Meraki
Behalten Sie für RadSec-Bereitstellungen die vorhandene Zertifizierungsstelle (Cisco Meraki Keeper PKI) bei, anstatt zu Merakis neu eingeführtem PureCA Dienst zu migrieren. Begründung: Von PureCA erzeugte Zertifikate können nur von Netzwerken verwendet werden, die auf der Firmwareversion MR 33.1.2 oder höher laufen. Die Firmware MR 33.1.2 ist derzeit als Beta eingestuft. - 08/09/2026.

Zertifikate vorbereiten
Die Meraki-Plattform erlaubt es Ihnen nicht, RadSec-Clientzertifikate von einer CA Ihrer Wahl zu generieren. Stattdessen müssen Sie Merakis integrierte Organisation-CA verwenden, die eindeutig Ihrer Meraki-Organisation zugeordnet ist.
Laden Sie das Stammzertifikat der CA herunter, die Ihr aktives RADIUS-Serverzertifikat ausgestellt hat, wie hierbeschrieben. Sie müssen es später in Ihre Meraki-Konsole hochladen.
Meraki-Konfiguration
Stellen Sie sicher, die OCSP-Sperrüberprüfung des RadSec-Clientzertifikats zu deaktivieren wie in Schritt 7 dieser Anleitung beschrieben.
Konfigurieren Sie den RADIUS-Server in Ihrer SSID
Wählen Sie das SSID aus, für das Sie die RADIUS-Authentifizierung konfigurieren möchten (oder navigieren Sie zunächst zu Wireless > Konfigurieren > SSIDs um zuerst eine neue SSID zu erstellen).
Im Sicherheit Abschnitt Ihrer SSID, wählen Sie Enterprise mit und wählen Sie im Dropdown-Menü meinen RADIUS-Server:

Unter RADIUS, klicken Sie auf Server hinzufügen. Konfigurieren Sie die Host-IP oder FQDN so, dass sie mit der IP-Adresse oder dem DNS-Namen Ihres RadSec-Dienstendpunktsübereinstimmt, setzen Sie den Port auf 2083 und setzen Sie den Secret Wert auf „radsec“ und aktivieren Sie das RadSec -Kontrollkästchen.

EAP-Zeitüberschreitungen konfigurieren
Konfigurieren Sie EAP-Parameter und Zeitüberschreitungen gemäß dieser Referenzanleitung, indem Sie zu Wireless > RADIUS > Erweiterte RADIUS-Einstellungen. Sobald es konfiguriert ist, sollte es ähnlich wie im folgenden Screenshot aussehen. Klicken Sie auf Speichern um die Einstellungen zu übernehmen.

RadSec-Serverzertifikat hinzufügen
Um die erforderlichen Zertifikate hochzuladen und zu erzeugen, die die RadSec-Verbindung funktionsfähig machen, navigieren Sie zu Organisation > Zertifikate > RADSEC.

Klicken Sie in der oberen Tabelle auf Zertifikat hochladen und geben Sie das Stammzertifikat der CA an, die Ihr RADIUS-Serverzertifikat, die Sie in diesem Schrittbereits heruntergeladen haben sollten. Ihre Meraki-APs vertrauen nun Ihrem RADIUS-Server.


Organisation-CA erstellen
Unter RadSec-AP-Zertifikate, erstellen Sie zunächst eine Organisation-CA indem Sie auf CA generieren. Diese CA ist einzigartig für Ihre Meraki-Organisation. Die Meraki-Plattform generiert nun automatisch RadSec-Clientzertifikate für alle Ihre APs, die von dieser CA signiert wurden. Die Lebensdauer des Zertifikats ist sehr lang (> 50 Jahre), d. h. Sie müssen sich keine Sorgen um deren Erneuerung machen.
Laden Sie das Root-CA-Zertifikat Ihrer Organisation-CA Ihres Meraki-Systems herunter, indem Sie auf CA herunterladen.

Sie werden bei Meraki keine RadSec-Clientzertifikate einer anderen CA hochladen können. Stattdessen stellt die Organisation-CA, die eindeutig Ihrer Organisation zugeordnet ist, allen Ihren Zugangspunkten geeignete Zertifikate bereit.
Organisation-CA in RADIUSaaS vertrauen
Laden Sie nun das heruntergeladene CA-Zertifikat in Ihre Vertrauenswürdige Zertifikate in Ihrer RADIUSaaS-Webkonsole hoch und wählen Sie RadSec unter Verwenden für.

Sperrüberprüfung für RadSec-Zertifikate deaktivieren
Deaktivieren Sie schließlich die Sperrüberprüfung für die RadSec-Clientzertifikate auf Ihrer RADIUSaaS-Instanz (dies wirkt sich nicht nachteilig auf die Sicherheit aus, da die Meraki-Organisation-CA das Widerrufen von RadSec-Clientzertifikaten nicht zulässt). Navigieren Sie daher zu Ihrer RADIUSaaS-Instanz und dann zu Einstellungen > Servereinstellungen und deaktivieren Sie das Kontrollkästchen Verifizierungsprüfung für RadSec-Zertifikate.

Konfiguration testen
Um zu testen, ob die Konfiguration funktioniert, können Sie einen Benutzer in Ihrem Portal hinzufügen und die Meraki-Testfunktion verwenden.

Referenzen
Link zur Meraki-Dokumentation für die RadSec-Konfiguration: https://documentation.meraki.com/MR/Encryption_and_Authentication/MR_RADSec
Zuletzt aktualisiert
War das hilfreich?
