbeeld:
![Successful Authentication has an Access-Accept in the Client Debug](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-118.png)
Als u wilt problemen oplossen met toegangsweigeringen en reactietijden, vereist het toegang tot de RADIUS-server. De WLC fungeert als een verificator die EAP-berichten doorgeeft tussen de client en de RADIUS-server. Een RADIUS-server die reageert met een toegangs-, afwijs- of responstijd, moet worden onderzocht en gediagnosticeerd door de fabrikant van de RADIUS-service.
Opmerking: TAC biedt geen technische ondersteuning voor RADIUS-servers van derden. De logbestanden op de RADIUS-server verklaren echter over het algemeen waarom een clientverzoek is afgewezen of genegeerd.
Om problemen op te lossen met toegangsweigeringen en reactieonderbrekingen van de NPS, onderzoek de NPS-logbestanden in de Windows Event Viewer op de server.
- Klik op Start >Beheerdertools >Event Viewer om de Event Viewer te starten en de NPS-logbestanden te bekijken.
- Breid Aangepaste weergaven uit > Serverrollen > Netwerkbeleid en toegang.
![Expand New Policy and Access](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-119.png)
In deze sectie van de weergave Gebeurtenis zijn er logboeken met doorgegeven en mislukte verificaties. Bekijk deze logbestanden om op te lossen waarom een client geen verificatie doorgeeft. Zowel doorgegeven als mislukte authenticaties verschijnen als Informationeel. Blader door de logbestanden om de gebruikersnaam te vinden die niet is geauthenticeerd en die een toegangsweigering heeft ontvangen op basis van de WLC-debugs.
Dit is een voorbeeld van NPS wanneer het een gebruiker toegang ontzegt:
![NPS Denies a User Access](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-120.png)
Wanneer u een deny verklaring in de Event Viewer herziet, onderzoek dan de sectie Verificatiedetails. In dit voorbeeld kunt u zien dat de NPS de gebruiker toegang ontzegde vanwege een onjuiste gebruikersnaam:
![NPS Denied the User Access Due to an Incorrect Username](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-121.png)
De Event View op de NPS helpt ook wanneer u problemen moet oplossen als de WLC geen respons terug ontvangt van de NPS. Dit wordt meestal veroorzaakt door een onjuist gedeeld geheim tussen de NPS en de WLC.
In dit voorbeeld, de NPS verwerpt het verzoek van WLC toe te schrijven aan een onjuist gedeeld geheim:
![NPS Discards the Request from the WLC Due to an Incorrect Shared Secret](/c/dam/en/us/support/docs/wireless/5500-series-wireless-controllers/115988-nps-wlc-config-000-122.png)
Gerelateerde informatie