Meraki
Conservez l'autorité de certification existante (Cisco Meraki Keeper PKI) pour les déploiements RadSec, plutôt que de migrer vers le nouveau PureCA service. Justification: Les certificats générés par PureCA ne peuvent être utilisés que par les réseaux exécutés sur la version de firmware MR 33.1.2 ou supérieure. Le firmware MR 33.1.2 est actuellement classé en version bêta. - 08/09/2026.

Préparer les certificats
La plateforme Meraki ne vous permet pas de générer des certificats client RadSec à partir d'une CA de votre choix. À la place, vous devez utiliser la CA d’organisation intégrée à Meraki, qui est unique à votre organisation Meraki.
Téléchargez le certificat racine de la CA qui a émis votre certificat de serveur RADIUS comme décrit ici. Vous devrez ensuite le téléverser dans votre console Meraki.
Configuration Meraki
Assurez-vous de désactiver la vérification de révocation OCSP du certificat client RadSec comme décrit à l'étape 7 de ce guide.
Configurez le serveur RADIUS dans votre SSID
Sélectionnez le SSID que vous souhaitez configurer pour l'authentification RADIUS (ou accédez à Sans fil > Configurer > SSID pour créer d'abord un nouveau SSID).
Dans la section Sécurité de votre SSID, sélectionnez Entreprise avec et dans la liste déroulante mon serveur RADIUS :

Sous RADIUS, cliquez sur Ajouter un serveur. Configurez le IP de l'hôte ou FQDN pour qu'il corresponde à l'adresse IP ou au nom DNS de votre point de terminaison du service RadSec, définissez le port sur 2083 et définissez la clé secrète à "radsec" et activez la case à cocher RadSec .

Configurer les délais d'expiration EAP
Configurez les paramètres et délais d'expiration EAP conformément à ce guide de référence en accédant à Sans fil > RADIUS > Paramètres RADIUS avancés. Une fois configuré, cela devrait ressembler à la capture d'écran ci-dessous. Cliquez sur Enregistrer pour appliquer les paramètres.

Ajouter le certificat de serveur RadSec
Pour téléverser et générer les certificats requis qui rendent la connexion RadSec fonctionnelle, accédez à Organisation > Certificats > RADSEC.

Dans le tableau supérieur, cliquez sur Téléverser le certificat et fournissez le certificat racine de la CA qui a signé votre certificat de serveur RADIUS, que vous devriez déjà avoir téléchargé dans cette étape. Vos points d'accès Meraki font maintenant confiance à votre serveur RADIUS.


Créer une CA d’organisation
Sous Certificats RadSec des points d'accès, créez d'abord une CA d’organisation en cliquant sur Générer la CA. Cette CA est unique à votre organisation Meraki. La plateforme Meraki générera désormais automatiquement des certificats client RadSec pour tous vos points d'accès, signés par cette CA. La durée de vie du certificat est très longue (> 50 ans), c'est-à-dire que vous n'avez pas à vous soucier de leur renouvellement.
Téléchargez le certificat racine de la CA de votre CA d’organisation de votre système Meraki en cliquant sur Télécharger la CA.

Vous ne pourrez pas téléverser dans Meraki des certificats client RadSec émis par une autre CA. À la place, la CA d’organisation, qui est unique à votre organisation, fournira à tous vos points d'accès des certificats appropriés.
Faire confiance à la CA d’organisation dans RADIUSaaS
Maintenant, téléversez le certificat de CA téléchargé vers votre Certificats de confiance dans votre console Web RADIUSaaS et sélectionnez RadSec sous Utiliser pour.

Désactiver la vérification de révocation pour les certificats RadSec
Enfin, désactivez la vérification de révocation des certificats client RadSec sur votre instance RADIUSaaS (cela n'affecte pas négativement la sécurité, car la CA d’organisation Meraki ne permet pas de révoquer les certificats client RadSec). Rendez-vous donc sur votre instance RADIUSaaS puis Paramètres > Paramètres du serveur et désactivez la case à cocher Vérification des certificats RadSec.

Tester la configuration
Pour tester le bon fonctionnement de la configuration, vous pouvez ajouter un utilisateur dans votre portail et utiliser la fonction de test Meraki.

Références
Lien vers la documentation Meraki pour la configuration RadSec : https://documentation.meraki.com/MR/Encryption_and_Authentication/MR_RADSec
Mis à jour
Ce contenu vous a-t-il été utile ?
