Jump to content

VPN-Einwahl über automatisches Benutzerzertifikat funktioniert nicht


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo Zusammen,

 

ich habe mich schon desöftern hier durch viele Beiträge gelesen, u.a. auch zu dem automatischen Verteilen von Benutzerzertifikaten.

Leider habe ich ein sehr merkwürdiges Problem:

Das Ziel ist die VPN-Einwahl von PPTP auf L2TP/IPSEC und ggf. später einmal SSTP umzustellen.

Ich habe auf einem Windows 2008 Enterprise Server eine AD-integrierte CA aufgesetzt. Es werden bereits Computerzertifikate per GPO verteilt, ebenso Benutzerzertifikate für mich, um das Enrollment zu testen.

Auf einem Server läuft der integrierte Routing & Ras Dienst (gleicher Server wie die CA) für die bisher simple PPTP VPN Einwahl (extra VPN User mit Einwahlberechtigung).

Für die Migration auf L2TP habe ich nun im NPS die Berechtigung für die normalen Domänenbenutzer festgesetzt:

Tunneltyp: L2TP

Authentifizierungsmethoden: EAP-Typen: PEAP (hier speziell nur Zertifikate) und Smartcard- oder anderes Zertifikat.

 

Die Einwahl habe ich anschließend von meinem PC ausprobiert. Zuerst z.B. mit L2TP und EAP-MSCHAP-V2. Diese Kombination funktionierte, allerdings erhielt ich bei der Auswahl von Smartcard- oder anderes Zertifikat immer einen Fehler bei dem Verbindungsversuch ("Fehler 798: Es konnte kein Zertifikat gefunden werden, das mit dem Extensible Authenticaiton-Protokoll verwendet werden kann.")

 

EDIT: Die beiden Zertifikate (Computer & Benutzerzertifikat) erhielt ich per automatischem Rollout über GPO, auch an den richtigen Positionen. /EDIT

 

Daraufhin habe ich ein Benutzerzertifikat über die MMC manuell angefragt und ab diesem Zeitpunkt funktionierte die Einwahl. Die Vorlage habe ich bereits ersetzt.

 

Hat irgendjemand eine Idee wo das Problem liegen könnte?

Als zweite Frage noch: Wo liegt der Unterschied zwischen PEAP mit Zertifikaten und der direkten Auswahl Zertifikat?

 

Vielen Dank & viele Grüße,

 

André

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...