Устройствам с Windows 10 не удается подключиться к среде 802.1X

Применяется к
Windows 10

Проблема

После применения ноябрьского обновления Windows 10 к устройству вы не сможете подключиться к корпоративной сети WPA-2, использующей сертификаты для серверной или взаимной проверки подлинности (EAP, TLS, PEAP, TTLS).

Причина

В ноябрьском обновлении Windows 10 EAP была обновлена для поддержки TLS 1.2. Это означает, что если сервер объявляет о поддержке TLS 1.2 во время согласования TLS, будет использоваться TLS 1.2.

У нас есть сообщения о том, что в некоторых реализациях серверов Radius возникает ошибка с TLS 1.2. В этом сценарии ошибки проверка подлинности EAP проходит успешно, но вычисление ключа MPPE завершается ошибкой из-за использования неправильного PRF (псевдослучайной функции).

Серверы Radius, о которых известно, что они затронуты

Примечание. Эта информация основана на исследованиях и отчетах партнеров. По мере получения дополнительных данных мы будем добавлять дополнительные сведения.

Сервер Дополнительные сведения Доступно исправление
FreeRADIUS 2.x 2.2.6 для всех методов на основе TLS, 2.2.6–2.2.8 для TTLS Да
FreeRADIUS 3.x 3.0.7 для всех методов на основе TLS, 3.0.7–3.0.9 для TTLS Да
Радиатор 4.14 при использовании с Net::SSLeay 1.52 или более ранней версии Да
Менеджер политики Aruba ClearPass 6.5.1 Да
Pulse Policy Secure https://kb.pulsesecure.net/articles/Pulse_Secure_Article/KB40089 Тестируемое исправление
Cisco Identify Services Engine 2.x 2.0.0.306 Патч 1 Тестируемое исправление

          

Решение

Обратитесь к ИТ-администратору, чтобы обновить сервер Radius до соответствующей версии, включающей исправление.

Временное обходное решение для компьютеров под управлением Windows, на которых установлено ноябрьское обновление

Примечание. Корпорация Майкрософт рекомендует использовать протокол TLS 1.2 для проверки подлинности EAP везде, где он поддерживается. Несмотря на наличие исправлений для всех известных проблем в TLS 1.0, мы понимаем, что TLS 1.0 — это более ранний стандарт, в котором были замечены уязвимости.

Чтобы настроить версию TLS, используемую EAP по умолчанию, необходимо добавить значение DWORD с именем TlsVersion в следующий подраздел реестра:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\RasMan\PPP\EAP\13
Значение этого раздела реестра может быть 0xC0, 0x300 или 0xC00.

Заметки

  • Этот раздел реестра применим только к EAP TLS и PEAP; она не влияет на поведение TTLS.
  • Если клиент EAP и сервер EAP неправильно настроены, поэтому общая версия TLS не настроена, проверка подлинности завершится ошибкой, и пользователь может потерять сетевое подключение. Поэтому рекомендуется применять эти параметры только ИТ-администраторам и проверять их перед развертыванием. Однако пользователь может вручную настроить номер версии TLS, если сервер поддерживает соответствующую версию TLS.

Внимание! В этом разделе метод или задача содержит шаги по изменению реестра. Однако ошибки при изменении реестра могут привести к серьезным проблемам. Поэтому будьте внимательны, выполняя описанные действия. В качестве дополнительной меры предосторожности перед внесением изменений создайте резервную копию реестра. Тогда в случае возникновения проблемы вы сможете восстановить реестр. Дополнительные сведения о создании резервной копии и восстановлении реестра см. в следующей статье базы знаний Майкрософт:

322756 Резервное копирование и восстановление реестра Windows

Чтобы добавить эти значения реестра, выполните следующие действия:

  1. Нажмите кнопку Пуск и выберите пункт Выполнить. Введите команду regedit в поле Открыть и нажмите кнопку ОК.

  2. Найдите и щелкните следующий подраздел реестра:

    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\RasMan\PPP\EAP\13

  3. В меню Правка выберите пункт Создать, а затем — Параметр DWORD.

  4. Назовите значение DWORD как TlsVersion и нажмите клавишу ВВОД.

  5. Щелкните TlsVersion правой кнопкой мыши и выберите пункт "Изменить".

  6. В поле "Значение" укажите следующие значения для различных версий TLS и нажмите кнопку "ОК".

    Версия TLS Значение DWORD
    TLS 1.0 0xC0
    TLS 1.1 0x300
    TLS 1.2 0xC00
  7. Закройте редактор реестра, а затем перезагрузите компьютер или службу EapHost.

Дополнительные сведения

Связанная документация:

Советы по безопасности Майкрософт: обновление для реализации Microsoft EAP, позволяющей использовать TLS: 14 октября 2014 г.
https://support.microsoft.com/en-us/kb/2977292