Size: a a a

2020 November 08

BL

Boris Lytochkin in EvilWirelessChat
посмотри что бегает в EAPOL - там видно, кто в TLS-handshake присылает NAK
источник

SK

Sergey K in EvilWirelessChat
в логе ISE при попытке подключиться такому клиенту

   12520   EAP-TLS failed SSL/TLS handshake because the client rejected the ISE local-certificate
   12507   EAP-TLS authentication failed
   61025   Open secure connection with TLS peer
   11504   Prepared EAP-Failure
   11003   Returned RADIUS Access-Reject
   5434   Endpoint conducted several failed authentications of the same scenario
источник

SK

Sergey K in EvilWirelessChat
Failure Reason   12520 EAP-TLS failed SSL/TLS handshake because the client rejected the ISE local-certificate
источник

BL

Boris Lytochkin in EvilWirelessChat
цифры - это что?
источник

SK

Sergey K in EvilWirelessChat
но это если я СА от серта сервера установлю на клиент
источник

SK

Sergey K in EvilWirelessChat
эмм наверное просто фраза присвоена к этому число
источник

SK

Sergey K in EvilWirelessChat
для анализа лога или не знаю
источник

BL

Boris Lytochkin in EvilWirelessChat
понятно, а то уж больно на
uniq -c
похоже
источник

SK

Sergey K in EvilWirelessChat
это вывод в веб морде ISE
источник

SK

Sergey K in EvilWirelessChat
с одной стороны по логике если корневые серты установлены в доверенные с обоих сторон то почему бы не проверить сертификаты друг друга и не подключиться, но с другой может сам клиент  заподозрит неладное что сервер херпойми какой
источник

BL

Boris Lytochkin in EvilWirelessChat
сними дамп аутентификации, будет видно, что творится
источник

BL

Boris Lytochkin in EvilWirelessChat
можно EAPOL, можно RADIUS
источник

SK

Sergey K in EvilWirelessChat
да там технически так понастроено на том объекте что ничего снять не могу
источник

SK

Sergey K in EvilWirelessChat
просто хочу понять изначально такое дожно работать и имеет ли смысл дальше копать
источник

BL

Boris Lytochkin in EvilWirelessChat
должно. но не работает. нужны дампы, чтобы понять, что не так. мой опыт говорит о том, что по логам гадать можно бесконечно долго
источник

BL

Boris Lytochkin in EvilWirelessChat
возможно, ISE посылает не цепочку, а только свой церт, возможно, что-то не так настроено на андроиде, возможно они не могут договориться о шифрах - там 1001 причина может быть и из "AP-TLS failed SSL/TLS handshake because the client rejected the ISE local-certificate" этого всего не вытащить
источник

SK

Sergey K in EvilWirelessChat
понятно
источник

SK

Sergey K in EvilWirelessChat
в ISE этот дамп где можно посмотреть?
источник

BL

Boris Lytochkin in EvilWirelessChat
никогда его не видел в глаза
источник

AV

Anton V in EvilWirelessChat
Sergey K
в ISE этот дамп где можно посмотреть?
источник