School of Technology - School of Life

Go Back   School of Technology - School of Life > Windows Zone > Windows Server OS
Đăng Kí Hỏi/Ðáp Thành Viên Lịch vbSPY Ðánh Dấu Ðã Ðọc Tags


Gởi Ðề Tài Mới Trả lời
 
LinkBack Ðiều Chỉnh Xếp Bài
Old 02-15-2008, 01:25 PM   #1 (permalink)
Senior Member
 
Tham gia ngày: Nov 2007
Bài gởi: 423
:
: ()
Default Cách triển khai 802.1X Với hệ thống Windows Server 2003 Service Pack 1

Cách triển khai 802.1X Với hệ thống Windows Server 2003 Service Pack 1 (Win2k3-SP1).

các thành phần được sử dụng đến trong bài này: DHCP, DNS, IAS, AD, Certificate Authority.

Tại sao Win2k3-SP1 lại được chọn trong bài này:

- Enhancements for Wireless Networking
Vì Win2k3 SP1 đã được bổ sung những tính năng hỗ trợ nhiều hơn cho mạng Wireless. Hỗ trợ WPA security method, quản trị viên cho thể cung cấp cho người dùng (XP-SP2) phương pháp chứng thực bằng Certificate đơn giản bằng cách cài trên máy trạm 1 chứng chỉ đã được admin tạo ra trước đó. mà dùng cert để ký vào gói tin thì an tâm việc tấn công "Man in the midle"

- Centralized Management

Với tính năng quản lý tập trung của AD thông qua Group Policies, ta có thể triển khai các Wireless setting từ Domain xuống các máy XP-SP2 (mục Wireless Zero Configuration).

- Wireless Setup Wizard

Giống như Windows XP SP2, Windows 2003 SP1 sử dụng Wireless Network Wizard để cấu hình mạng wireless an toàn, các setting có thể được lưu trên USB Flash và copy qua các máy khác nhau. nhanh chóng trong việc triển khai.

- PEAP Authentication Scheme

Giao thức LEAP (là giao thức chứng thực không hỗ trợ TLS; phát triển bởi Cisco, trong các Aironet AP) có lỗ hổng trong việc bảo vệ Point to Point vì nó cho phép hacker tấn công vào directory tại thời điểm xác thực khóa.
Với PEAP đi kèm trong IAS (IAS là 1 thành phần trong Win2k3, đừng nhầm với ISA firewall; nhiều người nghe tôi nói IAS xong là sửa ngay thành ISA, 2 cái này khác nhau đấy) thì lỗi này đã được giải quyết ví PEAP mã hóa ngay từ bước xác thực.

- Wireless Provisioning Services
Với kỹ thuật này, thật là dễ dàng để giúp các người dùng Wireless kết nối vào mạng. GPO giúp ta giảm thiểu việc cấu hình trên Clients. ngoài ra, với IAS ta có thể quản lý truy nhập của Guess account theo kiểu bán thẻ cào :015: bệnh nghề nghiệp các bạn ạ :014:

Triển khai mạng Wireless an toàn trên Windows 2003 SP1


Lý do: Với hacker nhiều khắp nơi như hiện này, phương pháp chứng thực bằng pasword đơn giản là không đủ. chỉ mất vài phút là có thể crack cái WEP key rồi :021: . Vì thế cho nên đã đến lúc cần thiết setup 802.1X với Internet Authentication Service trong Windows 2003.
Các thành phần cần phải có:
  • DHCP and DNS
  • Active Directory Service
  • RADIUS Server (Internet Authentication Service)
  • Certificate based infrastructure (còn gọi là Public Key Infrastructure - PKI)
Các bước thực hiện:
  • Cấu hình AP để xác thực thông qua RADIUS Server
  • Cài đặt và cấu hình Windows 2003 Certification Authority để cấp Cerificate cho Clients.
  • Cấu hình Active Directory để cho phép IAS đọc thuộc tính Dial-In của User account
  • Cấu hình IAS nốt những việc còn lại
Cấu hình Access Point

- AP của bạn phải hỗ trợ 802.1X và WEP.
- Vào giao diện quản trị của AP, tìm mục "Wireless Security" hoặc "Wireless Settings" tùy từng loại AP. sau đó thiết lập các giá trị RADIUS Server, Port, Secret key.

- Vào mục 802.1X Security bật tính năng này lên. thiết lập các giá trị: độ dài key (chọn cái dài nhất cho an tâm) và re-key.

No rekeying - clients sẽ không làm gì cả.
Rekeying every X minutes – sinh key mới sau X phút.
Rekeying every X packets – sinh key mới sau X gói tin được gửi đi.
- Save, exit.

Cấu hình Windows 2003 Certification Authority

PEAP là phương pháp xác thực 2 chiều, nên Server (IAS) cần phải xác thực chính nó với Clients trước khi Clients gừi username và mật khẩu (đã được mã bằng Public key của IAS Certificate) hóa đến nó. Sau đó thì IAS sẽ giải mã để lấy username và mật khẩu bằng Private key của mình.
- Cài đặt: Control panel --> Add/remove program --> Add/remove Win component --> Certificate service (Trong quá trình cài đặt nhớ chọn luôn IIS để dùng Web Enrollment Wizard).
- Cấp chứng chỉ cho IAS Server: vào địa chỉ [Only registered and activated users can see links. ] (CAServer là địa chỉ IP hoặc tên máy cài CA)

- Cấp chứng chỉ cho Wireless clients (tương tự)

Cấu hình Active Directory

- Vào User account --> Dial-in Tab --> ở mục Remote Access Permission chọn “Control Access through Remote Access Policy” để quản lý việc ra vào của ông User qua IAS. (Nếu option này bị mờ, có nghĩa là domain functional level nhỏ hơn 2000 native hoặc 2003 mode, ta phải nâng domain functional level lên).
- thêm tài khoản máy tính chạy dịch vụ IAS vào Group "RAS and IAS Servers" hoặc cách đơn giản hơn là mở IAS console, phải chuột vào tên máy, chọn "Authorize".
[IMG]http://www.*************/titanevn/reg_ad_ISA.JPG[/IMG]

Cấu hình IAS

- Cài đặt: Control panel --> Add/remove program --> Add/remove Win component --> Networking Services --> Internet Authentication Service.
- Mở IAS Console từ thư mục Administrative Tools, bấm phải chuột vào tên server và chọn "Register Server in Active Directory"
- Chuyển lên mục RADIUS Client, bấm phải chuột và chọn "New RADIUS Client" trong cửa sổ mở ra, ta nhập các thông số của Thiết bị Access Point: địa chỉ IP và Secret key.

Ở phần chọn "Client-Vendor" nếu loại Access Point có tên trong danh mục thì chọn; nếu không biết loại gì thì chọn "RADIUS Standard".

Tạo Policies cho phép Wireless clients kết nối vào mạng
- Bấm phải chuột vào Remote Access Policies; chọn New Remote Access Policy;
- ở Wizard hiện ra: gõ tên Policies (gì cũng được, miễn sao dễ hiểu, dễ phân biệt với các Policies khác)
- Kiểu kết nối: chọn Wireless
- Kiểu xác thực: PEAP; ở cửa sổ này, ta chọn thêm cái Certificate lúc đầu tạo ra cho IAS Server.
Vậy là ta đã thực hiện xong việc quản lý truy nhập User tập trung bằng IAS với Win2k3-SP1, ngoài ra còn tăng tính bảo mật trên mạng Wireless.
kaspersky is offline   Trả Lời Với Trích Dẫn
Sponsored links
Old 05-07-2008, 01:06 AM   #2 (permalink)
Junior Member
 
Tham gia ngày: Dec 2007
Bài gởi: 2
:
: ()
Question

Trích:
Nguyên văn bởi kaspersky View Post
Cách triển khai 802.1X Với hệ thống Windows Server 2003 Service Pack 1 (Win2k3-SP1).

các thành phần được sử dụng đến trong bài này: DHCP, DNS, IAS, AD, Certificate Authority.

Tại sao Win2k3-SP1 lại được chọn trong bài này:

- Enhancements for Wireless Networking
Vì Win2k3 SP1 đã được bổ sung những tính năng hỗ trợ nhiều hơn cho mạng Wireless. Hỗ trợ WPA security method, quản trị viên cho thể cung cấp cho người dùng (XP-SP2) phương pháp chứng thực bằng Certificate đơn giản bằng cách cài trên máy trạm 1 chứng chỉ đã được admin tạo ra trước đó. mà dùng cert để ký vào gói tin thì an tâm việc tấn công "Man in the midle"

- Centralized Management

Với tính năng quản lý tập trung của AD thông qua Group Policies, ta có thể triển khai các Wireless setting từ Domain xuống các máy XP-SP2 (mục Wireless Zero Configuration).

- Wireless Setup Wizard

Giống như Windows XP SP2, Windows 2003 SP1 sử dụng Wireless Network Wizard để cấu hình mạng wireless an toàn, các setting có thể được lưu trên USB Flash và copy qua các máy khác nhau. nhanh chóng trong việc triển khai.

- PEAP Authentication Scheme

Giao thức LEAP (là giao thức chứng thực không hỗ trợ TLS; phát triển bởi Cisco, trong các Aironet AP) có lỗ hổng trong việc bảo vệ Point to Point vì nó cho phép hacker tấn công vào directory tại thời điểm xác thực khóa.
Với PEAP đi kèm trong IAS (IAS là 1 thành phần trong Win2k3, đừng nhầm với ISA firewall; nhiều người nghe tôi nói IAS xong là sửa ngay thành ISA, 2 cái này khác nhau đấy) thì lỗi này đã được giải quyết ví PEAP mã hóa ngay từ bước xác thực.

- Wireless Provisioning Services
Với kỹ thuật này, thật là dễ dàng để giúp các người dùng Wireless kết nối vào mạng. GPO giúp ta giảm thiểu việc cấu hình trên Clients. ngoài ra, với IAS ta có thể quản lý truy nhập của Guess account theo kiểu bán thẻ cào :015: bệnh nghề nghiệp các bạn ạ :014:

Triển khai mạng Wireless an toàn trên Windows 2003 SP1


Lý do: Với hacker nhiều khắp nơi như hiện này, phương pháp chứng thực bằng pasword đơn giản là không đủ. chỉ mất vài phút là có thể crack cái WEP key rồi :021: . Vì thế cho nên đã đến lúc cần thiết setup 802.1X với Internet Authentication Service trong Windows 2003.
Các thành phần cần phải có:
  • DHCP and DNS
  • Active Directory Service
  • RADIUS Server (Internet Authentication Service)
  • Certificate based infrastructure (còn gọi là Public Key Infrastructure - PKI)
Các bước thực hiện:
  • Cấu hình AP để xác thực thông qua RADIUS Server
  • Cài đặt và cấu hình Windows 2003 Certification Authority để cấp Cerificate cho Clients.
  • Cấu hình Active Directory để cho phép IAS đọc thuộc tính Dial-In của User account
  • Cấu hình IAS nốt những việc còn lại
Cấu hình Access Point

- AP của bạn phải hỗ trợ 802.1X và WEP.
- Vào giao diện quản trị của AP, tìm mục "Wireless Security" hoặc "Wireless Settings" tùy từng loại AP. sau đó thiết lập các giá trị RADIUS Server, Port, Secret key.

- Vào mục 802.1X Security bật tính năng này lên. thiết lập các giá trị: độ dài key (chọn cái dài nhất cho an tâm) và re-key.

No rekeying - clients sẽ không làm gì cả.
Rekeying every X minutes – sinh key mới sau X phút.
Rekeying every X packets – sinh key mới sau X gói tin được gửi đi.
- Save, exit.

Cấu hình Windows 2003 Certification Authority

PEAP là phương pháp xác thực 2 chiều, nên Server (IAS) cần phải xác thực chính nó với Clients trước khi Clients gừi username và mật khẩu (đã được mã bằng Public key của IAS Certificate) hóa đến nó. Sau đó thì IAS sẽ giải mã để lấy username và mật khẩu bằng Private key của mình.
- Cài đặt: Control panel --> Add/remove program --> Add/remove Win component --> Certificate service (Trong quá trình cài đặt nhớ chọn luôn IIS để dùng Web Enrollment Wizard).
- Cấp chứng chỉ cho IAS Server: vào địa chỉ [Only registered and activated users can see links. ] (CAServer là địa chỉ IP hoặc tên máy cài CA)

- Cấp chứng chỉ cho Wireless clients (tương tự)

Cấu hình Active Directory

- Vào User account --> Dial-in Tab --> ở mục Remote Access Permission chọn “Control Access through Remote Access Policy” để quản lý việc ra vào của ông User qua IAS. (Nếu option này bị mờ, có nghĩa là domain functional level nhỏ hơn 2000 native hoặc 2003 mode, ta phải nâng domain functional level lên).
- thêm tài khoản máy tính chạy dịch vụ IAS vào Group "RAS and IAS Servers" hoặc cách đơn giản hơn là mở IAS console, phải chuột vào tên máy, chọn "Authorize".
[IMG]http://www.*************/titanevn/reg_ad_ISA.JPG[/IMG]

Cấu hình IAS

- Cài đặt: Control panel --> Add/remove program --> Add/remove Win component --> Networking Services --> Internet Authentication Service.
- Mở IAS Console từ thư mục Administrative Tools, bấm phải chuột vào tên server và chọn "Register Server in Active Directory"
- Chuyển lên mục RADIUS Client, bấm phải chuột và chọn "New RADIUS Client" trong cửa sổ mở ra, ta nhập các thông số của Thiết bị Access Point: địa chỉ IP và Secret key.

Ở phần chọn "Client-Vendor" nếu loại Access Point có tên trong danh mục thì chọn; nếu không biết loại gì thì chọn "RADIUS Standard".

Tạo Policies cho phép Wireless clients kết nối vào mạng
- Bấm phải chuột vào Remote Access Policies; chọn New Remote Access Policy;
- ở Wizard hiện ra: gõ tên Policies (gì cũng được, miễn sao dễ hiểu, dễ phân biệt với các Policies khác)
- Kiểu kết nối: chọn Wireless
- Kiểu xác thực: PEAP; ở cửa sổ này, ta chọn thêm cái Certificate lúc đầu tạo ra cho IAS Server.
Vậy là ta đã thực hiện xong việc quản lý truy nhập User tập trung bằng IAS với Win2k3-SP1, ngoài ra còn tăng tính bảo mật trên mạng Wireless.
Cho mình hỏi là nếu như mình không cấu hình CA cho máy chủ và Wireless client có được không? Và mỗi RADIUS client mà chúng ta tạo ra sẽ quản lý một Access Point hay không?

thay đổi nội dung bởi: thanhhieu, 05-07-2008 lúc 02:06 AM.
thanhhieu is offline   Trả Lời Với Trích Dẫn
Old 05-16-2008, 05:45 PM   #3 (permalink)
Junior Member
 
Tham gia ngày: May 2008
Bài gởi: 1
:
: ()
Default

. Cám ơn Bạn đã có bài viết hay như vậy.
. Cho minh hỏi, minh muốn xây dựng một hệ thống mạng wireless có chứng thực Radius như công ty FPT đang triển khai được không?
. Nếu thực hiện như vậy, yêu cầu thiết bị như thế nào>???
duongvinh is offline   Trả Lời Với Trích Dẫn
Old 06-24-2008, 12:41 PM   #4 (permalink)
Junior Member
 
Tham gia ngày: Mar 2008
Bài gởi: 1
:
: ()
Default

Khong co ai tra loi ah? Minh cung dang lam theo huong dan nay nhung den phan authenticate giua wireless client va ad thi toan loi
thangtc is offline   Trả Lời Với Trích Dẫn
Old 11-11-2008, 01:47 AM   #5 (permalink)
Junior Member
 
Tham gia ngày: Nov 2008
Bài gởi: 7
:
: ()
Thumbs up Replica Rolex online store offer quality replica watches at lowest price possible

ver 3000 styles of Quality Luxury replica Watches,Replica Rolex,Replica Cartier,Breitling Replica and many more Replica watches at your free choice.Lowest Price possible--Fast Free shipping.Secure Payment!Choose now at:[Only registered and activated users can see links. ]
__________________
[Only registered and activated users can see links. ],only $155
luxurylife2009 is offline   Trả Lời Với Trích Dẫn
Sponsored links
Gởi Ðề Tài Mới Trả lời
Tags: , , , , , , , , , , ,




Ðang đọc: 1 (0 thành viên và 1 khách)
 
Ðiều Chỉnh
Xếp Bài

Quyền Sử Dụng Ở Diễn Ðàn
You may not post new threads
You may not post replies
You may not post attachments
You may not edit your posts

BB code is Mở
Smilies đang Mở
[IMG] đang Mở
HTML đang Tắt
Trackbacks are Mở
Pingbacks are Mở
Refbacks are Mở


Múi giờ GMT. Hiện tại là 02:40 AM.


Powered by: vBulletin Version 3.7.2 Copyright © Cộng đồng Mạng Việt Nam
Ad Management by RedTyger

Search Engine Friendly URLs by vBSEO 3.1.0 ©2007, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163 164 165 166 167 168 169 170 171 172 173 174 175 176 177 178 179 180 181 182 183 184 185 186 187 188 189 190 191 192 193 194 195 196 197 198 199 200 201 202 203 204 205 206 207 208 209 210 211 212 213 214 215 216 217 218 219 220 221 222 223 224 225 226 227 228 229 230 231 232 233 234 235 236 237 238 239 240 241 242 243 244 245 246 247 248 249 250 251 252 253 254 255 256 257 258 259 260 261 262 263 264 265 266 267 268 269 270 271 272 273 274 275 276 277 278 279 280 281 282 283 284 285 286 287 288 289 290 291 292 293 294 295 296
1 2 3 9 10 11 12 13 14 15 16 17 18 19 20 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 44 45 46 47 48 50 51 52 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 76 82 87 89 90 91 95 96 97 98 99 101 102 108 110 111 112 113 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 166 167 168 170 172 173 174 176 177 178 179 180 181 183 184 185 186 189 192 193 194 195 196 197 198 199 200 201 202 203 205 206 207 209 210 211 212 213 214 215 216 217 218 219 224 225 226 228 229 230 231 232 234 235 236 239 240 243 244 245 246 247 260 264 265 266 267 268 269 270 271 272 275 276 277 283 284 285 286 287 288 289 290 291 292 293 294 295 296 297 298 299 300 301 302 303 304 305 306 308 309 310 311 312 313 314 315 317 318 319 320 321 322 324 325 326 327 329