Windows*-profiilien luominen
Tässä jaksossa kuvataan, kuinka luot Windows* XP-, Windows Vista*- ja Windows* 7 -profiileja.
Perusrakenneverkko käsittää vähintään yhden tukiaseman ja vähintään yhden WiFi-sovittimella varustetun tietokoneen. Jokaisen tukiaseman pitää olla kytketty kaapelilla WiFi-verkkoon. Tässä kohdassa kuvataan eri WiFi-profiilien käyttäminen.
Profiilin luominen, kun käytössä ei ole laillisuustarkistusta eikä tiedon salausta (Ei mitään)
VAROITUS: Valtuuttamattomat käyttäjät pääsevät helposti verkkoihin, jotka eivät käytä laillisuustarkastusta tai salausta.
Profiilin luominen WiFi-verkkoyhteydelle käyttämättä salausta:
-
Valitse Profiilit... Intel® PROSet/Wireless WiFi -yhteysapuohjelman pääikkunassa.
Tai jos toimit järjestelmänvalvojana, avaa Hallinta-apuohjelma.
- Avaa Luo WiFi-profiili -toiminnon Yleisasetukset-ikkuna valitsemalla Profiilit-luettelossa/välilehdellä Lisää.
- Profiilinimi: Anna profiilille kuvaava nimi.
- WiFi-verkon nimi (SSID): Anna verkon tunniste.
- Toimintatila: Valitse Verkko (perusrakenne). (Tämän parametrin arvoksi asetetaan Perusrakenne, jos käytät Hallinta-apuohjelmaa.)
- Hallintaprofiilityyppi: Valitse Pysyvä tai Yhteys ennen sisäänkirjautumista / Yhteinen. (Tätä vaihetta sovelletaan vain jos käytät Hallinta-apuohjelmaa.)
- Avaa Suojausasetukset valitsemalla Seuraava.
- Valitse Enterprise-suojaus.
- Verkkotodennus: Avoin (valittuna).
Avoin laillisuustarkistus sallii langattoman laitteen käyttää verkkoa ilman 802.11-laillisuustarkistusta. Jos verkossa ei ole otettu salausta käyttöön, mikä tahansa oikean verkkonimien (SSID:n) omaava langaton laite voi liittyä tukiasemaan ja saada oikeuden käyttää verkkoa
- Tiedon salaus: Oletusasetus on Ei mitään.
- Valitse OK. Profiili lisätään profiililuetteloon ja muodostetaan yhteys langattomaan verkkoon.
Jaettua laillisuustarkistusta käyttävän profiilin luominen
Käytettäessä Jaettu avain -laillisuustarkistusta kunkin langattoman aseman oletetaan vastaanottaneen salatun jaetun avaimen suojatun kanavan kautta, joka on riippumaton langattomasta 802.11-verkon tietoliikennekanavasta. Jaettu avain -laillisuustarkistus edellyttää, että asiakas määrittää kiinteän WEP- tai CKIP-avaimen. Asiakaskäyttö sallitaan vain, jos tarkistukseen perustuva laillisuustarkistus läpäistään. CKIP antaa käyttöön tehokkaamman salauksen kuin WEP, mutta kaikki käyttöjärjestelmät ja tukiasemat eivät tue sen käyttämistä.
HUOMAUTUS: Vaikka Jaettu avain -menetelmä vaikuttaakin tehokkaammalta suojausmenetelmä, se tunnettu heikkous on selväkielisen tekstin käyttäminen asiakkaaseen lähetettävässä haastemerkkijonossa. Jos joku käyttää ohjelmistotyökalua havaitsemaan haastemerkkijonon, jaettu laillisuustarkistusavain on helppo purkaa. Näin ollen Avoin-laillisuustarkistus (käyttämällä tiedon salausta) onkin itse asiassa turvallisempi.
Jaettua laillisuustarkistusta käyttävän profiilin luominen:
-
Valitse Profiilit... WiFi-yhteysapuohjelman pääikkunassa.
Tai jos toimit järjestelmänvalvojana, avaa Hallinta-apuohjelma.
- Avaa Luo WiFi-profiili -toiminnon Yleisasetukset-ikkuna valitsemalla Profiilit-luettelossa/välilehdellä Lisää.
- Profiilinimi: Anna profiilille kuvaava nimi.
- WiFi-verkon nimi (SSID): Anna verkon tunniste.
- Toimintatila: Valitse Verkko (perusrakenne). (Tämän parametrin arvoksi asetetaan Perusrakenne, jos käytät Hallinta-apuohjelmaa.)
- Hallintaprofiilityyppi: Valitse Pysyvä tai Yhteys ennen sisäänkirjautumista / Yhteinen. (Tätä vaihetta sovelletaan vain jos käytät Hallinta-apuohjelmaa.)
- Avaa Suojausasetukset valitsemalla Seuraava.
- Valitse Enterprise-suojaus.
- Verkkotodennus: Valitse Jaettu. Käytössä on jaettu laillisuustarkistus ennalta määritettyä WEP-avainta käyttämällä.
- Tiedon salaus: Valitse Ei mitään, WEP (64-bittinen tai 128-bittinen) tai CKIP (64-bittinen tai 128-bittinen).
- Ota käyttöön 802.1X: Poissa käytöstä.
- Salaustaso: 64-bittinen tai 128-bittinen: Vaihdettaessa käyttöön 64-bittinen tai 128-bittinen salaus, edelliset asetukset poistetaan ja on annettava uusi avain.
- Avainindeksi: Valitse 1, 2, 3 tai 4. Määritä enintään neljä salasanaa muuttamalla avainindeksiä.
- Langattoman suojauksen salasana (salausavain): Anna langattoman käytön salasana (salausavain). Langaton tukiasema tai reititin käyttää samaa salasanaa. Kysy tämä salasana järjestelmänvalvojalta.
- Salalause (64-bittinen): Anna viisi (5) aakkosnumeerista merkkiä väliltä 0 - 9, a - z tai A - Z.
- Heksadesimaaliavain (64-bittinen): Anna 10 heksadesimaalimerkkiä väliltä 0 - 9 tai A - F.
- Salalause (128-bittinen): Anna 13 aakkosnumeerista merkkiä väliltä 0 - 9, a - z tai A - Z.
- Heksa-avain (128-bittinen): Anna 26 heksadesimaalimerkkiä väliltä 0 - 9 tai A - F.
Profiilin luominen, kun käytössä on verkon WPA-Personal- tai WPA2-Personal-laillisuustarkistus
Wi-Fi Protected Access (WPA) on suojauslaajennus, joka vahvistaa huomattavasti langattoman verkon tietojen suojausta ja käytönhallintaa. WPA-Personal edistää avainvaihtoa ja se toimii ainoastaan dynaamisten salausavainten kanssa. Jos langaton tukiasema tai reititin tukee WPA-Personal- ja WPA2-Personal-suojausta, ota se käyttöön tukiasemassa ja määritä pitkä ja tehokas salasana. Henkilökohtaisessa verkossa ja kotiverkossa, joissa ei ole RADIUS- tai AAA-palvelinta, on suositeltavaa käyttää WPA-Personal (Wi-Fi Protected Access Personal) -suojausta.
- WPA-Personal: Langattoman käytön suojausmenetelmä, joka antaa käyttöön tietojen tehokkaan salauksen ja estää asiattoman pääsyn pienissä verkoissa. Siinä käytetään TKIP (Temporal Key Integrity Protocol)- tai AES-CCMP-salausta, ja se estää luvattoman pääsyn käyttämällä ennalta jaettua avainta (PSK).
- WPA2-Personal: WPA:n pohjalta luotu langattoman käytön suojausmenetelmä, joka antaa käyttöön tietojen tehokkaamman salauksen ja estää asiattoman pääsyn pienissä verkoissa.
HUOMAUTUS: WPA-Personal ja WPA2-Personal toimivat yhdessä.
Tietokoneen käyttöjärjestelmä ei ehkä tue joitakin suojausratkaisuja ja tietokoneeseen voi olla tarpeen asentaa lisäohjelmistoa ja/tai erityislaitteistoa sekä tuki langattoman lähiverkon perusrakennetta varten. Yksityiskohtaisia lisätietoja saat tietokoneen valmistajalta.
WPA-Personal- tai WPA2-Personal-laillisuustarkistusta käyttävän profiilin lisääminen:
-
Valitse Profiilit... WiFi-yhteysapuohjelman pääikkunassa.
Tai jos toimit järjestelmänvalvojana, avaa Hallinta-apuohjelma.
- Avaa Luo WiFi-profiili -toiminnon Yleisasetukset-ikkuna valitsemalla Profiilit-luettelossa/välilehdellä Lisää.
- Profiilinimi: Anna profiilille kuvaava nimi.
- WiFi-verkon nimi (SSID): Anna verkon tunniste.
- Toimintatila: Valitse Verkko (perusrakenne). (Tämän parametrin arvoksi asetetaan Perusrakenne, jos käytät Hallinta-apuohjelmaa.)
- Hallintaprofiilityyppi: Valitse Pysyvä tai Yhteys ennen sisäänkirjautumista / Yhteinen. (Tätä vaihetta sovelletaan vain jos käytät Hallinta-apuohjelmaa.)
- Avaa Suojausasetukset valitsemalla Seuraava.
- Valitse Enterprise-suojaus.
- Verkkotodennus: Valitse WPA-Personal tai WPA2-Personal. Lisätietoja on kohdassa Yleistietoja suojauksesta
- Tiedon salaus: Valitse TKIP tai AES-CCMP.
- Salasana: Anna tekstilause, jossa on 8–63 merkkiä. Pitkä salasana antaa vahvemman verkkosuojauksen kuin lyhyt salasana. Tukiasemaan määritettyä salasanaa pitää käyttää tässä tietokoneessa ja langattoman verkon kaikissa muissa langattomissa laitteissa.
Profiilin luominen, kun käytössä on verkon WPA-Enterprise- tai WPA2-Enterprise-laillisuustarkistus
WPA2-Enterprise-tila edellyttää laillisuustarkistuspalvelinta.
- WPA-Enterprise: Langattoman käytön suojausmenetelmä, joka antaa käyttöön tiedon tehokkaan suojauksen useille käyttäjille suurissa, hallituissa verkoissa. Siinä käytetään 802.1X-laillisuustarkistusrunkoa ja TKIP- tai AES-CCMP-salausta ja se estää luvattoman pääsyn verkkoon varmentamalla verkon käyttäjät laillisuustarkistuspalvelimen avulla.
- WPA2-Enterprise: WPA:n pohjalta kehitetty langattoman käytön suojausmenetelmä, joka antaa käyttöön tiedon tehokkaamman suojauksen useille käyttäjille suurissa, hallituissa verkoissa. Se estää luvattoman pääsyn verkkoon varmentamalla verkon käyttäjät laillisuustarkistuspalvelimen avulla.
HUOMAUTUS: WPA-Enterprise ja WPA2-Enterprise toimivat yhdessä.
WPA-Enterprise- tai WPA2-Enterprise-laillisuustarkistusta käyttävän profiilin lisääminen:
- Hanki järjestelmänvalvojalta käyttäjänimi ja salasana RADIUS-palvelimeen.
- Toiset laillisuustarkistustyypit edellyttävät asiakassertifikaatin hankkimista ja asentamista. Saat lisätietoja järjestelmänvalvojalta tai kohdasta Profiilin luominen, kun käytössä on TLS-laillisuustarkistus.
-
Valitse Profiilit... WiFi-yhteysapuohjelman pääikkunassa.
Tai jos toimit järjestelmänvalvojana, avaa Hallinta-apuohjelma.
- Avaa Luo WiFi-profiili -toiminnon Yleisasetukset-ikkuna valitsemalla profiililuettelossa Lisää.
- Profiilinimi: Anna profiilille kuvaava nimi.
- WiFi-verkon nimi (SSID): Anna verkon tunniste.
- Toimintatila: Valitse Verkko (perusrakenne). (Tämän parametrin arvoksi asetetaan Perusrakenne, jos käytät Hallinta-apuohjelmaa.)
- Hallintaprofiilityyppi: Valitse Pysyvä tai Yhteys ennen sisäänkirjautumista / Yhteinen. (Tätä vaihetta sovelletaan vain jos käytät Hallinta-apuohjelmaa.)
- Avaa Suojausasetukset valitsemalla Seuraava.
- Valitse Enterprise-suojaus.
- Verkkotodennus: Valitse WPA-Enterprise tai WPA2-Enterprise.
- Tiedon salaus: Valitse TKIP tai AES-CCMP.
- Ota käyttöön 802.1X: Tämä on oletusarvon mukaan valittuna.
- Laillisuustarkistuksen tyyppi: Valitse jokin seuraavista vaihtoehdoista: EAP-SIM, LEAP, TLS, TTLS, PEAP tai EAP-FAST.
Verkkoprofiilin määrittäminen käyttämään 802.1X-laillisuustarkistustyyppejä
Profiilin luominen, kun käytössä on WEP-salaus ja verkon EAP-SIM-laillisuustarkistus
EAP-SIM-laillisuustarkistuksessa käytetään tiedon salaamisessa istuntopohjaista WEP-avainta, joka saadaan asiakassovittimesta ja RADIUS-palvelimesta. EAP-SIM vaatii käyttäjää antamaan käyttäjävarmenteen eli PIN-tunnuksen viestimiseen SIM (Subscriber Identity Module) -kortin kanssa. SIM-kortti on erityinen älykortti, jota käytetään GSM-pohjaisissa digitaalisissa solukkoverkoissa.
Profiilin kartoitus
Tämä profiili viedään eri tavalla asiakkaille, jotka käyttävät Windows* XP:tä verrattuna asiakkaisiin, jotka käyttävät Windows Vistaa* ja Windows* 7:ää. Katso lisätietoja kohdasta EAP-SIM-profiilin kartoitus.
EAP-SIM-laillisuustarkistusta käyttävän profiilin lisääminen:
-
Valitse Profiilit... WiFi-yhteysapuohjelman pääikkunassa.
Tai jos toimit järjestelmänvalvojana, avaa Hallinta-apuohjelma.
- Avaa Luo WiFi-profiili -toiminnon Yleisasetukset-ikkuna valitsemalla profiililuettelossa Lisää.
- Profiilinimi: Anna profiilin nimi.
- WiFi-verkon nimi (SSID): Anna verkon tunniste.
- Toimintatila: Valitse Verkko (perusrakenne). (Tämän parametrin arvoksi asetetaan Perusrakenne, jos käytät Hallinta-apuohjelmaa.)
- Hallintaprofiilityyppi: Valitse Pysyvä tai Yhteys ennen sisäänkirjautumista / Yhteinen. (Tätä vaihetta sovelletaan vain jos käytät Hallinta-apuohjelmaa.)
- Avaa Suojausasetukset valitsemalla Seuraava.
- Valitse Enterprise-suojaus.
- Verkkotodennus: Valitse Avoin (suositellaan).
- Tiedon salaus: Valitse WEP.
- Valitse Ota 802.1X käyttöön.
- Laillisuustarkistuksen tyyppi: Valitse EAP-SIM.
EAP-SIM-laillisuustarkistusta voidaan käyttää seuraavien menetelmien kanssa:
- Verkon laillisuustarkistustyypit: Avoin, Jaettu, WPA-Enterprise ja WPA2-Enterprise.
- Tiedon salaustyypit: Ei mitään, WEP, TKIP, AES-CCMP ja CKIP.
EAP-SIM-käyttäjä (valinnainen)
- Valitse Määritä käyttäjänimi (identiteetti):
- Kohdassa Käyttäjänimi: Anna SIM-korttiin liitetty käyttäjänimi.
- Valitse OK.
Windows* XP -profiilin luominen, kun käytössä on verkon EAP-AKA-laillisuustarkistus
EAP-AKA (Extensible Authentication Protocol Method for UMTS Authentication and Key Agreement) on laillisuustarkistuksen ja istunnon avaimen jakamisen EAP-mekanismi, jossa käytetään the Universal Mobile Telecommunications System (UMTS) -järjestelmän Subscriber Identity Module (USIM) -korttia. USIM-kortti on matkapuhelinverkoissa käytettävä erikoisälykortti, jota käytetään tietyn käyttäjän varmentamiseen verkossa.
EAP-AKA-laillisuustarkistusta voidaan käyttää seuraavien menetelmien kanssa:
- Verkkotodennus: Avoin, WPA-Enterprise ja WPA2-Enterprise
- Tiedon salaus: WEP tai CKIP Avoin-laillisuustarkistusta varten, TKIP tai AES-CCMP Enterprise-laillisuustarkistusta varten.
Profiilin kartoitus
Tämä profiili viedään eri tavalla asiakkaille, jotka käyttävät Windows* XP:tä verrattuna asiakkaisiin, jotka käyttävät Windows Vistaa* ja Windows* 7:ää. Katso lisätietoja kohdasta EAP-AKA-profiilin kartoitus.
EAP-AKA-laillisuustarkistusta käyttävän profiilin lisääminen:
-
Valitse Profiilit... WiFi-yhteysapuohjelman pääikkunassa.
Tai jos toimit järjestelmänvalvojana, avaa Hallinta-apuohjelma.
- Avaa Luo WiFi-profiili -toiminnon Yleisasetukset-ikkuna valitsemalla profiililuettelossa Lisää.
- Profiilinimi: Anna profiilin nimi.
- WiFi-verkon nimi (SSID): Anna verkon tunniste.
- Toimintatila: Valitse Verkko (perusrakenne). (Tämän parametrin arvoksi asetetaan Perusrakenne, jos käytät Hallinta-apuohjelmaa.)
- Hallintaprofiilityyppi: Valitse Pysyvä tai Yhteys ennen sisäänkirjautumista / Yhteinen. (Tätä vaihetta sovelletaan vain jos käytät Hallinta-apuohjelmaa.)
- Avaa Suojausasetukset valitsemalla Seuraava.
- Valitse Enterprise-suojaus.
- Verkkotodennus: Valitse Avoin, WPA-Enterprise tai WPA2-Enterprise.
- Tiedon salaus: Valitse WEP tai CKIP Avoin-laillisuustarkistusta varten ja TKIP tai AES-CCMP Enterprise-laillisuustarkistusta varten.
- Valitse Ota käyttöön 802.1X, jos se ei vielä ole valittuna.
- Laillisuustarkistuksen tyyppi: Valitse EAP-AKA.
EAP-AKA-käyttäjä (valinnainen)
- Valitse Määritä käyttäjänimi (identiteetti):
- Kohdassa Käyttäjänimi: Anna USIM-korttiin liitetty käyttäjänimi.
- Valitse OK.
Verkon TLS-laillisuustarkistusta käyttävän profiilin luominen
Nämä asetukset määrittävät käyttäjän varmentamisessa käytettävät käyttäjätiedot. TLS (Transport Layer Security) -laillisuustarkistus on kaksisuuntainen laillisuustarkistusmenetelmä, joka käyttää yksinomaan digitaalisia sertifikaatteja asiakkaan ja palvelimen varmentamiseksi.
Profiilin kartoitus
Tämä profiili viedään eri tavalla asiakkaille, jotka käyttävät Windows* XP:tä verrattuna asiakkaisiin, jotka käyttävät Windows Vistaa* ja Windows* 7:ää. Katso lisätietoja kohdasta TLS-profiilin kartoitus.
TLS-laillisuustarkistusta käyttävän profiilin luominen
-
Valitse Profiilit... WiFi-yhteysapuohjelman pääikkunassa.
Tai jos toimit järjestelmänvalvojana, avaa Hallinta-apuohjelma.
- Avaa Luo WiFi-profiili -toiminnon Yleisasetukset-ikkuna valitsemalla profiililuettelossa Lisää.
- Profiilinimi: Anna profiilille kuvaava nimi.
- WiFi-verkon nimi (SSID): Anna verkon tunniste.
- Toimintatila: Valitse Verkko (perusrakenne). (Tämän parametrin arvoksi asetetaan Perusrakenne, jos käytät Hallinta-apuohjelmaa.)
- Hallintaprofiilityyppi: Valitse Pysyvä tai Yhteys ennen sisäänkirjautumista / Yhteinen. (Tätä vaihetta sovelletaan vain jos käytät Hallinta-apuohjelmaa.)
- Avaa Suojausasetukset valitsemalla Seuraava.
- Valitse Enterprise-suojaus.
- Verkkotodennus: Valitse WPA-Enterprise tai WPA2-Enterprise (Suositus).
- Tiedon salaus: Valitse AES-CCMP (suositellaan).
- Ota käyttöön 802.1X: Tämä on oletusarvon mukaan valittuna.
- Laillisuustarkistuksen tyyppi: Valitse TLS käytettäväksi tässä yhteydessä.
Vaihe 1/2: TLS-käyttäjä
- Hanki asiakassertifikaatti ja asenna se. Saat lisätietoja järjestelmänvalvojalta tai kohdasta Profiilin luominen, kun käytössä on TLS-laillisuustarkistus.
- Hanki sertifikaatti valitsemalla jokin seuraavista: Käytä älykorttia, Käytä tälle tietokoneelle myönnettyä sertifikaattia tai Käytä tässä tietokoneessa olevaa käyttäjäsertifikaattia.
- Avaa TLS-palvelin-asetukset valitsemalla Seuraava.
Vaihe 2/2: TLS-palvelin
- Valitse jokin seuraavista käyttäjätietojen hakumenetelmistä: Varmenna palvelinsertifikaatti tai Määritä palvelimen tai sertifikaatin nimi.
- Valitse OK. Profiili lisätään profiililuetteloon.
- Valitse uusi profiili profiililuettelon lopusta. Sijoita ylä- ja alanuolen avulla uusi profiili sen prioriteettia vastaavaan kohtaan.
- Muodosta yhteys valittuun langattomaan verkkoon valitsemalla Yhdistä.
- Sulje apuohjelma valitsemalla OK.
Verkon TTLS-laillisuustarkistusta käyttävän profiilin luominen
TTLS-laillisuustarkistus: Nämä asetukset määrittävät käyttäjän varmentamisessa käytettävät käyttäjätiedot. Asiakas käyttää EAP-TLS-menetelmää palvelimen laillisuuden tarkistamiseksi ja TLS-salatun kanavan luomiseksi asiakkaan ja palvelimen välille. Asiakkaassa voidaan käyttää muuta laillisuustarkistusyhteyskäytäntöä. Tyypillisesti salasanaan perustuvat yhteyskäytännöt ohittavat näkymättömän TLS-salatun kanavan.
Profiilin kartoitus
Tämä profiili viedään eri tavalla asiakkaille, jotka käyttävät Windows* XP:tä verrattuna asiakkaisiin, jotka käyttävät Windows Vistaa* ja Windows* 7:ää. Katso lisätietoja kohdasta TTLS-profiilin kartoitus.
TTLS-laillisuustarkistusta käyttävän profiilin luominen
-
Valitse Profiilit... WiFi-yhteysapuohjelman pääikkunassa.
Tai jos toimit järjestelmänvalvojana, avaa Hallinta-apuohjelma.
- Avaa Luo WiFi-profiili -toiminnon Yleisasetukset-ikkuna valitsemalla profiililuettelossa Lisää.
- Profiilinimi: Anna profiilille kuvaava nimi.
- WiFi-verkon nimi (SSID): Anna verkon tunniste.
- Toimintatila: Valitse Verkko (perusrakenne). (Tämän parametrin arvoksi asetetaan Perusrakenne, jos käytät Hallinta-apuohjelmaa.)
- Hallintaprofiilityyppi: Valitse Pysyvä tai Yhteys ennen sisäänkirjautumista / Yhteinen. (Tätä vaihetta sovelletaan vain jos käytät Hallinta-apuohjelmaa.
- Avaa Suojausasetukset valitsemalla Seuraava.
- Valitse Enterprise-suojaus.
- Verkkotodennus: Valitse WPA-Enterprise tai WPA2-Enterprise (Suositus).
- Tiedon salaus: Valitse TKIP tai AES-CCMP (suositellaan).
- Ota käyttöön 802.1X: Tämä on oletusarvon mukaan valittuna.
- Laillisuustarkistuksen tyyppi: Valitse TTLS käytettäväksi tässä yhteydessä.
Vaihe 1/2: TTLS -käyttäjä
- Laillisuustarkistuksen yhteyskäytäntö: Tämä parametri määrittää TTLS-tunnelin kautta käytettävän laillisuustarkistuksen yhteyskäytännön. Käytettävissä olevat yhteyskäytännöt: PAP (oletus), CHAP, MS-CHAP ja MS-CHAP-V2. Lisätietoja on kohdassa Yleistietoja suojauksesta.
- Käyttäjätiedot: Valitse jokin seuraavista laillisuustarkistusmenetelmistä käytettäessä PAP-, CHAP-, MS-CHAP- ja MS-CHAP-V2-yhteyskäytäntöjä: Käytä Windowsin sisäänkirjautumista, Kysy aina yhteyttä muodostettaessa tai Käytä seuraavaa.
- Solukonpäivitystiedot: Solukonpäivitystiedot voidaan täyttää tähän kenttään, tai voit käyttää muotoa %toimialue%\%käyttäjänimi% solukonpäivitystietojen syöttämisen oletusmuotona.
Kun laillisuustarkistuspalvelimena on 802.1X Microsoft IAS RADIUS, palvelin tarkistaa laitteen laillisuuden käyttämällä Intel® PROSet/Wireless WiFi -ohjelmiston Solukonpäivitystietoja ja jättää huomiotta Laillisuustarkistuksen yhteyskäytännön MS-CHAP-V2 -käyttäjänimen. Microsoft IAS RADIUS hyväksyy vain kelvollisen käyttäjänimen (dotNet user) Solukonpäivitystiedoille. Kaikki laillisuudentarkistuspalvelimet kohtelevat solukonpäivitystietoja valinnaisina. Näin ollen on suositeltavaa, että todellisten tietojen asemesta käytetään solukonpäivitystietojen haluttua aluenimeä (esimerkiksi nimeton@omatoimialue) todellisten tietojen asemesta.
- Avaa TTLS-palvelinasetukset valitsemalla Seuraava.
Vaihe 2/2: TTLS-palvelin
- Valitse jokin seuraavista käyttäjätietojen hakumenetelmistä: Varmenna palvelinsertifikaatti tai Määritä palvelimen tai sertifikaatin nimi.
- Tallenna asetukset ja sulje sivu valitsemalla OK.
Verkon PEAP-laillisuustarkistusta käyttävän profiilin luominen
PEAP-laillisuustarkistus: Asiakkaan laillisuustarkistus laillisuustarkistuspalvelimessa edellyttää PEAP-asetuksia. Asiakas käyttää EAP-TLS-menetelmää palvelimen laillisuuden tarkistamiseksi ja TLS-salatun kanavan luomiseksi asiakkaan ja palvelimen välille. Asiakas voi käyttää muuta EAP-mekanismia, kuten Microsoft Challenge Authentication Protocol (MS-CHAP) Version 2 -mekanismia, tämän salatun kanavan kautta palvelimen laillisuustarkistuksen ottamiseksi käyttöön. Haaste- ja vastauspaketit lähetetään ei-julkisen TLS-salatun kanavan kautta. Seuraavassa esimerkissä kuvataan WPA:n käyttäminen yhdessä AES-CCMP- tai TKIP-salauksen ja PEAP-laillisuustarkistuksen yhteydessä.
Profiilin kartoitus
Tämä profiili viedään eri tavalla asiakkaille, jotka käyttävät Windows* XP:tä verrattuna asiakkaisiin, jotka käyttävät Windows Vistaa* ja Windows* 7:ää. Katso lisätietoja kohdasta PEAP-profiilin kartoitus.
PEAP-laillisuustarkistusta käyttävän profiilin luominen
Hanki asiakassertifikaatti ja asenna se. Saat lisätietoja järjestelmänvalvojalta tai kohdasta Windows* XP -profiilin luominen, kun käytössä on TLS-laillisuustarkistus.
-
Valitse Profiilit... WiFi-yhteysapuohjelman pääikkunassa.
Tai jos toimit järjestelmänvalvojana, avaa Hallinta-apuohjelma.
- Avaa Luo WiFi-profiili -toiminnon Yleisasetukset-ikkuna valitsemalla profiililuettelossa Lisää.
- Profiilinimi: Anna profiilille kuvaava nimi.
- WiFi-verkon nimi (SSID): Anna verkon tunniste.
- Toimintatila: Valitse Verkko (perusrakenne). (Tämän parametrin arvoksi asetetaan Perusrakenne, jos käytät Hallinta-apuohjelmaa.)
- Hallintaprofiilityyppi: Valitse Pysyvä tai Yhteys ennen sisäänkirjautumista / Yhteinen. (Tätä vaihetta sovelletaan vain jos käytät Hallinta-apuohjelmaa.
- Avaa Suojausasetukset valitsemalla Seuraava.
- Valitse Enterprise-suojaus.
- Verkkotodennus: Valitse WPA-Enterprise tai WPA2-Enterprise (Suositus).
- Tiedon salaus: Valitse jokin seuraavista vaihtoehdoista: AES-CCMP on suositeltava menetelmä.
- Ota käyttöön 802.1X: Tämä on oletusarvon mukaan valittuna.
- Laillisuustarkistuksen tyyppi: Valitse PEAP käytettäväksi tässä yhteydessä.
Vaihe 1/2: PEAP-käyttäjä
PEAP käyttää Transport Layer Security (TLS) -yhteyskäytäntöä salaamattomia laillisuustarkistustyyppejä, kuten EAP-Generic Token Cardia (GTC) ja kertakäyttöistä salasanaa (OTP), varten.
- Laillisuustarkistuksen yhteyskäytäntö: Valitse joko GTC, MS-CHAP-V2 (oletus) tai TLS. Lisätietoja on kohdassa Laillisuustarkistuksen yhteyskäytännöt.
- Käyttäjätiedot: Seuraavat valinnat ovat käytettävissä Käyttäjätiedot-asetukselle. Käytettävissä olevat käyttäjätiedot eivät saata vastata tässä mainittuja riippuen siitä, luodaanko profiili Windows* XP:ssä vai luodaanko järjestelmänvalvojan profiili Windows XP:ssä, Windows Vistassa tai Windows* 7:ssä. Lisätietoja on tuonnempana tässä jaksossa.
- GTC:llä käyttäjätietojen asetus voi olla Käytä Windowsin sisäänkirjautumista tai Kysy aina yhteyttä muodostettaessa tai Käytä seuraavaa, (joka vaatii käyttäjänimen, toimialueen ja salasanan). Käytettävissä olevat valinnat vaihtelevat myös sen mukaan, onko profiili pysyvä vai ei-pysyvä (valitaan Yleisasetukset-ikkunassa järjestelmänvalvojan profiileille).
- MS-CHAP-V2:lle käyttäjätietojen asetus voi olla Käytä Windowsin sisäänkirjautumista tai Kysy aina yhteyttä muodostettaessa tai Käytä seuraavaa, (joka vaatii käyttäjänimen, toimialueen ja salasanan). Käytettävissä olevat valinnat vaihtelevat myös sen mukaan, onko profiili pysyvä vai ei-pysyvä (valitaan Yleisasetukset-ikkunassa järjestelmänvalvojan profiileille). Pysyville järjestelmänvalvojan profiileille käyttäjätietojen asetus voi olla Käytä seuraavaa tai Käytä suojattua salasanaa. Suojattu salasana käyttää koneen käyttäjätietoja eikä ole sidottu tiettyyn käyttäjään.
- Solukonpäivitystiedot: Solukonpäivitystiedot voidaan täyttää tähän kenttään, tai voit käyttää muotoa %toimialue%\%käyttäjänimi% solukonpäivitystietojen syöttämisen oletusmuotona.
Kun laillisuustarkistuspalvelimena on 802.1X Microsoft IAS RADIUS, palvelin tarkistaa laitteen laillisuuden käyttämällä Intel® PROSet/Wireless WiFi -ohjelmiston Solukonpäivitystietoja ja jättää huomiotta Laillisuustarkistuksen yhteyskäytännön MS-CHAP-V2 -käyttäjänimen. Microsoft IAS RADIUS hyväksyy vain kelvollisen käyttäjänimen (dotNet user) Solukonpäivitystiedoille. Kaikki laillisuudentarkistuspalvelimet kohtelevat solukonpäivitystietoja valinnaisina. Näin ollen on suositeltavaa, että todellisten tietojen asemesta käytetään solukonpäivitystietojen haluttua aluenimeä (esimerkiksi nimeton@omatoimialue) todellisten tietojen asemesta.
Solukonpäivitystietojen päivittäminen tukemaan useita käyttäjiä:
Jos käytössä on Yhteys ennen sisäänkirjautumista / Yhteinen -profiili, joka edellyttää, että solukonpäivitystiedot perustuvat Windowsin sisäänkirjautumistietoihin, profiilin luoja voi lisätä solukonpäivitystiedot, joissa on %käyttäjänimi% ja %toimialue%. Solukonpäivitystiedot jäsennetään ja asianmukaiset kirjautumistiedot korvataan avainsanoilla. Tämä antaa käyttöön mahdollisimman suuren joustavuuden solukonpäivitystietojen määrittämisessä ja sallii samalla profiilin jakamisen useiden käyttäjien kesken.
Lisätietoja sopivien solukonpäivitystietojen muotoilemisesta on laillisuustarkistuspalvelimen käyttöoppaassa. Mahdollisia muotoja ovat seuraavat:
%toimialue%\%käyttäjänimi%
%käyttäjänimi%@%toimialue%
%käyttäjänimi%@%toimialue%.com
%käyttäjänimi%@omaverkko.com
Jos Solukonpäivitystiedot-kenttä on tyhjä, oletusarvon mukaan muoto on %toimialue%\%käyttäjänimi%.
Käyttäjätietoja koskevia huomautuksia: Tämän käyttäjänimen ja toimialueen pitää olla samoja kuin käyttäjänimi, jonka järjestelmänvalvoja on määrittänyt laillisuustarkistuspalvelimeen ennen asiakkaan laillisuustarkistusta. Käyttäjänimessä otetaan huomioon isot ja pienet kirjaimet. Tämä nimi määrittää TLS-tunnelin kautta toimivan laillisuustarkistuksen yhteyskäytännön varmistajalle myöntämät tunnistetiedot. Käyttäjän tunnistetiedot lähetetään suojattuina palvelimeen vasta sen jälkeen, kun salattu kanava on varmennettu ja muodostettu.
Laillisuustarkistuksen yhteyskäytännöt
Tämä parametri määrittää TTLS-tunnelin kautta käytettävät laillisuustarkistuksen yhteyskäytännöt. Jäljempänä on ohjeet PEAP-laillisuustarkistusta ja GTC-, MS-CHAP-V2 (oletus)- tai TLS-laillisuustarkistusyhteyskäytäntöjä käyttävän profiilin määrittämiseksi. Valitut käyttäjätiedot ovat esimerkkejä.
Generic Token Card (GTC)
Kertakäyttöisen salasanan määrittäminen:
- Laillisuustarkistuksen yhteyskäytäntö: Valitse GTC (Generic Token Card).
- Käyttäjätiedot: Valitse Kysy aina yhteyttä muodostettaessa. (Tämä valinta on käytettävissä vain henkilökohtaista profiilia luotaessa Windows* XP -koneessa. Se ei ole käytettävissä IT-profiileissa.)
- Kehote yhteyttä muodostettaessa: Valitse jokin seuraavista vaihtoehdoista:
Nimi |
Kuvaus |
Pysyvä salasana |
Käyttäjätiedot annetaan yhteyttä muodostettaessa. |
Kertasalasana (OTP) |
Salasana hankitaan tunnistelaitteesta. |
PIN-tunnus (ohjelmallinen tunnus) |
Salasana hankitaan tunnisteohjelmasta. |
- Valitse OK.
- Valitse profiili WiFi-verkot-luettelosta.
- Valitse Yhdistä. Anna pyydettäessä käyttäjänimi, toimialue ja kertakäyttöinen salasana (OTP).
- Valitse OK. Näyttöön tulee kehote varmistaa sisäänkirjautumistiedot.
MS-CHAP-V2: Tämä parametri määrittää PEAP-tunnelin kautta käytettävän laillisuustarkistuksen yhteyskäytännön.
- Käyttäjätiedot: Valitse jokin seuraavista vaihtoehdoista: Käytä Windowsin sisäänkirjautumista, Kysy aina yhteyttä muodostettaessa tai Käytä seuraavaa. Pysyvillle profiileille valinnat ovat Käytä seuraavaa tai Käytä suojattua salasanaa.
- Avaa PEAP-palvelinasetukset valitsemalla Seuraava.
TLS: TLS (Transport Layer Security) -laillisuustarkistus on kaksisuuntainen laillisuustarkistusmenetelmä, joka käyttää yksinomaan digitaalisia sertifikaatteja asiakkaan ja palvelimen varmentamiseksi.
- Hanki asiakassertifikaatti ja asenna se. Saat lisätietoja järjestelmänvalvojalta tai kohdasta Windows* XP -profiilin luominen, kun käytössä on TLS-laillisuustarkistus.
- Hanki sertifikaatti valitsemalla jokin seuraavista: Käytä älykorttia, Käytä tälle tietokoneelle myönnettyä sertifikaattia tai Käytä tässä tietokoneessa olevaa käyttäjäsertifikaattia. Jos tämä on pysyvä järjestelmänvalvojan profiili, vain valinta Käytä tälle tietokoneelle myönnettyä sertifikaattia on käytettävissä.
- Avaa PEAP-palvelinasetukset valitsemalla Seuraava.
Vaihe 2/2: PEAP-palvelin
- Valitse jokin seuraavista käyttäjätietojen hakumenetelmistä: Varmenna palvelinsertifikaatti tai Määritä palvelimen tai sertifikaatin nimi.
- Valitse OK. Profiili lisätään profiililuetteloon.
- Valitse uusi profiili profiililuettelon lopusta. Sijoita ylä- ja alanuolen avulla uusi profiili sen prioriteettia vastaavaan kohtaan.
- Muodosta yhteys valittuun langattomaan verkkoon valitsemalla Yhdistä.
Jos Suojausasetukset-sivulla ei valittu Käytä Windowsin sisäänkirjautumista -asetusta eikä käyttäjätietoja määritetty, profiilille ei tallenneta käyttäjätietoja. Anna käyttäjätiedot, joita käytetään laillisuustarkistuksessa verkossa.
- Sulje apuohjelma valitsemalla OK.
Verkon LEAP-laillisuustarkistusta käyttävän profiilin luominen
Cisco LEAP (Light Extensible Authentication Protocol) on 802.1X-laillisuustarkistustyyppi, joka tukee molemminpuolista laillisuustarkistusta asiakkaan ja RADIUS-palvelimen välillä. LEAP-profiiliasetukset sisältävät LEAP:n, CKIP:n ja Rogue-tukiasematunnistuksen automaattisen integroimisen.
Profiilin kartoitus
Tämä profiili viedään eri tavalla asiakkaille, jotka käyttävät Windows* XP:tä verrattuna asiakkaisiin, jotka käyttävät Windows Vistaa* ja Windows* 7:ää. Katso lisätietoja kohdasta LEAP-profiilin kartoitus.
LEAP-laillisuustarkistusta käyttävän profiilin luominen
-
Valitse Profiilit... WiFi-yhteysapuohjelman pääikkunassa.
Tai jos toimit järjestelmänvalvojana, avaa Hallinta-apuohjelma.
- Valitse profiililuettelossa Lisää. Luo WiFi-profiili -toiminnon Yleisasetukset-ikkuna tulee näyttöön.
- Profiilinimi: Anna profiilille kuvaava nimi.
- WiFi-verkon nimi (SSID): Anna verkon tunniste.
- Toimintatila: Valitse Verkko (perusrakenne). (Tämän parametrin arvoksi asetetaan Perusrakenne, jos käytät Hallinta-apuohjelmaa.)
- Hallintaprofiilityyppi: Valitse Pysyvä tai Yhteys ennen sisäänkirjautumista / Yhteinen. (Tätä vaihetta sovelletaan vain jos käytät Hallinta-apuohjelmaa.
- Avaa Suojausasetukset valitsemalla Seuraava.
- Valitse Enterprise-suojaus.
- Verkkotodennus: Valitse WPA-Enterprise tai WPA2-Enterprise (suositellaan).
- Tiedon salaus: AES-CCMP on suositeltava menetelmä.
- Ota käyttöön 802.1X: Tämä on oletusarvon mukaan valittuna.
- Laillisuustarkistuksen tyyppi: Valitse LEAP käytettäväksi tässä yhteydessä.
- Valitse Cisco-asetukset.
-
Valitsemalla Enable Cisco Compatible Extensions voit ottaa käyttöön Cisco Compatible Extensions (CCX) -suojauksen (Salli nopea solukonpäivitys (CCKM), Ota Radio Management -tuki käyttöön ja Salli sekasolutila).
- Valitsemalla Ota Radio Management -tuki käyttöön voit tunnistaa Rogue-tukiasemia.
- Palaa Suojausasetukset-ikkunaan valitsemalla OK.
LEAP-käyttäjä:
- Valitse jokin seuraavista laillisuustarkistusmenetelmistä. Jos valitsit Hallintaprofiilityyppi -kohdassa Pysyvä (kun Yhteys ennen sisäänkirjautumista / Yhteinen on valittuna tai valitsematta), ainoastaan vaihtoehto Käytä seuraavaa käyttäjänimeä ja salasanaa on käytettävissä. Jos valitsit vain Yhteys ennen sisäänkirjautumista / Yhteinen, kolme alla mainittua laillisuustarkistusmenetelmää on käytettävissä.
- Tallenna asetukset ja sulje sivu valitsemalla OK.
Verkon EAP-FAST-laillisuustarkistusta käyttävän profiilin luominen
Cisco on lisännyt Cisco Compatible Extensions, Version 3 (CCXv3) -ominaisuuteen EAP-FAST (Extensible Authentication Protocol-Flexible Authentication via Secure Tunneling) -tuen, jossa käytetään PAC-tunnuksia laillisuustarkistetun tunnelin muodostamiseksi asiakkaan ja palvelimen välille. Cisco Compatible Extensions, Version 4 (CCXv4) parantaa tehokkaan suojauksen käyttöönottomenetelmiä ja sisältää innovaatioita, jotka tehostavat suojausta, liikkuvuutta, palvelun laatua ja verkonhallintaa.
Profiilin kartoitus
Tämä profiili viedään eri tavalla asiakkaille, jotka käyttävät Windows* XP:tä verrattuna asiakkaisiin, jotka käyttävät Windows Vistaa* ja Windows* 7:ää. Katso lisätietoja kohdasta EAP-FAST-profiilin kartoitus.
Profiilin luominen käyttämään EAP-FAST-laillisuustarkistusta käyttäen Cisco Compatible Extensions -asetuksia, versio 3 (CCXv3)
-
Valitse Profiilit... WiFi-yhteysapuohjelman pääikkunassa.
Tai jos toimit järjestelmänvalvojana, avaa Hallinta-apuohjelma.
- Avaa Luo WiFi-profiili -toiminnon Yleisasetukset-ikkuna valitsemalla profiililuettelossa Lisää.
- WiFi-verkon nimi (SSID): Anna verkon tunniste.
- Profiilinimi: Anna profiilille kuvaava nimi.
- Toimintatila: Valitse Verkko (perusrakenne). (Tämän parametrin arvoksi asetetaan Perusrakenne, jos käytät Hallinta-apuohjelmaa.)
- Hallintaprofiilityyppi: Valitse Pysyvä tai Yhteys ennen sisäänkirjautumista / Yhteinen. (Tätä vaihetta sovelletaan vain jos käytät Hallinta-apuohjelmaa.
- Avaa Suojausasetukset valitsemalla Seuraava.
- Valitse Enterprise-suojaus.
- Verkkotodennus: Valitse WPA-Enterprise tai WPA2-Enterprise (suositellaan).
- Tiedon salaus: AES-CCMP on suositeltava menetelmä.
- Ota käyttöön 802.1X: Tämä on oletusarvon mukaan valittuna.
- Laillisuustarkistuksen tyyppi: Valitse EAP-FAST käytettäväksi tässä yhteydessä.
Vaihe 1/2: EAP-FAST-käyttöönotto
- Salli käyttöönotto palvelinlaillisuustarkistamattoman (Laillisuustarkistamaton-TLS-palvelin-käyttöönottotila) TLS-tunnelin sisällä valitsemalla Poista EAP-FAST-parannukset (CCXv4) käytöstä.
- Voit tarkastella aikaisemmin myönnettyjä ja tietokoneessa sijaitsevia PAC-tietoja valitsemalla Valitse palvelin. (Tämä asetus ei ole käytettävissä järjestelmänvalvojan profiileja määritettäessä. Se on käytettävissä vain käyttäjäprofiileille Windows* XP -koneissa.)
HUOMAUTUS: Jos käyttöön otettu PAC (Protected Access Credential) -tunnus kelpaa, WiFi-yhteysapuohjelma ei pyydä käyttäjää hyväksymään sitä. Jos PAC-tunnus ei kelpaa, WiFi-yhteysapuohjelma ei pysty suorittamaan käöyttöönottoa automaattisesti. Wireless-tapahtumientarkastelu-ikkunassa esitetään tilailmoitus, jota järjestelmänvalvoja voi tarkastella käyttäjän tietokoneessa.
- PAC:n tuominen: (Tämä asetus ei ole käytettävissä järjestelmänvalvojan profiileja määritettäessä. Se on käytettävissä vain käyttäjäprofiileille Windows* XP -koneissa.)
- Avaa PAC (Protected Access Credentials) -tieto -luettelo valitsemalla Valitse palvelin.
- Tuo tietokoneessa tai palvelimessa sijaitseva PAC valitsemalla Tuo.
- Valitse PAC ja valitse sitten Avaa.
- Anna PAC-salasana (valinnainen).
- Sulje sivu valitsemalla OK. Valittu PAC lisätään PAC-luetteloon.
- Valitse käyttäjätietojen hakumenetelmä valitsemalla Seuraava tai tallenna EAP-FAST-asetukset ja palaa profiililuetteloon valitsemalla OK. PAC:tä käytetään tässä langattomassa profiilissa.
Vaihe 2/2: EAP-FAST-lisätiedot
Asiakkaan laillisuustarkistuksen suorittamiseksi muodostetussa tunnelissa asiakas lähettää käyttäjänimen ja salasanan laillisuustarkistusta ja asiakkaan todennuskäytännön muodostamiseksi.
- Valitse jokin seuraavista käyttäjätietojen hakumenetelmistä valitsemalla Käyttäjätiedot: Käytä Windowsin sisäänkirjautumista, Kysy aina yhteyttä muodostettaessa tai Käytä seuraavaa.
- Tallenna asetukset ja sulje sivu valitsemalla OK. Palvelinvarmennusta ei vaadita.
Profiilin luominen käyttämään EAP-FAST-laillisuustarkistusta käyttäen Cisco Compatible Extensions -asetuksia, versio 4 (CCXv4)
-
Valitse Profiilit... WiFi-yhteysapuohjelman pääikkunassa.
Tai jos toimit järjestelmänvalvojana, avaa Hallinta-apuohjelma.
- Avaa Luo WiFi-profiili -toiminnon Yleisasetukset-ikkuna valitsemalla profiililuettelossa Lisää.
- WiFi-verkon nimi (SSID): Anna verkon tunniste.
- Profiilinimi: Anna profiilille kuvaava nimi.
- Toimintatila: Valitse Verkko (perusrakenne). (Tämän parametrin arvoksi asetetaan Perusrakenne, jos käytät Hallinta-apuohjelmaa.)
- Hallintaprofiilityyppi: Valitse Pysyvä tai Yhteys ennen sisäänkirjautumista / Yhteinen. (Tätä vaihetta sovelletaan vain jos käytät Hallinta-apuohjelmaa.
- Avaa Suojausasetukset valitsemalla Seuraava.
- Valitse Enterprise-suojaus.
- Verkkotodennus: Valitse WPA-Enterprise tai WPA2-Enterprise (suositellaan).
- Tiedon salaus: AES-CCMP on suositeltava menetelmä.
- Ota käyttöön 802.1X: Valittuna.
- Laillisuustarkistuksen tyyppi: Valitse EAP-FAST käytettäväksi tässä yhteydessä.
Vaihe 1/3: EAP-FAST-käyttöönotto
CCXv4:n kanssa EAP-FAST tukee kahta seuraavaa käyttöönottotilaa:
- Palvelinlaillisuustarkistettu tila: Käyttöönotto palvelimen laillisuustarkistaman TLS-tunnelin sisällä.
- Palvelinlaillisuustarkistamaton tila: Käyttöönotto laillisuustarkistamattoman TLS-tunnelin sisällä.
HUOMAUTUS: Palvelinlaillisuustarkistettu tila antaa käyttöön merkittävästi tehokkaan suojauksen kuin palvelinlaillisuustarkistamaton tila, vaikka sisempänä menetelmänä olisikin EAP-MS-CHAP-V2. Tämä tilaa suojaa EAP-MS-CHAP-V2-vaihdon mahdollisilta Man-in-the-Middle-hyökkäyksiltä varmentamalla palvelimen laillisuuden ennen MS-CHAP-V2-vaihtoa. Näin ollen palvelinlaillisuustarkistettua tilaa on suositeltavaa käyttää aina, kun se on mahdollista. EAP-FAST-vertaisyksikön pitää käyttää palvelinlaillisuustarkistettua tilaa aina, kun sertifikaatti tai julkinen avain on käytettävissä palvelimen laillisuuden tarkistamiseksi ja varmistaa parhaat suojauskäytännöt.
PAC:n (Protected Access Credentials) käyttöönotto:
EAP-FAST käyttää PAC-avainta siirrettävien käyttäjätietojen suojaamisessa. Kaikkien EAP-FAST-laillisuustarkistajien tunnisteena käytetään myöntäjätunnusta (A-ID). Paikallinen laillisuustarkastaja lähettää myöntäjätunnuksensa (A-ID) laisllisuustarkistuksen tekevälle asiakkaalle, ja asiakas tarkistaa, onko sen tietokannassa vastaava myöntäjätunnus. Jos asiakas ei tunnista myöntäjätunnusta, se pyytää uuden PAC:n.
HUOMAUTUS: Jos käyttöön otettu PAC (Protected Access Credential) -tunnus kelpaa, WiFi-yhteysapuohjelma ei pyydä käyttäjää hyväksymään sitä. Jos PAC-tunnus ei kelpaa, WiFi-yhteysapuohjelma ei pysty suorittamaan käöyttöönottoa automaattisesti. Wireless-tapahtumientarkastelu-ikkunassa esitetään tilailmoitus, jota järjestelmänvalvoja voi tarkastella käyttäjän tietokoneessa.
- Tarkista, että Poista EAP-FAST-parannukset (CCXv4) käytöstä ei ole valittuna. Salli valtuuttamaton käyttöönotto ja Salli valtuutettu käyttöönotto ovat oletusarvon mukaan valittuina. Kun PAC on valittu oletuspalvelimesta, voit poistaa näiden käyttöönottomenetelmien valinnan.
- Oletuspalvelin: Oletusasetus on Ei mitään. Valitse PAC oletusarvon mukaisesta PAC-myöntäjäpalvelimesta valitsemalla Valitse palvelin tai valitse palvelin Palvelinryhmä-luettelosta. Näyttöön tulee EAP-FAST-oletuspalvelimen (PAC-myöntäjä) valintasivu.
HUOMAUTUS: Palvelinryhmät luetellaan vain silloin, kun tietokoneeseen on asennettu Järjestelmänvalvojan pakkaus, joka sisältää EAP-FAST-A-tunnusryhmä-asetukset.
PAC-jakelu voidaan myös suorittaa manuaalisesti. Manuaalisen käyttöönoton avulla voidaan luoda PAC-tunnus ACS-palvelimen käyttäjälle ja sitten tuoda se käyttäjän tietokoneeseen. PAC-tiedosto voidaan suojata salasanalla, joka käyttäjän pitää antaa PAC:n tuonnin aikana.
- PAC:n tuominen:
- Tuo PAC PAC-palvelimesta valitsemalla Tuo.
- Valitse Avaa.
- Anna PAC-salasana (valinnainen).
- Sulje sivu valitsemalla OK. Valittua PAC:tä käytetään tässä langattomassa profiilissa.
EAP-FAST CCXv4 muodostaa tuen muiden käyttäjätietojen käyttöönotolle tunnelin muodostamisessa parhaillaan käytettävän PAC-tunnuksen ohella. Tuettuihin käyttäjätunnustyyppeihin sisältyvät luotettava CA-sertifikaatti, koneen käyttäjätiedot koneen laillisuustarkistusta varten ja tilapäiset käyttäjätiedot, joita käytetään käyttäjän laillisuustarkistuksen ohittamiseksi.
Käytä sertifikaattia (TLS-laillisuustarkistus)
- Valitse Käytä sertifikaattia (TLS-laillisuustarkistus).
- Valitse Identiteetinsuojaus, kun tunneli on suojattu.
- Hanki sertifikaatti valitsemalla jokin seuraavista: Käytä älykorttia, Käytä tälle tietokoneelle myönnettyä sertifikaattia tai Käytä tässä tietokoneessa olevaa käyttäjäsertifikaattia.
- Käyttäjänimi: Anna käyttäjäsertifikaattiin liitetty käyttäjänimi.
- Valitse Seuraava.
Vaihe 2/3: EAP-FAST-lisätiedot
Jos valitsit Käytä sertifikaattia (TLS-laillisuustarkistus)- ja Käytä tässä tietokoneessa olevaa käyttäjäsertifikaattia -asetuksia, valitse Seuraava (solukonpäivitystietoja ei vaadita) ja määritä EAP-FAST-palvelinsertifikaattiasetukset jatkamalla vaiheesta 3. Jos EAP-FAST-palvelinasetuksia ei ole tarpeen määrittää, tallenna asetukset ja palaa Profiilit-sivulle valitsemalla OK.
Jos valitsit Käytä älykorttia, lisää solukonpäivitystiedot tarvittaessa. Tallenna asetukset ja palaa Profiilit-sivulle valitsemalla OK.
Jos et valinnut Käytä sertifikaattia (TLS-laillisuustarkistus) -vaihtoehtoa, valitse laillisuustarkistusyhteyskäytäntö valitsemalla Seuraava. CCXv4 sallii lisäkäyttäjätiedot tai TLS-koodiryhmät tunnelin muodostamiseksi.
Laillisuustarkistuksen yhteyskäytäntö: Valitse joko GTC tai MS-CHAP-V2 (oletus).
Generic Token Card (GTC)
GTC-menetelmää voidaan käyttää palvelinlaillisuustarkistetussa tilassa. Tämä sallii muita tietokantoja, kuten LDAP:ta (Lightweight Directory Access Protocol) ja kertasalasanatekniikkaa, käyttämisen vertaisyksikköjen käyttöönoton kaistansisäisesti. Korvaaminen voidaan kuitenkin saavuttaa vain käytettäessä TLS-koodiryhmiä, jotka varmistavat palvelinlaillisuustarkistuksen.
Kertakäyttöisen salasanan määrittäminen:
- Laillisuustarkistuksen yhteyskäytäntö: Valitse GTC (Generic Token Card).
- Käyttäjätiedot: Valitse Kysy aina yhteyttä muodostettaessa.
- Kehote yhteyttä muodostettaessa: Valitse jokin seuraavista vaihtoehdoista:
Nimi |
Kuvaus |
Pysyvä salasana |
Käyttäjätiedot annetaan yhteyttä muodostettaessa. |
Kertasalasana (OTP) |
Salasana hankitaan tunnistelaitteesta. |
PIN-tunnus (ohjelmallinen tunnus) |
Salasana hankitaan tunnisteohjelmasta. |
- Valitse OK.
- Valitse profiili WiFi-verkot-luettelosta.
- Valitse Yhdistä. Anna pyydettäessä käyttäjänimi, toimialue ja kertakäyttöinen salasana (OTP).
- Valitse OK.
MS-CHAP-V2. Tämä parametri määrittää PEAP-tunnelin kautta käytettävän laillisuustarkistuksen yhteyskäytännön.
- Laillisuustarkistuksen yhteyskäytäntö: Valitse MS-CHAP-V2.
- Valitse käyttäjätiedot: Käytä Windowsin sisäänkirjautumista, Kysy aina yhteyttä muodostettaessa tai Käytä seuraavaa.
- Solukonpäivitystiedot: Solukonpäivitystiedot voidaan täyttää tähän kenttään, tai voit käyttää muotoa %toimialue%\%käyttäjänimi% solukonpäivitystietojen syöttämisen oletusmuotona.
Kun laillisuustarkistuspalvelimena on 802.1X Microsoft IAS RADIUS, palvelin tarkistaa laitteen laillisuuden käyttämällä Intel® PROSet/Wireless WiFi -ohjelmiston Solukonpäivitystietoja ja jättää huomiotta Laillisuustarkistuksen yhteyskäytännön MS-CHAP-V2 -käyttäjänimen. Microsoft IAS RADIUS hyväksyy vain kelvollisen käyttäjänimen (dotNet user) Solukonpäivitystiedoille. Kaikki laillisuudentarkistuspalvelimet kohtelevat solukonpäivitystietoja valinnaisina. Näin ollen on suositeltavaa, että todellisten tietojen asemesta käytetään solukonpäivitystietojen haluttua aluenimeä (esimerkiksi nimeton@omatoimialue) todellisten tietojen asemesta.
Vaihe 3/3: EAP-FAST-palvelin
Laillisuustarkistettu-TLS-palvelin-käyttöönottotilaa tuetaan käytettäessä luotettavaa CA-sertifikaattia, itsemyönnettyä palvelinsertifikaattia tai palvelimen julkisia avaimia sekä GTC:tä sisempänä EAP-menetelmänä.
- Valitse jokin seuraavista käyttäjätietojen hakumenetelmistä: Varmenna palvelinsertifikaatti tai Määritä palvelimen tai sertifikaatin nimi.
- Sulje Suojausasetukset-ikkuna valitsemalla OK-painike.
EAP-FAST-käyttäjäasetukset:
HUOMAUTUS: Jos järjestelmänvalvojan pakkaus, joka tuodaan käyttäjän tietokoneeseen, ei sisällä CCXv4-hallinta-apuohjelman käyttöönoton sovellusasetusta, ainoastaan EAP-FAST-käyttäjäasetukset ovat käytettävissä tässä kokoonpanossa.
Asiakkaan määrittäminen käyttämään EAP-FAST-laillisuustarkistusta:
-
Valitse Profiilit... WiFi-yhteysapuohjelman pääikkunassa.
Tai jos toimit järjestelmänvalvojana, avaa Hallinta-apuohjelma.
- Avaa Profiili-sivulla Luo WiFi-profiili -hallintatoiminnon Yleisasetukset-ikkuna valitsemalla Lisää.
- WiFi-verkon nimi (SSID): Anna verkon tunniste.
- Profiilinimi: Anna profiilille kuvaava nimi.
- Toimintatila: Valitse Verkko (perusrakenne). (Tämän parametrin arvoksi asetetaan Perusrakenne, jos käytät Hallinta-apuohjelmaa.)
- Hallintaprofiilityyppi: Valitse Pysyvä tai Yhteys ennen sisäänkirjautumista / Yhteinen. (Tätä vaihetta sovelletaan vain jos käytät Hallinta-apuohjelmaa.
- Avaa Suojausasetukset valitsemalla Seuraava.
- Valitse Enterprise-suojaus.
- Verkkotodennus: Valitse WPA-Enterprise tai WPA2-Enterprise.
- Tiedon salaus: Valitse jokin seuraavista vaihtoehdoista:
- TKIP antaa käyttöön avainten pakettikohtaisen sekoituksen, sanoman yhtenäisyystarkistuksen ja uudelleenavainnusmekanismin
- AES-CCMP (Advanced Encryption Standard - Counter CBC-MAC Protocol) -menetelmää käytetään tiedon salaamisessa aina, kun tiedon tehokas suojaus on tarpeen. AES-CCMP on suositeltava menetelmä.
- Ota käyttöön 802.1X: Valittuna.
- Laillisuustarkistuksen tyyppi: Valitse EAP-FAST käytettäväksi tässä yhteydessä.
- Voit valita Salli nopea solukonpäivitys (CCKM) -toiminnon, joka sallii WiFi-asiakassovittimen nopean ja suojatun solukonpäivityksen, valitsemalla
Cisco-asetukset.
Vaihe 1/3: EAP-FAST-käyttäjäasetukset:
EAP-FAST käyttää PAC-avainta siirrettävien käyttäjätietojen suojaamisessa. Kaikkien EAP-FAST-laillisuustarkistajien tunnisteena käytetään myöntäjätunnusta (A-ID). Paikallinen laillisuustarkastaja lähettää myöntäjätunnuksensa (A-ID) laisllisuustarkistuksen tekevälle asiakkaalle, ja asiakas tarkistaa, onko sen tietokannassa vastaava myöntäjätunnus. Jos asiakas ei tunnista myöntäjätunnusta, se pyytää uuden PAC:n.
HUOMAUTUS: Jos käyttöön otettu PAC (Protected Access Credential) -tunnus kelpaa, WiFi-yhteysapuohjelma ei pyydä käyttäjää hyväksymään sitä. Jos PAC-tunnus ei kelpaa, WiFi-yhteysapuohjelma ei pysty suorittamaan käöyttöönottoa automaattisesti. Wireless-tapahtumientarkastelu-ikkunassa esitetään tilailmoitus, jota järjestelmänvalvoja voi tarkastella käyttäjän tietokoneessa.
- Jätä Poista EAP-FAST-parannukset (CCXv4) käytöstä -valintaruutu valitsematta.
- Salli valtuutettu käyttöönotto ja Salli valtuuttamaton käyttöönotto ovat oletusarvon mukaan valittuina.
- Oletuspalvelin: Oletusasetus on Ei mitään. Valitse PAC oletusarvon mukaisesta PAC-myöntäjäpalvelimesta valitsemalla Valitse palvelin. Näyttöön tulee PAC (Protected Access Credentials) -tunnuksen valintasivu.
HUOMAUTUS: Palvelinryhmät luetellaan vain silloin, kun tietokoneeseen on asennettu Järjestelmänvalvojan pakkaus, joka sisältää EAP-FAST-A-tunnusryhmä-asetukset.
PAC-jakelu voidaan myös suorittaa manuaalisesti. Manuaalisen käyttöönoton avulla voidaan luoda PAC-tunnus ACS-palvelimen käyttäjälle ja sitten tuoda se käyttäjän tietokoneeseen. PAC-tiedosto voidaan suojata salasanalla, joka käyttäjän pitää antaa PAC:n tuonnin aikana.
- PAC:n tuominen:
- Tuo PAC PAC-palvelimesta valitsemalla Tuo.
- Valitse Avaa.
- Anna PAC-salasana (valinnainen).
- Sulje sivu valitsemalla OK. Valittua PAC:tä käytetään tässä langattomassa profiilissa.
- Valitse Seuraava.
- Jos kyseessä ei ole Yhteys ennen sisäänkirjautumista / Yhteinen -profiili, valitse Seuraava ja siirry suoraan kohtaan Vaihe 3/3: EAP-FAST-palvelin.
- Jos kyseessä on Yhteys ennen sisäänkirjautumista / Yhteinen -profiili tai jos profiilin luomisessa ei käytetä Hallinta-apuohjelmaa, jatka seuraavasta vaiheesta.
Vaihe 2/3: EAP-FAST-lisätiedot
- Laillisuustarkistuksen yhteyskäytäntö: Valitse MS-CHAP-V2 tai GTC
- Käyttäjätiedot: Valitse Käytä Windowsin sisäänkirjautumista tai Käytä seuraavaa.
- Jos valitsit Käytä seuraavaa -vaihtoehdon, anna käyttäjänimi, toimialue, salasana ja salasanan vahvistus.
- Anna solukonpäivitystiedot: %TOIMIALUE%\%KÄYTTÄJÄNIMI
- Valitse Seuraava.
Vaihe 3/3: EAP-FAST-palvelin
- Valitse tarvittaessa Varmenna palvelinsertifikaatti ja valitse sitten sertifikaatin myöntäjä luetteloruudusta. Oletusarvo on Mikä tahansa luotettu sertifikaatinmyöntäjä.
- Valitse tarvittaessa Määritä Palvelin tai sertifikaatin nimi ja anna sitten nimi. Valitse sitten Palvelinnimen on oltava täsmälleen sama tai Toimialueen nimen lopussa on oltava määritetty merkintä. Palvelinnimessä saa käyttää kaikkia merkkejä, myös erikoismerkkejä.
- Valitse OK.