Как найти сертификат windows, который автоматически регистрируется сервером CA после присоединения к домену - PullRequest
0 голосов
/ 27 декабря 2018

У меня настроена проводная аутентификация 802.1x PEAP-EAP-TLS на сервере Windows NPS radius.Итак, чтобы подключить Windows-клиент с помощью метода peap-eap-tls, сначала мне нужно соединить Windows-машину с сервером домена, а затем мне нужно подключить компьютер с портом Ethernet 802.1x, и он успешно соединится с сетью 802.1x.Итак, у меня есть сомнения относительно сертификатов ниже:

1) Как узнать сертификаты, которые автоматически регистрируются CA Server после присоединения к домену?потому что, как я знаю, для соединения с peap-eap-tls клиентской машине требуется сертификат клиента, корневой сертификат, личность, закрытый ключ.

2) Есть ли способ экспортировать сертификат окна с закрытым ключом, который нельзя экспортировать?

3) хорошо, если кто-нибудь знает, как вручную создавать сертификаты для peap-eap-tlsметод?

4) Можно ли подключить клиентскую машину linux методом peap-eap-tls?если да / нет то как / почему?

1 Ответ

0 голосов
/ 04 сентября 2019

PEAP-EAP-TLS шифрует передачу сертификата EAP-TLS с помощью туннеля PEAP.Таким образом, вам потребуется личность, пароль пользователя и корневой сертификат, сертификат клиента и личный ключ.Соответствующий корневой сертификат можно экспортировать из ЦС.Это можно сделать через службу https://<your domain name>/certsrv вашего сервера аутентификации и войдя под своим именем и паролем.

Чтобы получить сертификат клиента, вам может потребоваться сгенерировать закрытый ключ локально, использовать его для генерации запроса сертификата клиента, войти в систему certsrv под своим именем пользователя и паролем, выбрать «Запросить сертификат»."->" расширенный запрос сертификата ", скопируйте и вставьте полное содержание созданного вами запроса сертификата и нажмите" Отправить ".Вы можете создать закрытый ключ и запросы сертификатов, используя OpenSSL, введя следующие команды:

openssl req -new -newkey rsa:1024 -nodes -keyout <enter a name for your private key here>.pem -out <enter a name for your certificate request here>.pem

Например,

sudo openssl req -new -newkey rsa:1024 -nodes -keyout privkey.pem -out certreq.pem

Не существует подходящего метода для экспорта сертификатов Windows с закрытымиключи, которые нельзя экспортировать.Хотя есть такие инструменты, как Mimikatz, которые могут быть полезны.

...