<?xml version="1.0" encoding="UTF-8" ?>
<?xml-stylesheet type="text/xsl" href="http://blogs.microsoft.nl/utility/FeedStylesheets/rss.xsl" media="screen"?><rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/" xmlns:wfw="http://wellformedweb.org/CommentAPI/"><channel><title>Search results matching tags 'Windows 7', 'IPv6', 'UAG', 'Connect', 'Windows Server 2008 R2', 'Active Directory', 'Forefront Unified Access Gateway', and 'Certificaat'</title><link>http://blogs.microsoft.nl/search/SearchResults.aspx?o=DateDescending&amp;tag=Windows+7,IPv6,UAG,Connect,Windows+Server+2008+R2,Active+Directory,Forefront+Unified+Access+Gateway,Certificaat&amp;orTags=0</link><description>Search results matching tags 'Windows 7', 'IPv6', 'UAG', 'Connect', 'Windows Server 2008 R2', 'Active Directory', 'Forefront Unified Access Gateway', and 'Certificaat'</description><dc:language>en-US</dc:language><generator>CommunityServer 2007.1 (Build: 20917.1142)</generator><item><title>Deel II PKI voor Direct Access, Config ADCS</title><link>http://blogs.microsoft.nl/blogs/itprocommunity/archive/2010/02/24/deel-ii-pki-voor-direct-access-config-adcs.aspx</link><pubDate>Wed, 24 Feb 2010 19:01:54 GMT</pubDate><guid isPermaLink="false">0357a05b-cef6-4f0c-b1ee-ac5309758ddc:22055</guid><dc:creator>Martijn Bellaard</dc:creator><description>&lt;p&gt;Direct Access maakt gebruik van IPSec op basis van certificaten om de Direct Access IPv6 verkeer te beveiligen. Hiervoor heb je, in deel I, de ADCS geïnstalleerd, maar deze moet wel worden aangepast aan de eisen van Direct Access&lt;/p&gt;  &lt;h2&gt;IP-HTTPS custom certificate template (Optioneel)&lt;/h2&gt;  &lt;p&gt;Als eerste maken we een custom template aan voor de IP-HTTPS. Dit is alleen noodzakelijk als je een eigen SSL certificaat wil gebruiken voor IP-HTTPS&lt;/p&gt;  &lt;p&gt;Aanmaken Custom certificaat:&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;Start de ADCS mmc&lt;/li&gt;    &lt;li&gt;Ga naar certificate templates&lt;/li&gt;    &lt;li&gt;&lt;strong&gt;Action =&amp;gt; Manage&lt;/strong&gt;&lt;/li&gt;    &lt;li&gt;Selecteer de &lt;em&gt;Web Server template&lt;/em&gt;&lt;/li&gt;    &lt;li&gt;&lt;strong&gt;Action =&amp;gt; Dubplicate Template&lt;/strong&gt;&lt;/li&gt;    &lt;li&gt;Windows Server 2008 Enterprise&lt;/li&gt;    &lt;li&gt;Template display name: &lt;em&gt;Web Server 2008&lt;/em&gt;&lt;/li&gt;    &lt;li&gt;Ga naar de &lt;strong&gt;Security&lt;/strong&gt; Tab&lt;/li&gt;    &lt;li&gt;Voeg toe: &lt;strong&gt;Domain computer, Allow Enroll&lt;/strong&gt;&lt;/li&gt;    &lt;li&gt;Ga naar de &lt;strong&gt;Request Handling &lt;/strong&gt;tab&lt;/li&gt;    &lt;li&gt;Selecteer: &lt;strong&gt;Allow private key to be exported&lt;/strong&gt;&lt;/li&gt;    &lt;li&gt;&lt;strong&gt;OK&lt;/strong&gt; en sluit de MMC&lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;Je bent nu weer terug in de ADCS MMC&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;Ga naar &lt;strong&gt;certificate Templates&lt;/strong&gt;&lt;/li&gt;    &lt;li&gt;&lt;strong&gt;Action =&amp;gt; new =&amp;gt; Certificate Template To Issue&lt;/strong&gt;&lt;/li&gt;    &lt;li&gt;Selecteer de nieuw aangemaakte template &lt;em&gt;Web Server 2008&lt;/em&gt;&lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;Laat het console maar openstaan, we hebben hem direct weer nodig.&lt;/p&gt;  &lt;h2&gt;Aanpassen CRL locatie&lt;/h2&gt;  &lt;p&gt;Onze werkplekken zullen straks via Direct Access een connectie maken met het netwerk. Voordat ze dat kunnen zullen ze een 6over4 tunnel willen opzetten en het IPv6 verkeer beveiligen met IPSec op basis van een certificaat. &lt;/p&gt;  &lt;p&gt;De Direct Access kent drie verschillende 6over4 tunnels:&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;ISATAP&lt;/li&gt;    &lt;li&gt;6to4&lt;/li&gt;    &lt;li&gt;Teredo&lt;/li&gt;    &lt;li&gt;IP-HTTPS&lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;De laatste tunnel techniek maakt gebruik van een SSL tunnel om IPv6 verkeer te routeren over het IPv4 internet. Windows 7 zal hiervoor eerst de CRL willen controleren. We moeten er dus voor zorgen dat onze CRL distributie locatie van buitenaf bereikbaar is. Hiervoor zul je dus een website moeten hebben op het internet waarnaar je de CRL zult publiceren. Je kunt dit automatisch laten verlopen. In dat geval moet je CA schrijfrechten hebben op de webserver. Je kunt het met de hand doen, dan zul je dus zelf de CRL lijsten moeten kopiëren. &lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;Selecteer de server&lt;/li&gt;    &lt;li&gt;&lt;strong&gt;Action =&amp;gt; Properties&lt;/strong&gt;&lt;/li&gt;    &lt;li&gt;Ga naar de &lt;strong&gt;Extensions&lt;/strong&gt; tab&lt;/li&gt;    &lt;li&gt;&lt;strong&gt;Add&lt;/strong&gt;&lt;/li&gt;    &lt;li&gt;Location = &lt;em&gt;http://externe.url/CRT/&amp;lt;Caname&amp;gt;&amp;lt;CRLNameSuffix&amp;gt;&amp;lt;DeltaCRLAllowed&amp;gt;.crl&lt;/em&gt;&lt;/li&gt;    &lt;li&gt;&lt;strong&gt;OK&lt;/strong&gt;&lt;/li&gt;    &lt;li&gt; Vink de volgende onderdelen aan:&lt;/li&gt;    &lt;ul&gt;     &lt;li&gt;&lt;strong&gt;Include in CRLs. Clients use this ti find delta CRL locations&lt;/strong&gt;&lt;/li&gt;      &lt;li&gt;&lt;strong&gt;Include in the CDP externsion issued Certificates&lt;/strong&gt;&lt;/li&gt;   &lt;/ul&gt;    &lt;li&gt;&lt;strong&gt;Apply&lt;/strong&gt;&lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;Nu hebben we de plek aangegeven waar de CRL lijst is te downloaden. Nu moeten we de CA vertellen hoe hij bij deze plek kan komen. Daarnaast zul je de CA toegang moeten geven tot deze plek. Dit doe je door de groep Cert Publishers schrijf- en leesrechten te geven.&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;&lt;strong&gt;Add&lt;/strong&gt;&lt;/li&gt;    &lt;li&gt;Location = &lt;em&gt;file:\\server\CRT$\&amp;lt;Caname&amp;gt;&amp;lt;CRLNameSuffix&amp;gt;&amp;lt;DeltaCRLAllowed&amp;gt;.crl&lt;/em&gt;&lt;/li&gt;    &lt;li&gt;Ok&lt;/li&gt;    &lt;li&gt;Vink de volgende onderdelen aan:&lt;/li&gt;    &lt;ul&gt;     &lt;li&gt;Publish CRLs to this location&lt;/li&gt;      &lt;li&gt;Publish Delta CRLS to this location&lt;/li&gt;   &lt;/ul&gt;    &lt;li&gt;OK&lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;Restart de ADCS service om de nieuwe aanpassing door te voeren.&lt;/p&gt;  &lt;h2&gt;Direct Access PKI policy&lt;/h2&gt;  &lt;p&gt;Als laatste moet je een policy maken die een computer certificaat automatisch uitdeelt. Deze is nodig voor IPSec.&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;Maak of edit een GPO&lt;/li&gt;    &lt;li&gt;Ga naar &lt;em&gt;Computer\Configuration\Policies\Windows Settings\Public Key Policies\Automatic Certificate Request Settings&lt;/em&gt;&lt;/li&gt;    &lt;li&gt;&lt;strong&gt;Action =&amp;gt; New&lt;/strong&gt;&lt;/li&gt;    &lt;li&gt;&lt;strong&gt;Next&lt;/strong&gt;&lt;/li&gt;    &lt;li&gt;Select &lt;em&gt;Computer&lt;/em&gt;&lt;/li&gt;    &lt;li&gt;&lt;strong&gt;Next&lt;/strong&gt;&lt;/li&gt;    &lt;li&gt;&lt;strong&gt;Finish&lt;/strong&gt;&lt;/li&gt; &lt;/ul&gt;  &lt;h2&gt;IIS configuren voor CRL distributie&lt;/h2&gt;  &lt;p&gt;We hebben aan de CA vertelt om zijn CRLs te distribueren via &lt;a href="http://externe.url/CRT/%3cCaname%3e%3cCRLNameSuffix%3e%3cDeltaCRLAllowed%3e.crl"&gt;http://&lt;i&gt;externe.url&lt;/i&gt;/CRT/&amp;lt;Caname&amp;gt;&amp;lt;CRLNameSuffix&amp;gt;&amp;lt;DeltaCRLAllowed&amp;gt;.crl&lt;/a&gt;. De Direct Access server is een internet facing server dus kan goed gebruikt worden om de CRL lijst te distribueren. Heb je dus niet voor een andere server gekozen dan kun je hem dus daarvoor gaan gebruiken.&lt;/p&gt;  &lt;p&gt;Aanmaken CRL share&lt;/p&gt;  &lt;p&gt;Als eerste gaan we een plek maken waar de CRL lijsten kunnen worden opgeslagen. Maak hiervoor de directory C:\Inetpub\wwwroot\crl Een ander locatie mag ook, maar dan zul je hem moeten toevoegen aan de website.&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;Select de folder die je net hebt aangemaakt, (C:\Inetpub\wwwroot\crl) &lt;/li&gt;    &lt;li&gt;Rechtermuis knop =&amp;gt; &lt;strong&gt;Properties&lt;/strong&gt;&lt;/li&gt;    &lt;li&gt;&lt;strong&gt;Sharing&lt;/strong&gt;&lt;/li&gt;    &lt;li&gt;&lt;strong&gt;Advanced Sharing&lt;/strong&gt;&lt;/li&gt;    &lt;li&gt;Selecteer: &lt;strong&gt;Share this folder&lt;/strong&gt;&lt;/li&gt;    &lt;li&gt;Share naam: &lt;em&gt;CRL$&lt;/em&gt;&lt;/li&gt;    &lt;li&gt;&lt;strong&gt;Permissions&lt;/strong&gt;&lt;/li&gt;    &lt;li&gt;&lt;strong&gt;Add&lt;/strong&gt;&lt;/li&gt;    &lt;li&gt;&lt;strong&gt;Cert Publisher &lt;/strong&gt;&lt;/li&gt;    &lt;li&gt;&lt;strong&gt;OK&lt;/strong&gt;&lt;/li&gt;    &lt;li&gt;Geef Cert Publisher &lt;em&gt;Full Control&lt;/em&gt;&lt;/li&gt;    &lt;li&gt;&lt;strong&gt;OK&lt;/strong&gt;&lt;/li&gt;    &lt;li&gt;&lt;strong&gt;OK&lt;/strong&gt;&lt;/li&gt;    &lt;li&gt;Ga naar de &lt;em&gt;Security&lt;/em&gt; tab&lt;/li&gt;    &lt;li&gt;&lt;strong&gt;Edit&lt;/strong&gt;&lt;/li&gt;    &lt;li&gt;&lt;strong&gt;Add&lt;/strong&gt;&lt;/li&gt;    &lt;li&gt;&lt;strong&gt;Cert Publisher &lt;/strong&gt;&lt;/li&gt;    &lt;li&gt;&lt;strong&gt;OK&lt;/strong&gt;&lt;/li&gt;    &lt;li&gt;Geef Cert Publisher &lt;em&gt;Full Control&lt;/em&gt;&lt;/li&gt;    &lt;li&gt;&lt;strong&gt;OK&lt;/strong&gt;&lt;/li&gt;    &lt;li&gt;&lt;strong&gt;OK&lt;/strong&gt;&lt;/li&gt; &lt;/ul&gt;  &lt;h2&gt;Aanpassen CRL website&lt;/h2&gt;  &lt;p&gt;Het opvragen van de certificaten vanaf een website kan alleen maar als de website Double Escaping toestaat. Default staat IIS 7.0 dat niet toe.&lt;/p&gt;  &lt;p&gt;Open IIS Manager&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;Open de default website &lt;/li&gt;    &lt;li&gt;Open CRL&lt;/li&gt;    &lt;li&gt;In de contents pane zie je de &lt;strong&gt;Configuration Editor&lt;/strong&gt; staan. Dubbel klik deze&lt;/li&gt;    &lt;li&gt;Bovenin zie je &lt;strong&gt;section&lt;/strong&gt; staan. Vul het volgende in: &lt;em&gt;system.webServer/security/requestFiltering. &lt;/em&gt;&lt;/li&gt;    &lt;li&gt;Zorg dat &lt;strong&gt;allowDoubleEscaping&lt;/strong&gt; op &lt;em&gt;True&lt;/em&gt; komt te staan&lt;/li&gt;    &lt;li&gt;Action =&amp;gt; Apply&lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;Voordat je de IIS manager sluit controleer je een aantal zaken:&lt;/p&gt;  &lt;ol&gt;   &lt;li&gt;De website moet “anonymous access” toestaan&lt;/li&gt;    &lt;li&gt;Zit de website achter een reverse proxy moet deze ook anonymous access toestaan.&lt;/li&gt;    &lt;li&gt;Op NTFS niveau moet “everyone” toegang hebben tot de CRL lijsten.&lt;/li&gt; &lt;/ol&gt;  &lt;h2&gt;Publiceer de CRL lijst&lt;/h2&gt;  &lt;p&gt;Nu de CRL locatie klaar is kun je de CRL lijst distribueren naar deze nieuwe locatie. Log hiervoor aan op de ADCS server.&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;Open de ADCS mmc&lt;/li&gt;    &lt;li&gt;Selecteer &lt;em&gt;Revoked Certificates&lt;/em&gt;&lt;/li&gt;    &lt;li&gt;&lt;strong&gt;Action =&amp;gt; All tasks =&amp;gt; Publish&lt;/strong&gt;&lt;/li&gt;    &lt;li&gt;&lt;strong&gt;New CRL&lt;/strong&gt;&lt;/li&gt;    &lt;li&gt;&lt;strong&gt;OK&lt;/strong&gt;&lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;Als alles goed gegaan is zie je nu twee CRLs staan in de CRL directory. Direct Access gaat niet werken als de client de CRL lijsten niet kan downloaden. Controleer dit met PKIView. Hierin mogen geen foutmeldingen of waarschuwing voor komen. Heb je wel meldingen of waarschuwing los deze dan eerst op.&lt;/p&gt;  &lt;h2&gt;Aanvragen SSL certificaat voor de IP-HTTPS server&lt;/h2&gt;  &lt;p&gt;Als laatste gaan we een SSL certificaat aanvragen voor IP-HTTPS. Dit kun je doen bij je eigen CA of bij een online CA. In deze blog doe ik het bij mijn eigen CA. De template hebben we eerder in deze blog aangemaakt.&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;Start, type MMC&lt;/li&gt;    &lt;li&gt;&lt;strong&gt;Enter&lt;/strong&gt;&lt;/li&gt;    &lt;li&gt;&lt;strong&gt;File =&amp;gt; Add/Remove Snap-in&lt;/strong&gt;&lt;/li&gt;    &lt;li&gt;Selecteer&lt;strong&gt; Certificaten&lt;/strong&gt;&lt;/li&gt;    &lt;li&gt;&lt;strong&gt;Add&lt;/strong&gt;&lt;/li&gt;    &lt;li&gt;&lt;strong&gt;Computer Account&lt;/strong&gt;&lt;/li&gt;    &lt;li&gt;&lt;strong&gt;Next&lt;/strong&gt;&lt;/li&gt;    &lt;li&gt;&lt;strong&gt;Local Computer&lt;/strong&gt;&lt;/li&gt;    &lt;li&gt;&lt;strong&gt;Finish&lt;/strong&gt;&lt;/li&gt;    &lt;li&gt;Ga naar de &lt;em&gt;Certificates (Local Computer)\Personal&lt;/em&gt;&lt;/li&gt;    &lt;li&gt;&lt;strong&gt;Action =&amp;gt; All Task =&amp;gt; New Certificate&lt;/strong&gt;&lt;/li&gt;    &lt;li&gt;Select &lt;strong&gt;Web Server 2008&lt;/strong&gt; &lt;/li&gt;    &lt;li&gt;Druk op &lt;strong&gt;More Information is required to enroll for this certificate&lt;/strong&gt;&lt;/li&gt;    &lt;li&gt;Op de subject tab van de &lt;strong&gt;Certificate Properties&lt;/strong&gt; zie je het veld &lt;strong&gt;Subject Name&lt;/strong&gt; staan. Hier kun je verschillende typen kiezen. Selecteer &lt;strong&gt;Common Name&lt;/strong&gt;&lt;/li&gt;    &lt;li&gt;Vul zowel je &lt;em&gt;interne&lt;/em&gt; als je&lt;em&gt; externe URL&lt;/em&gt; in.&lt;/li&gt;    &lt;li&gt;Onder Alternative name selecteer &lt;strong&gt;DNS&lt;/strong&gt;&lt;/li&gt;    &lt;li&gt;Vul opnieuw je interne en &lt;em&gt;externe URL&lt;/em&gt; in.&lt;/li&gt;    &lt;li&gt;&lt;strong&gt;OK&lt;/strong&gt;&lt;/li&gt;    &lt;li&gt;&lt;strong&gt;Enroll&lt;/strong&gt;&lt;/li&gt;    &lt;li&gt;&lt;strong&gt;Finish&lt;/strong&gt;&lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;Je hebt nu een certificaat aangevraagd voor IP-HTTPS.&lt;/p&gt;  &lt;p&gt;In mijn volgende blog gaan we direct access configureren. &lt;/p&gt;</description></item></channel></rss>