Bonjour à tous,
Je vais tenter de faire concis et clair (et c'est pas gagné)
Dans ma boite, on souhaiterait mettre en place une authent 802.1x pour toute machine venant se connecter en filaire sur notre réseau.
Petit point sur la config chez nous :
- tous les switchs en 3com (supportent le 802.1x)
- AD en 2003
- environ 500 PCs en Windows XP (encore quelques 2000 qui trainent)
- 50 Serveurs en 2000 ou 2003, 2 ou 3 en linux egalement
- Des macs
A l'heure actuelle, on a deja mis en place une solution 802.1x pour notre boitier Wifi ARUBA et nos PCs portables grâce au service IAS/Radius de Windows 2003 et des certificats utilisateurs.
On voudrait donc généraliser ce principe pour les machines connectées en LAN, mais notre problématique est de pouvoir négocier l'authent avant le Logon et non pas après comme cela se passe avec les portables en Wifi.
Car dans mon idée, si les PCs n'ont pas pu négocier l'accès au réseau avec le switch avant le logon, adieu l'application des GPOs
(même s'il est possible de retarder l'application je crois)
Ce qu'on a déjà réussi à faire :
- avec des certificats utilisateurs, autoriser le traffic avec les 3coms, donc une fois le logon de passé
- attribuer un certificat ordinateur aux PCs
Ce qui bloque :
- faire en sorte que l'authent demande le certificat ordinateur et pas celui utilisateur
- Effectuer ce process dès que le réseau se monte, et pas après le logon
Autre point d'interrogation : est-ce que les macs supportent ?
J'ai pas mal recherché sur le net des procédures, et à chaque fois, je tombe sur le couple 802.1x/certificat utilisateur, mais rien sur les certifs ordinateurs. Pourtant, dans beaucoup d'articles, l'auteur disait qu'il était possible de faire ce que je veux, mais j'ai rien de concrèt comme exemple.
Si quelqu'un a déjà experimenté ou a trouvé une doc, je suis preneur !
Merci d'avance pour votre aide
Message édité par jkley le 16-07-2007 à 10:32:30