> For the complete documentation index, see [llms.txt](https://docs.radiusaas.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.radiusaas.com/de/konfiguration/access-point-setup/radsec-available/meraki.md).

# Meraki

{% hint style="info" %}
Um die RadSec-Funktion auf Ihren Meraki-APs zu verwenden, ist die Firmware-Version **MR 30.X** oder höher erforderlich.
{% endhint %}

{% hint style="warning" %}
Behalten Sie die vorhandene Zertifizierungsstelle (Cisco Meraki Keeper PKI) für RadSec-Bereitstellungen bei, anstatt zu Merakis neu eingeführten [PureCA](https://documentation.meraki.com/Wireless/Design_and_Configure/Architecture_and_Best_Practices/Cisco_Keeper_to_PureCA_Migration_Strategy) Dienst.\
\
**Begründung**: Von PureCA generierte Zertifikate können nur von Netzwerken verwendet werden, die auf MR 33.1.2 Firmware-Version oder höher laufen. Die Firmware-Version MR 33.1.2 wird derzeit als Beta eingestuft. - 08/09/2026.
{% endhint %}

## Zertifikate vorbereiten

{% hint style="warning" %}
Die Meraki-Plattform erlaubt es Ihnen nicht, RadSec-Clientzertifikate von einer CA Ihrer Wahl zu generieren. Stattdessen müssen Sie die integrierte **Organisation CA** verwenden, die eindeutig Ihrer Meraki-Organisation zugeordnet ist.
{% endhint %}

Laden Sie das Root-Zertifikat der CA herunter, die Ihr aktives **RADIUS-Serverzertifikat** ausgestellt hat, wie [hier](/de/admin-portal/settings/settings-server.md#download)beschrieben. Sie müssen es später in Ihre Meraki-Konsole hochladen.

## Meraki-Konfiguration

{% hint style="info" %}
Die folgenden Einstellungen sind erforderlich, um eine funktionsfähige RadSec-Verbindung mit unserem Dienst herzustellen. Konfigurieren Sie alle anderen Einstellungen nach eigenem Ermessen.
{% endhint %}

{% hint style="danger" %}
Stellen Sie sicher, **die OCSP-Sperrprüfung des RadSec-Clientzertifikats zu deaktivieren** wie in Schritt 7 dieser Anleitung beschrieben.
{% endhint %}

{% stepper %}
{% step %}

### Navigieren Sie zu Ihrem Meraki-Dashboard

Wählen Sie in Ihrem Dashboard **Wireless > Zugriffssteuerung** und stellen Sie sicher, dass Sie auf die **neue UI-Version** der Seite zur Zugriffssteuerung umgeschaltet haben:

<figure><img src="https://3933237825-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FRLtKMdY5l834M4uMHJVj%2Fimage.png?alt=media&amp;token=87edbda0-9b7b-4c58-a01e-bd453d64508a" alt=""><figcaption></figcaption></figure>
{% endstep %}

{% step %}

### Konfigurieren Sie den RADIUS-Server in Ihrer SSID

Wählen Sie die **SSID** aus, für die Sie die RADIUS-Authentifizierung konfigurieren möchten (oder navigieren Sie zu **Wireless > Konfigurieren > SSIDs** um zuerst eine neue SSID zu erstellen).

Im **Sicherheit** Abschnitt Ihrer SSID wählen Sie **Enterprise mit** und im Dropdown-Menü **meinem RADIUS-Server:**

<figure><img src="https://3933237825-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FjopG00mWY56nwsR319b1%2Fimage.png?alt=media&amp;token=53c6664b-117d-409f-85f1-8cc6c5dbadd4" alt=""><figcaption></figcaption></figure>

Unter **RADIUS**, klicken Sie auf **Server hinzufügen**. Konfigurieren Sie die **Host-IP oder FQDN** so, dass sie mit der IP-Adresse oder dem DNS-Namen Ihres [RadSec-Dienstendpunkts](/de/admin-portal/settings/settings-server.md#properties), setzen Sie den **Port** auf 2083 und setzen Sie den **Secret-Wert** auf "radsec" und aktivieren Sie das **RadSec** Kontrollkästchen.

<figure><img src="https://3933237825-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FSCtO35XEIsqFt93Le0QU%2Fimage.png?alt=media&amp;token=1e1b880a-0864-4334-8fa1-b2a6396cabd3" alt=""><figcaption></figcaption></figure>
{% endstep %}

{% step %}

### EAP-Timeouts konfigurieren

Konfigurieren Sie **EAP-Parameter und Timeouts** gemäß [dieser](/de/sonstiges/faqs/general.md#timers-and-timeouts) Referenzanleitung, indem Sie zu **Wireless** > **RADIUS** > **erweiterte RADIUS-Einstellungen.** Nach der Konfiguration sollte es ähnlich wie im folgenden Screenshot aussehen. Klicken Sie auf **Speichern** um die Einstellungen zu übernehmen.

<figure><img src="https://3933237825-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FwYlgfLexYcWm400DulBZ%2Fimage.png?alt=media&amp;token=48c307ca-89f2-4933-a47a-b164da332685" alt=""><figcaption></figcaption></figure>
{% endstep %}

{% step %}

### RadSec-Serverzertifikat hinzufügen

Um die erforderlichen Zertifikate hochzuladen und zu generieren, die die RadSec-Verbindung funktionsfähig machen, navigieren Sie zu **Organisation > Zertifikate > RADSEC**.

<figure><img src="https://3933237825-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FEnApli3g02jjWf3A0Lvj%2Fimage.png?alt=media&amp;token=dd4a25d2-624a-40ad-9fc5-2f41100f5048" alt=""><figcaption></figcaption></figure>

Klicken Sie in der oberen Tabelle auf **Zertifikat hochladen** und geben Sie das Root-Zertifikat der CA an, die Ihr [**RADIUS-Serverzertifikat**](/de/admin-portal/settings/settings-server.md#server-certificates), das Sie bereits in diesem [Schritt](#prepare-certificates). Ihre Meraki-APs vertrauen nun Ihrem RADIUS-Server.

{% tabs %}
{% tab title="Verwendung der RADIUSaaS-Kunden-CA" %}

<figure><img src="https://3933237825-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FobW4brUKwgCGyPwW9vAd%2Fimage.png?alt=media&amp;token=1d21a6e0-7f30-4cbd-9baa-4ed9cd391c9a" alt=""><figcaption></figcaption></figure>
{% endtab %}

{% tab title="Verwendung von SCEPman oder einer anderen CA" %}

<figure><img src="https://3933237825-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2F4t5xf690TwRZxshp9uAk%2Fimage.png?alt=media&amp;token=f53eff64-da51-4d20-a28a-b87ee9e9e9f3" alt=""><figcaption></figcaption></figure>
{% endtab %}
{% endtabs %}
{% endstep %}

{% step %}

### RadSec-Clientzertifikat erstellen

{% tabs %}
{% tab title="Keeper" %}
Unter **RadSec-Gerätezertifikate**, erstellen Sie zunächst eine **Organisation CA** durch Klicken auf **CA generieren**. Diese CA ist einzigartig für Ihre Meraki-Organisation.\
Die Meraki-Plattform generiert nun automatisch von dieser CA signierte RadSec-Clientzertifikate für alle Ihre APs. Die Lebensdauer des Zertifikats ist sehr lang (> 50 Jahre), d. h. Sie müssen sich keine Gedanken über die Erneuerung machen.

Laden Sie das Root-CA-Zertifikat **Organisation CA** Ihres Meraki-Systems herunter, indem Sie auf **CA herunterladen**.

<figure><img src="https://3933237825-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FwsgYUzgZJWgyW59b5T6P%2Fimage.png?alt=media&amp;token=74c5490c-036a-4254-b344-2c9b6e6e59c1" alt=""><figcaption></figcaption></figure>
{% endtab %}

{% tab title="RadSec-PureCA-Zertifikate" %}
{% hint style="info" %}
PureCA befindet sich derzeit in der Beta-Phase.
{% endhint %}

<figure><img src="https://3933237825-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FWANixFM5av2ynRFGJ0X1%2Fimage.png?alt=media&amp;token=3e32330b-6b87-4770-86d2-c1db0ac03526" alt=""><figcaption></figcaption></figure>

Nachdem Sie die Zertifikatskette heruntergeladen haben, müssen Sie sie aufteilen und jedes Zertifikat der Kette separat unter RADIUSaaS > Vertrauenswürdige Zertifikate hochladen, beginnend mit dem Root-Zertifikat.&#x20;

Sie können PowerShell verwenden, um die Kette in 5 Zertifikate aufzuteilen. Das folgende Skript teilt die heruntergeladene Kette beispielsweise auf und speichert jede Datei separat unter Verwendung des commonName des Zertifikats als Dateinamen.&#x20;

{% code overflow="wrap" %}

```powershell
$c=[regex]::Matches((Get-Content .\\chain.pem -Raw),'(?s)-----BEGIN CERTIFICATE-----.*?-----END CERTIFICATE-----').Value | % { [Security.Cryptography.X509Certificates.X509Certificate2]::new([Text.Encoding]::ASCII.GetBytes($_)) }; $ord=[Collections.ArrayList]@(); $seen=@{}; $cur=$c | ? { $_.Subject -eq $_.Issuer } | Select -First 1; while($cur){ [void]$ord.Add($cur); $seen[$cur.Thumbprint]=1; $cur=$c | ? { $_.Issuer -eq $ord[-1].Subject -and -not $seen[$_.Thumbprint] } | Select -First 1 }; $c | ? { -not $seen[$_.Thumbprint] } | % { [void]$ord.Add($_) }; $i=0; $ord | % { $cn=($_.GetNameInfo('SimpleName',$false) -replace '[\\/:*?"<>|]','_'); $f=".\\{0:d2}-{1}.pem" -f $i++,$cn; Set-Content $f ("-----BEGIN CERTIFICATE-----`n"+[Convert]::ToBase64String($_.RawData,'InsertLineBreaks')+"`n-----END CERTIFICATE-----") -Encoding ascii; "$f   subject=$($_.Subject)   issuer=$($_.Issuer)" }

```

{% endcode %}

Das obige Skript erzeugt die folgende Zertifikatsstruktur.

```
00-Cisco Meraki Dashboard Root CA.pem
  └─ 01-Cisco Meraki Dashboard Cluster SubCA.pem
    └─ 02-Meraki.com Cluster CA.pem
      └─ 03-1608009.pem                   (Ihre Organisations-CA)
        └─ 04-radsec-1608009.pem          (stellt die RadSec-Clientzertifikate aus)
```

{% endtab %}
{% endtabs %}

{% hint style="warning" %}
Sie werden nicht in der Lage sein, RadSec-Clientzertifikate einer anderen CA mit Meraki hochzuladen. Stattdessen stellt die Organisations-CA, die eindeutig Ihrer Organisation zugeordnet ist, all Ihren Access Points geeignete Zertifikate bereit.
{% endhint %}
{% endstep %}

{% step %}

### Organisations-CA in RADIUSaaS vertrauen

Laden Sie nun das heruntergeladene CA-Zertifikat in Ihre [Vertrauenswürdige Zertifikate in Ihrer RADIUSaaS-Webkonsole](/de/admin-portal/settings/trusted-roots.md#add) und wählen Sie **RadSec** unter **Verwenden für**.

<figure><img src="https://3933237825-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2F7nWmyyegri5KupEslWdo%2Fimage.png?alt=media&amp;token=3f36a44b-6e97-406d-b5fe-e05886377392" alt=""><figcaption></figcaption></figure>

{% hint style="info" %}
Falls Ihre PKI eine mehrstufige Hierarchie (Root-CA, Zwischen-CA, ausstellende CA) hat, stellen Sie sicher, dass Sie alle davon in den RADIUSaaS-Speicher für vertrauenswürdige Zertifikate hochladen.
{% endhint %}
{% endstep %}

{% step %}

### Sperrprüfung für RadSec-Zertifikate deaktivieren

Deaktivieren Sie schließlich die [Sperrprüfung für die RadSec-Clientzertifikate](/de/admin-portal/settings/settings-server.md#verification-check-for-radsec-certificates) in Ihrer RADIUSaaS-Instanz (dies beeinträchtigt die Sicherheit nicht negativ, da die Meraki-Organisations-CA das Widerrufen von RadSec-Clientzertifikaten nicht zulässt). Navigieren Sie daher zu Ihrer RADIUSaaS-Instanz und dann **Einstellungen > Servereinstellungen** und deaktivieren Sie das Kontrollkästchen **Verifikationsprüfung für RadSec-Zertifikate**.

<figure><img src="https://3933237825-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2Fx2AwP1KBglH14xdrsSe5%2Fimage.png?alt=media&amp;token=4b8b0f19-14f1-4f92-8a13-224669559ace" alt=""><figcaption></figcaption></figure>
{% endstep %}

{% step %}

### Konfiguration testen

Um zu testen, ob die Konfiguration funktioniert, können Sie einen Benutzer in Ihrem [Portal](/de/admin-portal/benutzer/users.md#add-a-new-user) hinzufügen und die Meraki-Testfunktion verwenden.

<figure><img src="https://3933237825-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FmMlZKcqr82x0TpYbZ9j0%2Fimage.png?alt=media&amp;token=468075bf-21b9-4e37-9da2-9972739f4917" alt=""><figcaption></figcaption></figure>
{% endstep %}
{% endstepper %}

### Referenzen

Link zur Meraki-Dokumentation für die RadSec-Konfiguration: <https://documentation.meraki.com/MR/Encryption_and_Authentication/MR_RADSec>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.radiusaas.com/de/konfiguration/access-point-setup/radsec-available/meraki.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
