Ciao Chiara,
il problema nasce da una formattazione errata della DHCP Option 43, che deve rispettare il formato TLV (Type-Length-Value). Per BitLocker Network Unlock il Vendor Class Identifier deve essere impostato su MSFT:BINL e la Option 43 deve contenere sub-option precise: l’URL del certificato NDES, l’hash SHA256 del certificato e il CN del certificato. Ogni sub-option deve avere il byte di identificazione, la lunghezza corretta e il valore in ASCII o HEX. Se la lunghezza non corrisponde, il parsing fallisce e il client PXE non riceve la chiave.
Un esempio valido è: 2B 01 <len> http://ndes.domain.local/cert.cer, seguito da 2B 02 20 <SHA256> e 2B 03 <len> CN=NDES-Server. Sul server DHCP va configurato con netsh dhcp server add optiondef e set optionvalue, assicurandosi che il Vendor Class Identifier sia definito. Inoltre, il ruolo NDES deve avere un certificato valido emesso dalla CA interna e il servizio BitLocker Network Unlock deve essere attivo sul WDS.
Ti consiglio di catturare nuovamente il pacchetto DHCP e confrontarlo byte per byte con questa struttura per verificare la correttezza.
Spero tu abbia trovato indicazioni utili. Se ti aiuta a chiarire meglio il problema, è gradito accettare la risposta. Per ulteriori dubbi lascia pure un messaggio. Buona giornata!
HL.