123106
Goto Top

DOT1X-Zertifizierung vor dem Windows-Start

Hallo,

beim Ablauf einer DOT1X-Zertifizierung habe ich ein Verständnisproblem: Unsere Windows-Clients sind per GPO mit Client-Zertifikaten versehen (die ich mir im lokalen Zertifikatsspeicher anzeigen lassen kann). Die Authentifizierung an der Cisco ISE funktioniert auch einwandfrei, wie ich beim Einschalten eines Clients am Switchport sehe (Befehl "show authentication session interface..."). Es dauert zwei bis drei Sekunden, dann meldet der Switch-Port eine erfolgreiche Authentifizierung. Zu diesem Zeitpunkt jedoch ist der soeben eingeschaltete PC vielleicht gerade mal aus dem Prozess des Initialisierens heraus und kann eigentlich noch kein Zertifikat aus dem Windows-Zertifikatsspeicher herausgegeben haben.

Meine Frage wäre also: Wie gelangt ein Zertifikat aus dem Windows-Zertifikatsspeicher zum Authentifizierungs-Server, bevor Windows gestartet ist?

Ist mit Sicherheit ein Denkfehler meinerseits - wer kann Licht ins Dunkel bringen?

Vorab vielen Dank und Gruß
Stefano

Content-Key: 610365

Url: https://administrator.de/contentid/610365

Printed on: April 19, 2024 at 17:04 o'clock

Member: aqui
aqui Oct 06, 2020 at 06:18:36 (UTC)
Goto Top
Der Domänenadmin hat vorausschauend agiert und die richtige Gruppenrichtlinie gesetzt:
https://www.heise.de/ct/artikel/Windows-Rechner-zu-schnell-fuer-die-Doma ...
Member: brammer
brammer Oct 06, 2020 at 06:50:11 (UTC)
Goto Top
Hallo,

wie ist der der Output von

show authentication session interface

brammer
Mitglied: 146189
146189 Oct 06, 2020 updated at 07:37:51 (UTC)
Goto Top
und kann eigentlich noch kein Zertifikat aus dem Windows-Zertifikatsspeicher herausgegeben haben.
Woher stammt deine Behauptung? Hast du im Bootprozess schwarz auf weiß gesehen welche DLLs schon geladen wurden, oder ist das nur wieder eine "Vermutung"? Ist es ein Computer oder User-Zertifikat? Auf Computer-Zertifikate hat Windows schon sehr früh im Bootvorgang Zugriff und kann damit die Netzwerkschnittstelle schon sehr zeitig freischalten, noch bevor der Login-Screen überhaupt erst erscheint.
Member: aqui
aqui Oct 06, 2020 updated at 11:52:57 (UTC)
Goto Top
Statt mal zu messen und sich parallel zum aktivierten Dot1x Debugging auf dem Cisco Switch auch den Radius Requests des Switches mit dem Client Port mal mit dem Wireshark anzusehen kann man natürlich auch ein Administrator Forum fragen.
Ein Debug und der Wireshark Trace hätten es sofort wasserdicht beantwortet.... Vermutlich ist Winblows schneller als der TO denkt. face-wink
Mitglied: 123106
123106 Oct 06, 2020 at 20:33:21 (UTC)
Goto Top
Woher stammt deine Behauptung?

Aus Düsseldorf.

Hast du im Bootprozess schwarz auf weiß gesehen welche DLLs schon geladen wurden...

Hmm, unsere Windows-Systeme zeigen sowas nicht an.

...oder ist das nur wieder eine "Vermutung"?

Steht im Text, gebe hier aber gerne Hilfestellung.

Ist es ein Computer oder User-Zertifikat?

Ein Computer-Zertifikat.

...schon sehr zeitig freischalten, noch bevor der Login-Screen überhaupt erst erscheint.

NOCH VOR DEM LOGIN-SCREEN??? NEIIIN! SAG BLOSS! Also das hätte ich ja wirklich nicht gedacht. Tolles System.

Also ich stehe übrigens auch immer zeitig auf - vielleicht unterhalten wir uns lieber darüber.
Mitglied: 146189
146189 Oct 06, 2020 updated at 20:37:57 (UTC)
Goto Top
Ah OK verstehe , Troll der keine Antwort will, auch nicht schlecht, na denn Prost mit dem Gesöff aus Duseldorf.
Mitglied: 123106
123106 Oct 06, 2020 at 20:38:07 (UTC)
Goto Top
Statt mal zu messen und sich parallel zum aktivierten Dot1x Debugging auf dem Cisco Switch auch den Radius Requests
des Switches mit dem Client Port mal mit dem Wireshark anzusehen kann man natürlich auch ein Administrator Forum fragen.

Entschuldige Kollege, ich wusste nicht, dass das hier ein Treffpunkt für Arschlöcher ist. Gibt es eigentlich Fragen, für die ihr euch nicht zu schade fühlt und mit "Miss doch selber nach" beantwortet?

Was für eine Freakshow deprivierter Nerds!? Welcome to Germany.
Mitglied: 123106
123106 Oct 06, 2020 updated at 20:43:00 (UTC)
Goto Top
Ah OK verstehe , Troll der keine Antwort will, auch nicht schlecht, na denn Prost mit dem Gesöff aus Duseldorf.

Du hast nicht geantwortet, sondern Zeit verschwendet und CO2 produziert.
Member: aqui
aqui Oct 06, 2020 at 21:34:17 (UTC)
Goto Top
Kann wohl in den Papierkorb !!
TO hat sich abgemeldet und kein Interesse mehr an einer zielführenden Hilfe ! face-sad