ฉันกำลังพยายามแก้ไขการกำหนดค่าเซิร์ฟเวอร์นโยบายเครือข่าย Microsoft Server 2016 เป็นเซิร์ฟเวอร์รัศมีด้วย PEAP-MSChapv2
เนื่องจาก เป็นที่รู้จักกันดี อุปกรณ์ที่ทันสมัยบางอย่างไม่สามารถ "ไม่ตรวจสอบ" ใบรับรองเซิร์ฟเวอร์ได้ เนื่องจากตัวเลือกนี้อ่อนแอเกินไปและถูกปิดใช้งาน (เช่น แอนดรอยด์ 11 เครื่อง)
สำหรับสิ่งที่ฉันรู้ว่าควรมีวิธีแก้ไขในการเพิ่มใบรับรอง CA ภายในไปยังอุปกรณ์ (ไม่ใช่โดเมน) เหล่านี้ เพื่อให้สามารถตรวจสอบใบรับรองเซิร์ฟเวอร์ nps ได้ (และหลีกเลี่ยงการจัดการใบรับรองไคลเอ็นต์)
ฉันพบใบรับรองเซิร์ฟเวอร์ nps ที่ออกโดย Internal CA และใบรับรองของ ca ภายในนี้มีการลงนามด้วยตนเอง (ออกเอง)
ฉันพยายามส่งออกใบรับรอง ca (โดยไม่มีรหัสส่วนตัว) และนำเข้าในอุปกรณ์ แต่ตอนนี้ไม่สำเร็จ ฉันได้รับข้อผิดพลาด 22: ประเภท Eap ไม่สามารถประมวลผลโดยเซิร์ฟเวอร์
หรือ
ข้อผิดพลาด 265: ห่วงโซ่ใบรับรองออกโดยหน่วยงานที่ไม่น่าเชื่อถือ
ไม่ชัดเจนว่าฉันได้รับ 265 ก็ต่อเมื่อฉันเปลี่ยนโดเมนของฟิลด์บนไคลเอ็นต์เป็นเฉพาะโดเมนของ FQDN ในชื่อ cn ของใบรับรองเซิร์ฟเวอร์ nps
ฉันจะใช้สิ่งนี้อย่างถูกต้องได้อย่างไร (PEAP-MSchapv2 พร้อมการรับรองความถูกต้องของเซิร์ฟเวอร์บนไคลเอ็นต์ที่ไม่ใช่โดเมน)
บันทึก:
ตอนนี้มันใช้งานได้ดีสำหรับไคลเอนต์ไร้สาย "เก่า": พวกเขาตรวจสอบความถูกต้องในฐานะผู้ใช้ AD และได้รับการเข้าถึงเครือข่าย ดังนั้นฉันต้องการแก้ไขการตั้งค่าสำหรับอุปกรณ์รุ่นใหม่เหล่านี้เท่านั้นโดยไม่เปลี่ยนแปลงอย่างรุนแรง