<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>netzwerk Archive - Maximilian Krieg</title>
	<atom:link href="https://maximiliankrieg.de/tag/netzwerk/feed/" rel="self" type="application/rss+xml" />
	<link>https://maximiliankrieg.de/tag/netzwerk/</link>
	<description>Wissen, Technik &#38; Erfahrungen</description>
	<lastBuildDate>Sat, 01 Jun 2024 17:04:53 +0000</lastBuildDate>
	<language>de</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.0</generator>

<image>
	<url>https://maximiliankrieg.de/wp-content/uploads/2026/05/cropped-20260524_logo_2_512-2-32x32.png</url>
	<title>netzwerk Archive - Maximilian Krieg</title>
	<link>https://maximiliankrieg.de/tag/netzwerk/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Entrust Identity Essentials &#8211; Failover auf zweiten Member im Cluster schlägt fehl</title>
		<link>https://maximiliankrieg.de/2023/11/entrust-identity-essentials-failover-auf-zweiten-host-schlaegt-fehl/</link>
					<comments>https://maximiliankrieg.de/2023/11/entrust-identity-essentials-failover-auf-zweiten-host-schlaegt-fehl/#respond</comments>
		
		<dc:creator><![CDATA[Maximilian]]></dc:creator>
		<pubDate>Sat, 25 Nov 2023 08:26:22 +0000</pubDate>
				<category><![CDATA[Netzwerk und Sicherheit]]></category>
		<category><![CDATA[entrust]]></category>
		<category><![CDATA[fortigate]]></category>
		<category><![CDATA[ise]]></category>
		<category><![CDATA[mfa]]></category>
		<category><![CDATA[netzwerk]]></category>
		<category><![CDATA[security]]></category>
		<guid isPermaLink="false">https://maximiliankrieg.de/?p=228</guid>

					<description><![CDATA[<p>Heute setze ich mich in einer Kundensituation mit einem nicht-funktionalen Failover-Verhaltens eines Entrust Identity Essentials Cluster auseinander. Bei einem Ausfalltest des primären Servers wurde festgestellt,&#8230;</p>
<p>Der Beitrag <a href="https://maximiliankrieg.de/2023/11/entrust-identity-essentials-failover-auf-zweiten-host-schlaegt-fehl/">Entrust Identity Essentials &#8211; Failover auf zweiten Member im Cluster schlägt fehl</a> erschien zuerst auf <a href="https://maximiliankrieg.de">Maximilian Krieg</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Heute setze ich mich in einer Kundensituation mit einem nicht-funktionalen Failover-Verhaltens eines Entrust Identity Essentials Cluster auseinander. Bei einem Ausfalltest des primären Servers wurde festgestellt, dass der sekundäre Server nicht korrekt übernimmt und somit keine OTP-Codes versendet. Folglich ist das damit abgesicherte Remote Access VPN (RAVPN) im Notfall nicht nutzbar.</p>



<h2 class="wp-block-heading">Umgebung</h2>



<p class="wp-block-paragraph">Die Infrastruktur besteht aus zwei autarken FortiGate-Clustern, einem Cisco ISE-Cluster mit zwei Nodes sowie einem Entrust Identity Essentials-Cluster aus zwei Servern. Alle Systeme sind auf zwei getrennte Rechenzentren verteilt. Die folgende Darstellung ist stark vereinfacht und bezieht sich darauf, welches System jeweils den primären Zugriffsweg darstellt. Die Cisco ISE Nodes und die Entrust-Server sind zwar geclustert, aber haben eigene IP-Adressen und lassen sich eigenständig ansprechen. Über Prioritäten beziehungsweise Sequenzreihenfolgen werden die Primär- und Sekundärsysteme festgelegt.</p>



<figure data-wp-context="{&quot;imageId&quot;:&quot;6a257c44d6dee&quot;}" data-wp-interactive="core/image" data-wp-key="6a257c44d6dee" class="wp-block-image size-full wp-lightbox-container"><img fetchpriority="high" decoding="async" width="722" height="862" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on--pointerdown="actions.preloadImage" data-wp-on--pointerenter="actions.preloadImageWithDelay" data-wp-on--pointerleave="actions.cancelPreload" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://maximiliankrieg.de/wp-content/uploads/2023/11/20231125-topology-passcode.png" alt="" class="wp-image-232" srcset="https://maximiliankrieg.de/wp-content/uploads/2023/11/20231125-topology-passcode.png 722w, https://maximiliankrieg.de/wp-content/uploads/2023/11/20231125-topology-passcode-251x300.png 251w" sizes="(max-width: 722px) 100vw, 722px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			data-wp-bind--aria-label="state.thisImage.triggerButtonAriaLabel"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.thisImage.buttonRight"
			data-wp-style--top="state.thisImage.buttonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button><figcaption class="wp-element-caption">Redundante Infrastruktur mit Firewall, ISE und Identity Essentials</figcaption></figure>



<p class="wp-block-paragraph">Bei einer Anmeldung für das RAVPN sendet das jeweilige FortiGate Cluster einen RADIUS-Access-Request zur primären Cisco ISE. Diese leiten es ihrerseits die Anfrage weiter an die Entrust-Server, welche dann nach korrekter AD-Authentifizierung den Code versendet.</p>



<h2 class="wp-block-heading">Analyse und Anpassung</h2>



<p class="wp-block-paragraph">Im Troubleshooting-Prozess wird nun geprüft, ob zunächst die Firewall-Regeln zwischen allen Systemen korrekt aufgebaut sind und die Kommunikationswege jeweils zugelassen sind. Dies gilt auch für die Cluster-interne Kommunikation, da hier die Cluster in jeweils Standort-spezifischen Subnetzen stehen und das Forwarding über die Firewalls erfolgt. Hier kann kein Fehler festgestellt werden.</p>



<p class="wp-block-paragraph">Da die Anmeldungen, egal ob an das VPN-Gateway im Datacenter A und Datacenter B an der primären Cisco ISE ankommen und protokolliert werden, können die beiden Firewall-Cluster aus der Fehlerbetrachtung ausgeschlossen werden. Ebenfalls werden die Cisco ISE unter den RADIUS-Servers als erreichbar gemeldet.</p>



<figure data-wp-context="{&quot;imageId&quot;:&quot;6a257c44d72ba&quot;}" data-wp-interactive="core/image" data-wp-key="6a257c44d72ba" class="wp-block-image size-large wp-lightbox-container"><img decoding="async" width="1024" height="720" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on--pointerdown="actions.preloadImage" data-wp-on--pointerenter="actions.preloadImageWithDelay" data-wp-on--pointerleave="actions.cancelPreload" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://maximiliankrieg.de/wp-content/uploads/2023/11/20231125-fgt-radius-1024x720.png" alt="" class="wp-image-263" srcset="https://maximiliankrieg.de/wp-content/uploads/2023/11/20231125-fgt-radius-1024x720.png 1024w, https://maximiliankrieg.de/wp-content/uploads/2023/11/20231125-fgt-radius-300x211.png 300w, https://maximiliankrieg.de/wp-content/uploads/2023/11/20231125-fgt-radius-768x540.png 768w, https://maximiliankrieg.de/wp-content/uploads/2023/11/20231125-fgt-radius.png 1280w" sizes="(max-width: 1024px) 100vw, 1024px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			data-wp-bind--aria-label="state.thisImage.triggerButtonAriaLabel"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.thisImage.buttonRight"
			data-wp-style--top="state.thisImage.buttonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button><figcaption class="wp-element-caption">RADIUS-Einstellungen der FortiGate</figcaption></figure>



<p class="wp-block-paragraph">Wir ändern unseren Fokus nun daher auf die Cisco ISE. Ein früherer Ausfalltest der ISE zeigt, dass auch hier kein Unterschied darin besteht, welche Cisco ISE der aktive Node ist. Beide Cisco ISE sind hinsichtlich der RADIUS-Einstellungen identisch respektive synchronisiert zum Zeitpunkt der Fehleranalyse. </p>



<figure data-wp-context="{&quot;imageId&quot;:&quot;6a257c44d760f&quot;}" data-wp-interactive="core/image" data-wp-key="6a257c44d760f" class="wp-block-image size-large wp-lightbox-container"><img decoding="async" width="1024" height="229" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on--pointerdown="actions.preloadImage" data-wp-on--pointerenter="actions.preloadImageWithDelay" data-wp-on--pointerleave="actions.cancelPreload" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://maximiliankrieg.de/wp-content/uploads/2023/11/20231125-cisco-nodes-1-1024x229.png" alt="" class="wp-image-269" srcset="https://maximiliankrieg.de/wp-content/uploads/2023/11/20231125-cisco-nodes-1-1024x229.png 1024w, https://maximiliankrieg.de/wp-content/uploads/2023/11/20231125-cisco-nodes-1-300x67.png 300w, https://maximiliankrieg.de/wp-content/uploads/2023/11/20231125-cisco-nodes-1-768x172.png 768w, https://maximiliankrieg.de/wp-content/uploads/2023/11/20231125-cisco-nodes-1-1536x343.png 1536w, https://maximiliankrieg.de/wp-content/uploads/2023/11/20231125-cisco-nodes-1.png 1858w" sizes="(max-width: 1024px) 100vw, 1024px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			data-wp-bind--aria-label="state.thisImage.triggerButtonAriaLabel"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.thisImage.buttonRight"
			data-wp-style--top="state.thisImage.buttonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button><figcaption class="wp-element-caption">Deployment Nodes der ISE</figcaption></figure>



<p class="wp-block-paragraph">Wir sehen jedoch im Firewall-Log sowie im Live Capture, dass keine RADIUS-Requests von der Cisco ISE zum sekundären Entrust-Server erfolgen. Wir prüfen daher nun die Einstellungen auf der Cisco ISE im Detail. Hier gibt es bereits erste Auffälligkeiten, denn der sekundäre Entrust-Server taucht in keiner der RADIUS-Konfigurationen auf. Wir korrigieren dies und fügen ihn als <strong>External RADIUS Server</strong> hinzu und nehmen in auch gleich in die <strong>RADIUS Server Sequences</strong> auf.</p>



<figure data-wp-context="{&quot;imageId&quot;:&quot;6a257c44d79d2&quot;}" data-wp-interactive="core/image" data-wp-key="6a257c44d79d2" class="wp-block-image size-large wp-lightbox-container"><img loading="lazy" decoding="async" width="1024" height="317" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on--pointerdown="actions.preloadImage" data-wp-on--pointerenter="actions.preloadImageWithDelay" data-wp-on--pointerleave="actions.cancelPreload" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://maximiliankrieg.de/wp-content/uploads/2023/11/20231125-cisco-radius-1-1024x317.png" alt="" class="wp-image-271" srcset="https://maximiliankrieg.de/wp-content/uploads/2023/11/20231125-cisco-radius-1-1024x317.png 1024w, https://maximiliankrieg.de/wp-content/uploads/2023/11/20231125-cisco-radius-1-300x93.png 300w, https://maximiliankrieg.de/wp-content/uploads/2023/11/20231125-cisco-radius-1-768x238.png 768w, https://maximiliankrieg.de/wp-content/uploads/2023/11/20231125-cisco-radius-1.png 1240w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			data-wp-bind--aria-label="state.thisImage.triggerButtonAriaLabel"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.thisImage.buttonRight"
			data-wp-style--top="state.thisImage.buttonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button><figcaption class="wp-element-caption">Externe RADIUS-Server für die Cisco ISE</figcaption></figure>



<figure data-wp-context="{&quot;imageId&quot;:&quot;6a257c44d7db2&quot;}" data-wp-interactive="core/image" data-wp-key="6a257c44d7db2" class="wp-block-image size-large is-resized wp-lightbox-container"><img loading="lazy" decoding="async" width="1024" height="696" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on--pointerdown="actions.preloadImage" data-wp-on--pointerenter="actions.preloadImageWithDelay" data-wp-on--pointerleave="actions.cancelPreload" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://maximiliankrieg.de/wp-content/uploads/2023/11/20231125-cisco-radius-2-1024x696.png" alt="" class="wp-image-272" style="width:840px;height:auto" srcset="https://maximiliankrieg.de/wp-content/uploads/2023/11/20231125-cisco-radius-2-1024x696.png 1024w, https://maximiliankrieg.de/wp-content/uploads/2023/11/20231125-cisco-radius-2-300x204.png 300w, https://maximiliankrieg.de/wp-content/uploads/2023/11/20231125-cisco-radius-2-768x522.png 768w, https://maximiliankrieg.de/wp-content/uploads/2023/11/20231125-cisco-radius-2.png 1291w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			data-wp-bind--aria-label="state.thisImage.triggerButtonAriaLabel"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.thisImage.buttonRight"
			data-wp-style--top="state.thisImage.buttonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button><figcaption class="wp-element-caption">RADIUS-Server-Sequenz der Cisco ISE</figcaption></figure>



<p class="wp-block-paragraph">Zuletzt ergänzen wir den sekundären Entrust-Server noch in den <strong>External Identity Sources</strong> in den <strong>RADIUS Tokens</strong> als Secondary Server, da hier der primäre Entrust-Server auch hinterlegt ist. An dieser Stelle sei angemerkt, dass die Shared Secrets an beiden Stellen nochmals mit den dokumentierten Werten kontrolliert sind und übereinstimmen.</p>



<figure data-wp-context="{&quot;imageId&quot;:&quot;6a257c44d810e&quot;}" data-wp-interactive="core/image" data-wp-key="6a257c44d810e" class="wp-block-image size-large wp-lightbox-container"><img loading="lazy" decoding="async" width="1024" height="515" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on--pointerdown="actions.preloadImage" data-wp-on--pointerenter="actions.preloadImageWithDelay" data-wp-on--pointerleave="actions.cancelPreload" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://maximiliankrieg.de/wp-content/uploads/2023/11/20231125-cisco-radius-3-1024x515.png" alt="" class="wp-image-273" srcset="https://maximiliankrieg.de/wp-content/uploads/2023/11/20231125-cisco-radius-3-1024x515.png 1024w, https://maximiliankrieg.de/wp-content/uploads/2023/11/20231125-cisco-radius-3-300x151.png 300w, https://maximiliankrieg.de/wp-content/uploads/2023/11/20231125-cisco-radius-3-768x386.png 768w, https://maximiliankrieg.de/wp-content/uploads/2023/11/20231125-cisco-radius-3-1536x773.png 1536w, https://maximiliankrieg.de/wp-content/uploads/2023/11/20231125-cisco-radius-3.png 1715w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			data-wp-bind--aria-label="state.thisImage.triggerButtonAriaLabel"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.thisImage.buttonRight"
			data-wp-style--top="state.thisImage.buttonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button><figcaption class="wp-element-caption">RADIUS-Token Identity Sources der Cisco ISE</figcaption></figure>



<p class="wp-block-paragraph">Ab jetzt sehen wir auch Netzwerkverbindungen zum sekundären Server. Diese werden jedoch negativ mit einem Reject von dem Server beantwortet.</p>



<figure data-wp-context="{&quot;imageId&quot;:&quot;6a257c44d845f&quot;}" data-wp-interactive="core/image" data-wp-key="6a257c44d845f" class="wp-block-image size-full wp-lightbox-container"><img loading="lazy" decoding="async" width="939" height="119" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on--pointerdown="actions.preloadImage" data-wp-on--pointerenter="actions.preloadImageWithDelay" data-wp-on--pointerleave="actions.cancelPreload" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://maximiliankrieg.de/wp-content/uploads/2023/11/20231125-cisco-radius-4.png" alt="" class="wp-image-274" srcset="https://maximiliankrieg.de/wp-content/uploads/2023/11/20231125-cisco-radius-4.png 939w, https://maximiliankrieg.de/wp-content/uploads/2023/11/20231125-cisco-radius-4-300x38.png 300w, https://maximiliankrieg.de/wp-content/uploads/2023/11/20231125-cisco-radius-4-768x97.png 768w" sizes="auto, (max-width: 939px) 100vw, 939px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			data-wp-bind--aria-label="state.thisImage.triggerButtonAriaLabel"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.thisImage.buttonRight"
			data-wp-style--top="state.thisImage.buttonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button><figcaption class="wp-element-caption">Paketmitschnitt auf dem Entrust-Server für RADIUS-Pakete</figcaption></figure>



<p class="wp-block-paragraph">Wir gehen daher nun zuletzt auf die beiden Entrust-Server und kontrollieren hier die Konfiguration im <strong>Entrust Identity Essentials &#8211; Configuration Tool</strong>. Hier gleichen wir die Einstellungen ab. Parallel prüfen wir das Windows Event Log, da hier Ereignisse zum Windows NPS-Dienst und Entrust protokolliert werden. Sicherheitshalber prüfen wir auch, ob die beiden Cisco ISE als RADIUS-Clients im Windows NPS hinterlegt sind und die korrekten Shared Secrets verwendet werden. Die NPS-Einstellungen sind jedoch unauffällig.</p>



<p class="wp-block-paragraph">Wir stellen allerdings fest, dass der zweite Entrust-Server exklusiv den primären Entrust-Server als <strong>Authentication backed service host</strong> referenziert. Der primäre Entrust-Server verweist ebenfalls exklusiv auf sich selbst. Aus diesem Grund können auch Codes versendet werden, wenn wir der Cisco ISE die Verbindung zum primären Entrust-Server verbieten, aber die Kommunikation zwischen den Entrust-Servern noch zulassen. Wir nehmen daher beide Server in die Konfiguration des jeweils anderen Servers auf und stellen ein, dass jeder der Server sich selbst mit höchster Priorität verwendet. </p>



<figure class="wp-block-image size-full"><img loading="lazy" decoding="async" width="766" height="763" src="https://maximiliankrieg.de/wp-content/uploads/2023/11/20231125-entrust-config.png" alt="" class="wp-image-275" srcset="https://maximiliankrieg.de/wp-content/uploads/2023/11/20231125-entrust-config.png 766w, https://maximiliankrieg.de/wp-content/uploads/2023/11/20231125-entrust-config-300x300.png 300w, https://maximiliankrieg.de/wp-content/uploads/2023/11/20231125-entrust-config-150x150.png 150w" sizes="auto, (max-width: 766px) 100vw, 766px" /><figcaption class="wp-element-caption">Backend-Konfiguration von Entrust Identity Essentials</figcaption></figure>



<p class="wp-block-paragraph">Wir wiederholen nun die Tests in verschiedenen Konstellationen, diese verlaufen nun positiv und der Code wird versendet. Der Ausfalltest kann nun erfolgreich abgeschlossen werden.</p>



<h2 class="wp-block-heading">Zusammenfassung</h2>



<p class="wp-block-paragraph">Zusammenfassend sind nun folgende Schritte erfolgt:</p>



<ol class="wp-block-list">
<li>FortiGate-Firewalls
<ul class="wp-block-list">
<li>Kontrolle der Firewall-Regeln</li>



<li>Kontrolle der VPN- und RADIUS-Einstellungen</li>
</ul>
</li>



<li>Cisco ISE 
<ul class="wp-block-list">
<li>Kontrolle des ISE-Cluster-Status</li>



<li>Kontrolle der RADIUS-Konfiguration</li>



<li><mark style="background-color:rgba(0, 0, 0, 0)" class="has-inline-color has-vivid-red-color">Anlage des sekundären Entrust-Servers in der ISE an mehreren Stellen</mark></li>



<li>Kontrolle des Shared Secrets auf Korrektheit</li>
</ul>
</li>



<li>Entrust-Server
<ul class="wp-block-list">
<li>Kontrolle Windows NPS-Dienst und Shared Secrets auf Korrektheit</li>



<li>Kontrolle Windows Event Log auf beiden Entrust-Servern</li>



<li>Kontrolle Entrust-Konfiguration auf beiden Entrust-Servern</li>



<li><mark style="background-color:rgba(0, 0, 0, 0)" class="has-inline-color has-vivid-red-color">Anlage des sekundären Entrust-Servers im Configuration Tool</mark></li>
</ul>
</li>
</ol>
<p>Der Beitrag <a href="https://maximiliankrieg.de/2023/11/entrust-identity-essentials-failover-auf-zweiten-host-schlaegt-fehl/">Entrust Identity Essentials &#8211; Failover auf zweiten Member im Cluster schlägt fehl</a> erschien zuerst auf <a href="https://maximiliankrieg.de">Maximilian Krieg</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://maximiliankrieg.de/2023/11/entrust-identity-essentials-failover-auf-zweiten-host-schlaegt-fehl/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
	</channel>
</rss>
