為RADIUS伺服器建立憑證以呈現給用戶端電腦 - 技術文獻:使用Jamf Pro施行802.1X認證

技術文獻:使用Jamf Pro施行802.1X認證

Solution
Application
Content Type
技術說明文件
Utilities & Services
ft:locale
zh-TW
  1. 如果打算使用SCEP發行憑證,請完成以下步驟:

    如果不打算使用SCEP發行憑證,請跳至步驟2。

    1. 憑證授權單位視窗中,以滑鼠右鍵按一下憑證範本,並選擇新建 > 要發行的憑證範本
    2. 選取您的行動裝置範本(例如「AppleEnroll」),然後按一下確定

      新範本現已可用,且SCEP服務必須透過變更註冊設定來注意到它。

    3. 按一下開始功能表。
    4. 按一下搜尋,然後在搜尋欄位中輸入Regedit
      註冊編輯器視窗隨即開啟。
      Important:

      在註冊編輯器中編輯設定時請務必小心。

    5. 前往HKEY_LOCAL_MACHINE > SOFTWARE > Microsoft > Cryptography
    6. 按一下MSCEP密鑰。
    7. Data欄中,將以下三個密鑰變更為您建立的範本名稱:EncryptionTemplateGeneralPurposeTemplateSignatureTemplate
    8. MSCEP密鑰內建立名為「PasswordMax」的新密鑰。
    9. PasswordMax密鑰內建立新的DWORD (32-bit) Value
    10. 針對新DWORD,在Name欄位中輸入PasswordMax
    11. 連按兩下DWORD項目以開啟Edit DWORD (32-bit) Value對話方塊。
    12. Value data欄位中輸入足夠高的值,以容納您環境中註冊的裝置數量。
      Note:

      快取密碼的預設數為五。密碼最多可快取60分鐘或直到其被使用為止。

    13. Base選項區域中,選取Decimal
    14. 按一下 完成
    15. 關閉註冊編輯器視窗。
    16. 按一下開始,然後選取伺服器管理者
    17. 按一下IIS,以滑鼠右鍵按一下服務清單中的IIS管理服務,然後選擇重新啟動服務
  2. 在將託管RADIUS伺服器的伺服器上開啟Microsoft管理主控台(MMC)。
  3. 前往檔案 > 新增/移除嵌入式管理單元
  4. 可用的嵌入式管理單元清單中,按一下憑證 > 新增
  5. 憑證嵌入式管理單元視窗中,選取電腦帳戶,選取本機電腦,然後按一下完成
  6. 展開主控台側邊欄以開啟憑證(本機電腦) > 個人 > 憑證資料夾。
  7. 選取在預期目的欄中具有用戶端認證、伺服器認證的伺服器憑證。
    Important:

    記下憑證的名稱。稍後在配置PEAP或TLS認證方法時將會需要它。

  8. 前往開始 > Windows管理工具 > 網路政策伺服器
  9. 在主控台側邊欄中,展開RADIUS用戶端和伺服器,然後按一下RADIUS用戶端
  10. RADIUS用戶端面板中,以滑鼠右鍵按一下無線或有線RADIUS用戶端,選取屬性,然後為存取點配置以下設定:
    • 易記名稱這可以是任何名稱,但您應該為無線存取點指定一個唯一名稱,為有線存取點指定另一個唯一名稱。
    • IP位址這是存取點或有線交換器的IP位址。
    • 廠商這對應於您用於支援802.1X的無線和有線裝置。
    • 共用密碼選取共用密碼區域底部的手動選項,然後輸入您在存取點或有線交換器上設定的密碼。
  11. 在主控台側邊欄中,展開「NPS(本機)」項目下的政策,以滑鼠右鍵按一下網路政策,並選擇新建
  12. 出現提示時,在政策名稱欄位中輸入名稱。
  13. 確保將網路存取伺服器類型設定為未指定
  14. 按一下Next(下一步)
  15. 指定條件視窗中,按一下新增以新增條件。
  16. 根據需要為您的環境選取條件。考慮為每個設定使用以下常用值:
    • NAS連接埠類型—設為無線—其他無線—IEEE 802.11

    • 認證類型—設為EAP

  17. 按一下Next(下一步)
  18. 指定存取權限視窗中,根據需要為您的環境選取以下其中一項:
    • 授予存取權

    • 存取遭拒

    • 存取權取決於使用者的撥入屬性

  19. 按一下Next(下一步)
  20. 配置認證方法視窗中,按一下新增
  21. 要配置PEAP認證方法,請執行以下操作:
    1. 選取Microsoft︰受保護的EAP(PEAP),然後按一下確定
    2. 選取Microsoft︰受保護的EAP(PEAP),然後按一下編輯開啟屬性視窗。
    3. 按一下憑證發行對象快顯功能表,然後選擇您在步驟6中記下的憑證名稱。
    4. 選取啟用快速重新連線核取方塊。
    5. EAP類型欄位中,選取安全密碼(EAP-MSCHAP v2)
      Note:

      可以將憑證作為PEAP中的可延伸的認證通訊協定(EAP)類型,但這會導致802.1X的混合形式(PEAP和EAP-TLS的混合)。

    6. 按一下 完成
  22. 要配置TLS認證方法,請執行以下操作:
    1. 選取Microsoft︰智慧卡或其他憑證,然後按一下確定
    2. 選取Microsoft︰智慧卡或其他憑證,然後按一下編輯以開啟屬性視窗。
    3. 按一下憑證發行對象快顯功能表,然後選擇您先前記下的憑證名稱。
    4. 按一下 完成
  23. 取消選取較不安全的認證方法下方的所有核取方塊,然後按一下下一步
  24. (Optional) 配置限制視窗中,配置其他參數,然後按一下下一步
  25. (Optional) 配置設定視窗中,配置其他設定,然後按一下下一步
  26. (Optional) 在摘要視窗中檢視您的設定,然後按一下完成

現已完成執行基本PEAP和EAP-TLS 802.1X認證的環境需求。