AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / server / 问题 / 430983
Accepted
sam
sam
Asked: 2012-09-23 09:56:45 +0800 CST2012-09-23 09:56:45 +0800 CST 2012-09-23 09:56:45 +0800 CST

针对不同的辅助域进行 PEAP 验证?

  • 772

可能有点混乱,所以让我解释一下情况。

我们公司想实施LAN带PEAP身份验证的企业无线网络。不幸的是,10 年前有人在我们的 Active Directory 设计中犯了一个大错误。

我们正在使用的域名company.ch,不是我们公司所有,而是其他人所有。这使得无法SSL为服务器颁发公共证书RADIUS,并且我们的 Active Directory 域太大而无法重命名。

我们已经考虑过使用我们的私有PKI证书并推出 CA 生成的证书,GPO但这只会覆盖我们公司管理的客户端,而不是我们 BYOD 政策中我们环境中的任何设备(智能手机、平板电脑、笔记本电脑..)

有没有办法添加二级域名,如company2.ch,针对它颁发公共证书并加入RADIUS该二级域,以便我们可以DHCP为所有客户端池配置二级域?

或者是否有另一种方式,例如,RADIUS在其自己的域 ( company2.ch) 上的新服务器与域的某种信任相关联company.ch?

我不是客户端-服务器人员,但希望您能理解我的意思。

active-directory
  • 1 1 个回答
  • 1108 Views

1 个回答

  • Voted
  1. Best Answer
    HopelessN00b
    2012-09-26T08:19:13+08:002012-09-26T08:19:13+08:00

    首先,我要说您(好吧,也许是您的老板)真的需要停止使用您不拥有的域。你说现在这样做太大了,但你是短视的。如果它现在“太大”而无法改变,那么将来会发生什么,当它变得更大时?你只是让问题越来越大,直到(如果公司确实成功并继续增长)你最终会遇到一个真的“太大”而无法处理的问题,你会花费大量的钱金钱和时间,并产生大量用户影响来更正您现在可能更省力的更正内容。至少,您应该看看是否可以从其当前所有者那里购买您的 AD 使用的域,这是纠正此问题的最快方法。

    不管怎么说,假设你的老板实际上不愿意变得合理、聪明,或者比他们的下一张奖金支票更深入地思考未来,实际上有一个非常东方的方法来解决这个问题,你在你的问题中提到了这一点。

    你想要做的是:

    1. 在 Active Directory 林中创建第二个子域。
      • 这次选择一个您拥有的域,或者购买您选择的任何域,看在上帝的份上。
    2. 在新域和旧域(在 AD 内)之间建立信任。
    3. 在新域中创建适当的用户组、资源和权限。
      • 在这里设置一个RADIUS/NPS服务器,它有权对旧域进行身份验证,或者可能只是你的支持 RADIUS 的设备,并允许它们对旧域进行身份验证(或者你想这样做)。
    4. 管理旧域中的权限,以便新域的用户具有所需的访问权限。
      • 例如,确保SSL您为该域购买的任何证书都将被旧域接受,如果这是您的路线。
    5. (可选,但强烈推荐)使用新的子域从您实际上不拥有的旧子域迁移出去
      • 一旦信任建立并开始工作,您就可以使用它们将用户从您不拥有的旧域迁移到您做的事情上,并最终解决问题。
        • 实际上,我正在进行 Windows Active Directory 域迁移,这也是我们处理它的方式。
        • 我们已经创建了第二个子域,建立了信任,并慢慢开始将用户、服务、机器(一切)迁移到新域,所以旧的、损坏的域最终将是空的和未使用的,此时我们将处理它的。
    • 2

相关问题

  • 如果以域用户身份远程登录,PC 速度极慢

  • 如何在 Windows 2003 的 ou 级别应用策略

  • 允许用户更改其 Active Directory 密码的 Web 界面

  • MOSS 2007 无法使用 ActiveDirectoryMembershipProvider 配置表单身份验证

  • 通过 VPN 更改 Active Directory 密码

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    新安装后 postgres 的默认超级用户用户名/密码是什么?

    • 5 个回答
  • Marko Smith

    SFTP 使用什么端口?

    • 6 个回答
  • Marko Smith

    命令行列出 Windows Active Directory 组中的用户?

    • 9 个回答
  • Marko Smith

    什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同?

    • 3 个回答
  • Marko Smith

    如何确定bash变量是否为空?

    • 15 个回答
  • Martin Hope
    Tom Feiner 如何按大小对 du -h 输出进行排序 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    Noah Goodrich 什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent 如何确定bash变量是否为空? 2009-05-13 09:54:48 +0800 CST
  • Martin Hope
    cletus 您如何找到在 Windows 中打开文件的进程? 2009-05-01 16:47:16 +0800 CST

热门标签

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve