Radius mit Windows Server

Seite 2: Basis einrichten

Inhaltsverzeichnis

Nach der Vorarbeit müssen Sie WLAN-Basis und Server einander vorstellen: Die Basis müssen Sie etwa im Web-Interface auf ein anderes Verschlüsselungsverfahren einstellen. Es heißt "WPA2-Enterprise" oder "802.1X". Außerdem müssen Sie die IP-Adresse Ihres Windows Servers eintragen und ein Passwort definieren, das die Kommunikation zwischen WLAN-Basis und Radius-Server absichern soll.

Mehr Infos

Zertifikatsquerelen

Die Microsoft-eigene Radius-Implementierung setzt zumindest auf Seiten des Windows-Servers ein Zertifikat voraus, mit dem sich die Clients von seiner Vertrauenswürdigkeit überzeugen können. Will man kein offizielles Zertifikat kaufen, hilft ein selbst erzeugtes. Der Home Server 2011 und Essentials 2012 R2 generieren die nötigen Zertifikate automatisch, nicht jedoch die anderen Varianten. Auf diesen benötigen Sie eine Zertifizierungsstelle, die mit einem Active Directory verbunden ist.

Sollte Ihr Server bisher ohne laufen: Fügen Sie im Server-Manager die Rolle "Active Directory-Domänendienste" hinzu und folgen Sie den Hinweisen zur Konfiguration. Anschließend wählen Sie in der Rolle "Active Directory-Zertifikatsdienste" den Punkt "Zertifizierungsstelle" aus. Im Anschluss hilft wieder ein Assistent beim Einrichten der eigenen CA -- seine Vorgaben können Sie akzeptieren.

Bei den regulären Server-Varianten (Standard und Datacenter) müssen Sie abschließend die Zertifizierungsstelle benutzen, um das eigentliche Zertifikat zur Authentifizierung zu erstellen. Starten Sie dazu über Ausführen eine leere Management-Console (mmc.exe) und fügen Sie das Snap-In "Zertifikate" hinzu. Bearbeiten Sie die Zertifikate für das "Computerkonto".

Mit einem Rechtsklick auf "Eigene Zertifikate" können Sie ein neues Zertifikat anfordern. Die Vorgaben des Assistenten übernehmen Sie bis zum Schritt "Zertifikate anfordern". Dort wählen Sie "Domänencontrollerauthentifizierung" aus und klicken auf "Registrieren". Zwei Anmerkungen noch: Ohne Active Directory fehlen der Zertifizierungsstelle in diesem Schritt die Vorlagen. Und: Microsoft rät davon ab, die genannten Rollen auf dem selben Server zu installieren.

Am Server rufen Sie die Konsole des Netzwerkrichtlinienservers auf und öffnen "RADIUS-Clients und -Server". Markieren Sie "RADIUS-Clients" und wählen in der Menüleiste die Aktion "Neu". Im Fenster "Neuer RADIUS-Client" geben Sie Ihrer WLAN-Basis einen Namen und tragen die IP-Adresse sowie das eben festgelegte Passwort ein. Nutzer von Cisco-Geräten müssen unbedingt den Hersteller unter dem Reiter "Erweitert" umstellen. Das ist notwendig, da Cisco den Radius-Standard anders verarbeitet.