Allgemeiner Leitfaden
PKI-Einrichtung
Dies ist ein verpflichtender Schritt.
Kann weggelassen werden, wenn Sie RADIUSaaS mit nur nutzername-/passwortbasierter Authentifizierung verwenden.
Richten Sie Ihre PKI so ein, dass die notwendigen Clientauthentifizierungszertifikate automatisch auf Ihre Endgeräte verteilt werden.
Wenn Sie eine der unten aufgeführten PKIs verwenden, folgen Sie bitte stattdessen den entsprechenden Anleitungen:
Einrichtung vertrauenswürdiger CA(s)
Dies ist ein verpflichtender Schritt.
Teilen Sie Ihrer RADIUSaaS-Instanz mit, welche Clientauthentifizierungszertifikate zur Authentifizierung zugelassen werden und wie geprüft werden kann, ob diese Zertifikate noch gültig sind:
RADIUS-Serverzertifikat-Konfiguration
Dies ist ein verpflichtender Schritt.
Für Kunden, die SCEPman als PKI nutzen, empfehlen wir, die SCEPman-Integration zu verwenden, um den RADIUS Server Certificate Lebenszyklus vollständig zu automatisieren.
Da Endgeräte während der Netzwerkauthentifizierung eine TLS-Verbindung zu RADIUSaaS aufbauen, muss RADIUSaaS dem Client ein Serverzertifikat präsentieren (der RADIUS Server Certificate). Dieses Zertifikat kann direkt aus dem RADIUSaaS Admin Portal generiert oder importiert werden, wenn Sie bereits ein geeignetes Zertifikat besitzen (BYO ). Dasselbe Serverzertifikat wird bei Bedarf auch verwendet, um die RadSec-Verbindung zu Ihren Authentifizierungsgeräten (WLAN-Zugangspunkte, Switches, VPN-Gateways) abzusichern.
Falls Sie gerne das integrierte Customer CAverwenden möchten, dessen einziger Zweck es ist, die RADIUS Server Certificateauszustellen, ist in diesem Schritt keine weitere Aktion erforderlich.
Falls Sie lieber Ihr eigenes TLS-Serverzertifikat verwenden möchten, ausgestellt von Ihrer bevorzugten CA, folgen Sie bitte diesen Schritten.
Konfiguration der Netzwerkausrüstung
Dies ist ein verpflichtender Schritt.
RadSec
Wenn Ihre Netzwerkausrüstung das RadSec Protokoll unterstützt, folgen Sie den untenstehenden Schritten:
WLAN-Zugangspunkte
Für einige beliebte Hersteller haben wir exemplarische Schritt-für-Schritt-Anleitungen zur Einrichtung der RadSec-Verbindung erstellt hier. Auch wenn wir nicht für jeden Hersteller Dokumentation bereitstellen können, gelten im Allgemeinen die folgenden Schritte:
Importieren Sie Ihr aktives RADIUS Server Certificate in Ihre WLAN-Infrastruktur.
Fügen Sie das CA-Zertifikat, von dem Ihre APs ihr RadSec-Verbindungszertifikat erhalten haben, zu Ihrer Liste vertrauenswürdiger Zertifikate hinzu, wie beschrieben hier.
Erstellen Sie ein neues RADIUS-Profil.
Legen Sie die IP-Adresse und den Port Ihres Servers in Ihrem RADIUS-Profil fest. Verwenden Sie dafür die öffentliche RadSec-IP-Adresse und den Standard-RadSec-Port (2083).
Setzen Sie das Gemeinsames Geheimnis auf „radsec“, falls zutreffend.
Weisen Sie das erstellte Profil Ihren SSID(s) zu.
Verkabelte (LAN-)Switches
Derzeit haben wir noch keine Beispielanleitungen für Netzwerk-Switches vorbereitet. Die Konfigurationsschritte ähneln jedoch denen für WLAN-Zugangspunkte. Falls Sie auf Schwierigkeiten stoßen, kontaktieren Sie uns bitte.
RADIUS
Wenn Ihre Netzwerkausrüstung RadSec nicht unterstützt, müssen Sie zunächst Proxys bereitstellen, die die Protokollkonvertierung von RADIUS auf RadSec :
Anschließend fahren Sie mit der Konfiguration Ihrer Ausrüstung fort:
WLAN-Zugangspunkte
Für einige beliebte Hersteller haben wir exemplarische Schritt-für-Schritt-Anleitungen vorbereitet hier. Auch wenn wir nicht für jeden Hersteller Dokumentation bereitstellen können, gelten im Allgemeinen die folgenden Schritte:
Erstellen Sie ein neues RADIUS-Profil.
Konfigurieren Sie einen externen RADIUS-Server:
Konfigurieren Sie als Server-IP-Adresse die IP-Adresse Ihres Proxy.
Übernehmen Sie das Shared Secret aus Ihrem Servereinstellungen Seite.
Konfigurieren Sie die Standardports für RADIUS-Authentifizierung (1812) und Accounting (1813 - optional).
Weisen Sie das erstellte Profil Ihren SSID(s) zu.
Verkabelte (LAN-)Switches
Derzeit haben wir noch keine Beispielanleitungen für Switch-Appliances vorbereitet. Die Konfigurationsschritte ähneln jedoch denen für WLAN-Zugangspunkte. Falls Sie auf Schwierigkeiten stoßen, kontaktieren Sie uns bitte.
MDM-Profile
Dies ist ein verpflichtender Schritt.
Für Jamf Pro
Wir empfehlen dringend, alle für 802.1X relevanten Payloads in einem einzigen Konfigurationsprofil in Jamf Pro zu konfigurieren - und ein Konfigurationsprofil pro Zuweisungstyp (Computer, Geräte, Benutzer).
Serverzertifikats
Um Vertrauen zwischen Ihren Endgeräten und dem Serverzertifikat herzustellen, das RADIUSaaS bei der Authentifizierung präsentiert, konfigurieren Sie ein vertrauenswürdiges Zertifikatsprofil in Ihrer bevorzugten MDM-Lösung. Laden Sie dazu zunächst das Root-CA-Zertifikat herunter, das Ihr derzeit aktives RADIUS Server Certificate ausgestellt hat, wie beschrieben hier.
Achten Sie beim Herunterladen des relevanten Zertifikats darauf, nur Download das Root-CA- Zertifikat Ihres derzeit aktiven RADIUS-Serverzertifikats (grün hervorgehoben) herunterzuladen - nicht die gesamte Kette oder das RADIUS-Serverzertifikat selbst!
Fahren Sie fort und verteilen Sie dieses Zertifikat per MDM:
Microsoft Intune
ServervertrauenJamf Pro
ServervertrauenWLAN-Profil
Um ein WLAN-Profil in Ihrer bevorzugten MDM-Lösung zu konfigurieren, folgen Sie einer dieser Anleitungen:
Microsoft Intune
WLAN-ProfilJamf Pro
WLAN-ProfilVerkabeltes (LAN-)Profil
Um ein verkabeltes (LAN-)Profil für Ihre stationären Geräte in Ihrer bevorzugten MDM-Lösung zu konfigurieren, folgen Sie einer dieser Anleitungen:
Microsoft Intune
Profil für kabelgebundene NetzwerkeJamf Pro
Profil für kabelgebundene NetzwerkeBerechtigungen und technische Ansprechpartner
Dies ist ein verpflichtender Schritt.
Überprüfen Sie zunächst Ihre Berechtigungen um sicherzustellen, dass die richtigen Personen in Ihrer Organisation über das richtige Maß an administrativem Zugriff auf Ihre RADIUSaaS-Instanz verfügen.
Zu verhindern, dass Sie ausgesperrt werden aus Ihrer RADIUSaaS-Instanz. Stellen Sie stets sicher, dass entweder
mindestens zwei Benutzeridentitäten oder
ein Dienstkonto
als Administratoren.
Stellen Sie als Nächstes sicher, dass wir Sie im Falle wichtiger technischer Informationen, die wir mit Ihnen teilen müssen, kontaktieren können, indem Sie den Technische Kontakte Abschnitt überprüfen.
Damit wir Ihnen wichtige Informationen zuverlässig zustellen können per E-Mail, stellen Sie stets sicher, dass entweder
mindestens zwei E-Mail-Adressen von Personen oder
ein gemeinsames Postfach / eine Verteilerliste
konfiguriert sind.
Regeln
Dies ist ein optionale Schritt.
Wenn Sie zusätzliche Regeln konfigurieren möchten, zum Beispiel um VLAN-IDs zuzuweisen oder Authentifizierungsanforderungen auf bestimmte vertrauenswürdige CAs oder WLAN-Zugangspunkte zu beschränken, sehen Sie sich bitte die RADIUSaaS-Regel-Engine an.
Zuletzt aktualisiert
War das hilfreich?