Abuse Melding

Je hebt een klacht over de onderstaande posting:

01-06-2022, 21:52 door Anoniem

De beperkingen van het server-side deel van EAP kunnen worden opgevangen door certificaten te gebruiken op de client om mee te authentiseren. Dan gaan er geen wachtwoorden meer over de lijn of door de lucht. Een eigen CA inregelen en die voor EAP gebruiken is een goede optie, maar onwerkbaar als er ook externen op de je netwerk moeten komen. Die moeten jouw eigen CA dan ook impliciet vertrouwen (of door foutmeldingen e.d. heen worstelen). In dat geval is het gebruik van een publieke CA weer gewenst. Ik vertrouw liever een PKI Overheid Root CA dan een ACME Snake Oil CA die onder het bureau van de boekhouder draait. Verder heeft Windows de mogelijkheid de CN in het certificaat te checken en als je dan een certificaat op de RADIUS gebruikt die uit een gerenormeerde CA komt en waar meer dan alleen domein eigendom gecheckt wordt, dan is de kans erg klein dat iemand uit die CA een certificaat kan trekken met dezelfde CN. Zoals met alle security vraagstukken in de IT; alles heeft voor en nadelen.

Beschrijf je klacht (Optioneel):

captcha