Ruckus
Die folgende Anleitung wurde mit Ruckus erstellt Virtual SmartZone Essentials Version 6.1.2.0.441.
Zertifikate vorbereiten
Um eine gültige RadSec-Verbindung herzustellen, müssen Ihre Access Points dem RADIUS Server Certificate vertrauen, und Ihr RADIUS-Server muss Ihrem RadSec-Clientzertifikatvertrauen. Um dies zu erreichen,
Laden Sie das Stammzertifikat der CA herunter, die Ihr aktives RADIUS Server Certificate ausgestellt hat, wie beschrieben hier.
Erstellen Sie ein RadSec-Clientzertifikat für Ihre Ruckus SmartZone. Wenn Sie SCEPman Certificate Masterverwenden, ist der Prozess beschrieben hier.
Teilen Sie das generierte Zertifikat in den privaten Schlüssel (in diesem Beispiel "priv.key" genannt) und das Zertifikat ("clientcert.cer" genannt) auf. Falls das RadSec-Clientzertifikat im PKCS#12/.pfx Format heruntergeladen wurde, kann dies z. B. mit OpenSSL einfach durchgeführt werden: Privater Schlüssel:
openssl pkcs12 -in <your-radsec-client-cert>.pfx -nocerts -nodes -out priv.keyZertifikat ohne privaten Schlüssel:openssl pkcs12 -in <your-radsec-client-cert>.pfx -clcerts -nokeys -out clientcert.cer
Je nach Ihrer Ruckus-Firmware-Version kann es notwendig sein, den Abschnitt mit den Bag-Attributen aus Ihren Zertifikats- und privaten Schlüsseldateien zu entfernen. Dieser Abschnitt sieht wie im folgenden Beispiel aus:
Attribute
localKeyID: 52 70 EB 96 89 23 90 F9 D5 0E 06 82 5C EC F7 63 30 44 F1 A9
friendlyName: Certificate from SCEPman
Key Attributes: <No Attributes>Stellen Sie sicher, dass Sie den Ablauf Ihres RadSec-Clientzertifikat überwachen und es rechtzeitig erneuern, um Dienstunterbrechungen zu vermeiden.
Fügen Sie das Root-Zertifikat der CA hinzu, die das RadSec-Clientzertifikat für Ihre RADIUS-Instanz ausgestellt hat, wie beschrieben hier und wählen Sie RadSec unter Verwenden für. Falls das RadSec-Clientzertifikat von SCEPman ausgestellt wurde und Sie dem SCEPman Root CA bereits für die Client-Authentifizierung vertrauen, bearbeiten Sie einfach das vertrauenswürdige SCEPman Root CA-Zertifikat und wählen Sie Beides unter Verwenden für.
Ruckus SmartZone (SZ) Konfiguration
Im Folgenden wird Ruckus SZ als Authentifizierungsproxykonfiguriert, d. h. RADIUS-Authentifizierungsanfragen werden von den WAPs an die Ruckus SZ weitergeleitet und zentral an RADIUSaaS weitergeleitet.
Allgemeine Informationen zum Importieren von Zertifikaten in die Ruckus SmartZone finden Sie in deren Dokumentation:
Importieren Sie das Root-Zertifikat der CA, die Ihr RADIUS Server Certificate ausgestellt hat (während Schritt 1 heruntergeladen hier), indem Sie zu Administration > System > Certificates > SZ Trusted CA Certificates/Chain (external).
Klicken Sie auf Importierennavigieren und einen Namen sowie einen optionalen Beschreibung für Ihr RADIUS-CA-Zertifikat angeben und die Zertifikatdatei hochladen, indem Sie auf Durchsuchen neben Root CA Certificateklicken. Falls Sie Ihr eigenes RADIUS Server Certificate verwenden und es von einer Zwischen-CA ausgestellt wurde, laden Sie bitte auch alle Zwischenzertifikate unter Intermediate CA Certificates.

anschließend auf Validate und OK.
Importieren Sie Ihr RadSec-Clientzertifikat (erhalten in Schritt 3 hier), indem Sie zu Administration > System > Certificates > SZ as Client Certificate.
Klicken Sie auf Importieren und geben Sie einen Namen sowie einen optionalen Beschreibung für Ihr RadSec-Clientzertifikatan. Laden Sie dann den öffentlichen Teil Ihres RadSec-Clientzertifikat hoch, indem Sie auf Durchsuchen neben Client Certificateklicken. Laden Sie schließlich den privaten Schlüssel hoch, indem Sie auf Durchsuchen neben Privaten Schlüssels.

Für die RADIUS-Serverkonfiguration navigieren Sie zu Security > Authentication > Proxy (SZ Authenticator).
Klicken Sie auf Erstellen und geben Sie einen Namen, optionalen Friendly Name und Beschreibung für das RADIUS-Profil an.
Wählen Sie RADIUS als Dienstprotokoll.
Unter RADIUS Service Options, konfigurieren Sie die folgenden Einstellungen:
Verschlüsselung
Aktivieren
CN/SAN Idenity
Geben Sie das CN/SAN-Attribut Ihres RADIUS Server Certificate.

OCSP Validation
Standard: Deaktiviert Falls Sie Ihr eigenes RADIUS Server Certificate verwenden und die CA, die es ausgestellt hat, dessen Widerruf erlaubt, geben Sie hier die OCSP-Responder-URL Ihrer CA an.
Client Certificate
Wählen Sie den RadSec-Clientzertifikat zuvor in Ruckus SZ hochgeladen.
Serverzertifikats
Deaktivieren
RFC5580 Out of Band Location Delivery
Deaktivieren
Als Nächstes unter Primary Serverfür die IP Address/FQDN wählen Sie entweder die IP-Adresse oder den DNS-Namen Ihres RadSec-Dienstendpunktsaus. Für den Port wählen Sie 2083.

Klicken Sie auf OK.
Zuletzt aktualisiert
War das hilfreich?