Prinz1809 10 Geschrieben 12. Januar 2007 Melden Teilen Geschrieben 12. Januar 2007 Hallo, ich habe folgendes funktionierendes System - Windows Server 2003 Domäne - Zertifizierungsstelle - automatische Zertifikatsregistrierung (im LAN) Folgendes Szenario bereitet Probleme - mobile Benutzer, die sich per VPN einwählen (Cisco Client, Cisco Konzentratoren) - automatische Zertifikatsregistrierung klappt nicht - ich kann bei Technet, MS KB oder sind im Internet einfach nichts hilfreiches finden... Problembeschreibung: - Die mobilen Benutzer starten Ihr Notebook und melden sich an. Direkt nach der Anmeldung wird der Versuch unternommen, ein Zertifikat zu erhalten. Da aber keine Verbindung zur Domäne hergestellt ist (VPN-Einwahl mit Cisco VPN-Client erfolg unbestimmte Zeit später), kann kein Zertifikat bezogen werden. Ein erneuter Versuch, das Zertifikat zu erhalten, wird nach 8 Stunden ausgeführt. Fragen: - wie könnte man die automatische Registrierung erneut (etwa skriptgesteuert nach der VPN-Einwahl) ausführen - wie könnte man die Versuche der automatischen Registrierung verzögern, häufiger ausführen? - gibt es einen ganz anderen Ansatz/Idee? vielen Dank Daniel Scharf Zitieren Link zu diesem Kommentar
Hr_Rossi 10 Geschrieben 12. Januar 2007 Melden Teilen Geschrieben 12. Januar 2007 Hi, Was verstehst du unter "zertifikatsregistrierung"..?? Ein Autoenrollment von Computer Certs oder wie ? lg Zitieren Link zu diesem Kommentar
Prinz1809 10 Geschrieben 12. Januar 2007 Autor Melden Teilen Geschrieben 12. Januar 2007 Hallo, ja ich meine das "Autoenrollment" - allerdings von Benutzerzertifikaten. Das klappt im LAN auch wunderbar, nur im WAN (mobile Benutzer) klappt das nicht, da dieses Autoenrollment direkt nach der Anmeldung am Windows XP ausgeführt wird. Unterschied: LAN: nach Anmeldung am Windows kann die Zertifizierungsstelle (CA) erreicht werden. mobil: nach der Anmeldung am Windows kann die CA nicht erreicht werden, da noch keiner Verbindung in die Domäne besteht (erst nach VPN-Einwahl) danke und Grüße Daniel Scharf Zitieren Link zu diesem Kommentar
Hr_Rossi 10 Geschrieben 12. Januar 2007 Melden Teilen Geschrieben 12. Januar 2007 hi welchen zweck erfüllen die user certs ? bekommst du im eventlog so eine meldung ? Typ: Fehler Quelle: Automatische Registrierung Kategorie: Keine Ereigniskennung: 15 Datum: Datum Uhrzeit: Uhrzeit Benutzer: Nicht zutreffend Computer: Computername Beschreibung: Die automatische Zertifikatregistrierung für das lokale System konnte keine Verbindung zum Active Directory (0x8007054b) herstellen. Die angegebene Domäne ist nicht vorhanden, oder es konnte keine Verbindung hergestellt werden. Die Registrierung wird nicht durchgeführt. lg Zitieren Link zu diesem Kommentar
Prinz1809 10 Geschrieben 12. Januar 2007 Autor Melden Teilen Geschrieben 12. Januar 2007 Zweck: momentan verwenden wir noch eine Zertifizierungsinfrastruktur wo sämtliche Vorgänge manuell getätigt werden müssen. Ich bin im Moment dabei auf die automatische Zertifikatsverteilung (Microsoft) umzustellen. Die Zertifikate werden für die VPN-Einwahl ins Firmennetzwerk verwendet. Ich bekomme folgende Meldung, da ich keine Computerzertifikate sondern Benutzerzertifikate verteilen möchte. Typ: Fehler Quelle: AutoEnrollment Kategorie: Keine Ereigniskennung: 15 Datum: Datum Uhrzeit: Uhrzeit Benutzer: Nicht zutreffend Computer: Computername Die automatische Zertifikatregistrierung für "DOMÄNE\benutzername" konnte keine Verbindung zum Active Directory (0x8007054b) herstellen. Die angegebene Domäne ist nicht vorhanden oder es konnte keine Verbindung hergestellt werden. Die Registrierung wird nicht durchgeführt. Danke und Grüße Daniel Scharf PS: wenn ich es schaffe, direkt und sehr schnell nach der Windows-Anmeldung, die VPN-Verbindung ins Firmennetzwerk herzustellen, klappt das AutoEnrollment... wunderbar Zitieren Link zu diesem Kommentar
Hr_Rossi 10 Geschrieben 12. Januar 2007 Melden Teilen Geschrieben 12. Januar 2007 ok dann schau mal hier http://www.mcseboard.de/windows-forum-lan-wan-32/automatisch-internet-verbinden-87120.html?highlight=rasdial und hier http://www.mcseboard.de/windows-forum-lan-wan-32/automatische-vpn-einwahl-100574.html?highlight=ras+einwahl+script vielleicht hilft es dir ! lg Zitieren Link zu diesem Kommentar
Prinz1809 10 Geschrieben 12. Januar 2007 Autor Melden Teilen Geschrieben 12. Januar 2007 Hallo, das wäre eventuell eine Lösung aber in meinem Fall wenig hilfreich - ich möchte lieber das Autoenrollment verändern/anpassen als die VPN-Einwahl zu automatisieren. Der Grund ist: wir verwenden im Cisco VPN-Client mehrere Profile für unterschiedliche Netzzugänge (Modem, ISDN, LAN, WLAN...) je nach Umgebung wählt der mobile Mitarbeiter das entsprechende Profil. Das AutoEnrollment für die Benutzerzertifikate sollte also von einer Verbindung zur Domäne geschehen. Vielleicht kann man das Autoenrollment nur ausführen, wenn ein Domänencontroller erreichbar ist??? Sowas in dieser Richtung benötige ich. besten Dank Daniel Scharf Zitieren Link zu diesem Kommentar
Empfohlene Beiträge
Schreibe einen Kommentar
Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.