<?xml version="1.0" encoding="UTF-8" ?>
<rss version="0.91">
  <channel>
    <title>どっといちえくーす</title>
    <description>認証ネットワークについて、SWITCHをベースにφ（．．）メモメモ．．．。</description>
    <link>https://dot1x.blog.shinobi.jp/</link>
    <language>ja</language>
    <copyright>Copyright (C) NINJATOOLS ALL RIGHTS RESERVED.</copyright>

    <item>
      <title>windowsログオン前に802.1X？</title>
      <description>&lt;a href=&quot;http://www.soliton.co.jp/products/netattest_eps/supplicant/index.html&quot;&gt;http://www.soliton.co.jp/products/netattest_eps/supplicant/index.html&lt;/a&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;span class=&quot;p12h&quot;&gt;Soliton 1XGate（ワンエックスゲート）という802.1Xクライアントを使うと&lt;br /&gt;
Windowsログオンの前に802.1X認証ができるらしい。&lt;br /&gt;
&lt;br /&gt;
windows標準の802.1xクライアントと何処が違うのか&lt;br /&gt;
評価版を落として今度試してみます。&lt;br /&gt;
&lt;/span&gt;</description> 
      <link>https://dot1x.blog.shinobi.jp/dot1x/windows%E3%83%AD%E3%82%B0%E3%82%AA%E3%83%B3%E5%89%8D%E3%81%AB802.1x%EF%BC%9F</link> 
    </item>
    <item>
      <title>peapのキャッシュ（XP）</title>
      <description>検証をしていると便利？なはずの機能も煩わしくなる。&lt;br /&gt;
&lt;br /&gt;
本日ワークグループ環境のXPにて認証方式はPEAPの802.1X認証を行う。&lt;br /&gt;
ドメインに参加している場合PEAPではログオン時のUserID、Password、Domain名を&lt;br /&gt;
802.1X認証時に自動的に送信してくれる便利な機能があるが今回は使えない。&lt;br /&gt;
初回ログオン時に資格情報入力画面が表示されUserID、Passwordを手動入力&lt;br /&gt;
&amp;rarr;よっしゃ成功ー（いつも一発では成功せず切り分けが始る・・）。&lt;br /&gt;
&lt;br /&gt;
じゃあ認証時の所属VLANでも変更しますかとRADIUSサーバの&lt;br /&gt;
RADIUSアトリビュート変更。（Tunnel-Private-Group-Id属性）&lt;br /&gt;
&lt;br /&gt;
もう1回PCにケーブル接続・・・・・・・。&lt;br /&gt;
んー資格情報入力画面が出ないっ！！んんー？&lt;br /&gt;
&lt;br /&gt;
サーバやSWで確認すると既に認証成功してました。&lt;br /&gt;
調べたところXPでは初回入力した資格情報（UserID、Password）を&lt;br /&gt;
キャッシュして次回以降の認証時に自動的に送信してくれるんですね。&lt;br /&gt;
ナイスシームレス、入力ミスが無くて助かるよー。&lt;br /&gt;
&lt;br /&gt;
でもちょっと待て違うUserIDで802.1X認証を行いたい場合は？&lt;br /&gt;
運用時はそういう場面は少ないと思うが、今は検証中、&lt;br /&gt;
毎回資格情報入力画面を出したいのですが・・・。&lt;br /&gt;
&lt;br /&gt;
今回とった方法&lt;br /&gt;
&amp;rarr;ユーザ変更毎にレジストリエディタからキャッシュをクリアする・・・。&lt;br /&gt;
PATH：￥HKEY_CURRENT_USER￥Software￥Microsoft￥EAPOL￥UserEapInfoを削除&lt;br /&gt;
あぅーめんどくさい。&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;</description> 
      <link>https://dot1x.blog.shinobi.jp/dot1x/peap%E3%81%AE%E3%82%AD%E3%83%A3%E3%83%83%E3%82%B7%E3%83%A5%EF%BC%88xp%EF%BC%89</link> 
    </item>
    <item>
      <title>Windowsサプリカントのログオフ時の挙動</title>
      <description>dot1x認証に1回成功した端末は永遠にネットワーク使用可能。&lt;br /&gt;
ではセキュリティ上好ましくない為着信装置で認証済みサプリカントの&lt;br /&gt;
離脱を速やかに検知しSTATEをクリアする必要があります。&lt;br /&gt;
&lt;br /&gt;
例えば着信装置に直接接続されていれば、LinkDownを契機にStateをクリアや&lt;br /&gt;
再認証パケットをスイッチから送信し、決まった回数応答が無ければStateをクリアや&lt;br /&gt;
ARPテーブルから認証済みサプリカントのMACが消えればStateをクリア等&lt;br /&gt;
方法は色々ありますが、&lt;br /&gt;
&lt;br /&gt;
&lt;strong&gt;サプリカントがログオフする時着信装置に離脱を教えてくれれば&lt;br /&gt;
&lt;br /&gt;
&lt;/strong&gt;着信装置（SW）では離脱の検知方法を考えず、&lt;br /&gt;
EAPOL-STARTを待てば良いだけになります。&lt;br /&gt;
&lt;br /&gt;
XPでは&lt;br /&gt;
WinXPではログオフ時EAPOL-STARTを送信しますが、&lt;br /&gt;
着信装置（SW）からのEAP-request/Idを無視してしまいます。&lt;br /&gt;
その為着信装置（SW）ではXP端末ログオフ後も離脱を認識できません。&lt;br /&gt;
&lt;br /&gt;
Vistaでは&lt;br /&gt;
ログオフ時EAPOL-STARTを送信し、&lt;br /&gt;
認証シーケンスを開始します、そして認証失敗させる事により&lt;br /&gt;
着信装置側にStateのクリアを促す事が出来ます。&lt;br /&gt;</description> 
      <link>https://dot1x.blog.shinobi.jp/dot1x/windows%E3%82%B5%E3%83%97%E3%83%AA%E3%82%AB%E3%83%B3%E3%83%88%E3%81%AE%E3%83%AD%E3%82%B0%E3%82%AA%E3%83%95%E6%99%82%E3%81%AE%E6%8C%99%E5%8B%95</link> 
    </item>
    <item>
      <title>XPのサプリカントモード変更</title>
      <description>&lt;p&gt;サプリカント：Supplicant&lt;br /&gt;
IEEE802.1Xに準拠した認証を実現するために&lt;br /&gt;
クライアント側で必要なソフトウェア。&lt;br /&gt;
&lt;/p&gt;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;
&lt;p&gt;802.1X限定のクライアントの呼び方だったんですね。&lt;br /&gt;
先月あたりの打ち合わせでWEB認証端末の事をサプリカントと&lt;br /&gt;
書いた資料を提出しちゃったし。&lt;br /&gt;
しったかは良くない。反省。&lt;br /&gt;
&lt;/p&gt;
&lt;p&gt;現在Vista-UltimateとXPprofessionalでNAPしたりして遊んでます。&lt;br /&gt;
その中でデフォルトのサプリカントモードがVistaとXPとで違います。&lt;br /&gt;
&lt;/p&gt;
&lt;p&gt;Vistaであればケーブルのリンクと同時にEAPOL-STARTが&lt;br /&gt;
送信され認証のシーケンスが開始されます。&lt;br /&gt;
XPでは着信装置（このブログではほぼ認証SW）からのEAP-Request/Identityを&lt;br /&gt;
受信しないと認証シーケンスは開始されません。&lt;br /&gt;
ちなみにSW側でLINKと同時にEAPを送信する仕様があってもHUB等を挟むと無意味なので、大体タイマーでEAP送信間隔が決まってると思います。&lt;br /&gt;
&lt;/p&gt;
&lt;p&gt;そこで端末の動作モードを変更できます。&lt;br /&gt;
WindowsXP(SP2)標準サプリカントは&lt;/p&gt;
&lt;p&gt;&lt;br /&gt;
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\EAPOL\Parameters&lt;br /&gt;
\General\Global\SupplicantMode&lt;/p&gt;
&lt;p&gt;&lt;br /&gt;
のレジストリの値を3にする事で端末からEAPOL-STARTを送信できるようになります。&lt;br /&gt;
&lt;/p&gt;
&lt;p&gt;これは覚えられません。&amp;phi;（．．）メモメモ．．．&lt;br /&gt;
&lt;/p&gt;</description> 
      <link>https://dot1x.blog.shinobi.jp/dot1x/xp%E3%81%AE%E3%82%B5%E3%83%97%E3%83%AA%E3%82%AB%E3%83%B3%E3%83%88%E3%83%A2%E3%83%BC%E3%83%89%E5%A4%89%E6%9B%B4</link> 
    </item>
    <item>
      <title>認証検疫ネットワーク</title>
      <description>スイッチをベースとした認証、検疫ネットワークに関する技術情報や設定方法、パラメータ、機能や技術に関する個人的な感想等を物忘れ著しい自分のノート代わりに書き残していくつもりです。 &lt;br /&gt;
&lt;br /&gt;
検疫はまだまだ先のお話しで、認証がやっとちらほらって話を聞きます。 &lt;br /&gt;
認証検疫があたりまえというネットワーク環境がくるかどうかは知りませんが、ここで残した事が先の自分１つのツールになれば御の字だと考えています。&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
まだまだ新入社員の未熟者である為、間違い等ありましたら優しめのご指摘お願い致します。</description> 
      <link>https://dot1x.blog.shinobi.jp/%E3%83%97%E3%83%A9%E3%82%A4%E3%83%99%E3%83%BC%E3%83%88/%E8%AA%8D%E8%A8%BC%E6%A4%9C%E7%96%AB%E3%83%8D%E3%83%83%E3%83%88%E3%83%AF%E3%83%BC%E3%82%AF</link> 
    </item>

  </channel>
</rss>