Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   ISA Server / Microsoft Forefront TMG (http://forum.oszone.net/forumdisplay.php?f=98)
-   -   [решено] NPS на сервере ForeFront. (http://forum.oszone.net/showthread.php?t=196910)

Brat_ES 17-01-2011 21:34 1591016

NPS на сервере ForeFront.
 
Доброго времени суток.

Может не совсем в эту тему, но есть подозрение что как-то связано с TMG.

Требуется осуществить авторизацию клиентов (ноутов) в wi-fi сетке по доменным логинам, при этом сами ноуты не должны быть в домене. Насколько понимаю, для этого нужен "Сервер доступа сети" (NPS). Данный сервер устанавливается автоматом с установкой тмг2010. Так вот, решил использовать этот сервер на сервере где установлен тмг2010.

Проявилась следующая проблема: при подключении ноута к wi-fi точке появляется окно с вводом логина, пароля и имени домена - так и нужно, а вот далее когда ввожу данные, авторизация не выполняется - снова это окно логина появляется и так несколько раз :( Я так понимаю не проходит авторизация или вообще это не работает, где копать дальше-то?

Как осуществляется связь: есть точка wi-fi (простенький 3com), в ней прописан статический ip, маска и шлюз. Используется тип шифрования WPA2-AES, там же прописывается ip RADIUS-сервера (внутренний ip тмг2010, т.к. NPS там же установлен), порт 1812 и т.д. На сервере создаю только политики доступа - мастером и всё. Сам NPS-сервер авторизован в АД и пункт "авторизовать в АД не доступен."

Обратил внимание что в "политики сети", в настройках NPS присутствует правило запрета доступа круглосуточно 7 дней в неделю: "Политика ForeFront по умолчанию" - думал что это мешает, но отключение и изменение этого правила ситуации не изменило. На самом тмг пока ни чего для radius не настраивал. Посмотрел его логи: тмг2010 блокировал udp пакеты (протокол radius) от точки на него по порту 1812, создал разрешающее правило протокола radius из внутренней сети на лок. компьютер - пакеты стали проходить, но проблема так и не решилась :(

С уважением.

Delirium 18-01-2011 00:54 1591142

в качестве прокси сервера на ноутах выставлен адрес ISA? Если да, то создаем логгирование в ISA и в момент авторизации смотрим, почему идет отлуп.

Brat_ES 18-01-2011 12:29 1591368

Посмотрел журнал NPS, есть сообщение такого содержания: "Сообщение с запросом доступа было получено от RADIUS-клиента 172.17.13.203 с неправильным значением атрибута проверки подлинности сообщения", код 18

Цитата:

Цитата Delirium
в качестве прокси сервера на ноутах выставлен адрес ISA? »

Да, после удачной авторизации ноут получает ip от dhcp и в настройках браузера надо прописать прокси, он же тмг, но до этого пока ещё далеко.

Brat_ES 19-01-2011 22:30 1592648

Доброго времени суток.

Создав правило разрешающее udp-пакеты по портам 1812,1813 из веутренней к лок. компу запросы проходят. Прописав секрет - правильно авторизация заработала. Остальное это уже настройки NPS, тмг уже влияние не оказывает.


Время: 07:11.

Время: 07:11.
© OSzone.net 2001-