Ruckus
Préparer les certificats
Pour établir une connexion RadSec valide, vos points d’accès doivent faire confiance au certificat de serveur RADIUS et votre serveur RADIUS doit faire confiance à votre certificat client RadSec. Pour y parvenir,
Téléchargez le certificat racine de l’AC qui a émis votre certificat de serveur RADIUS comme décrit ici.
Créez un certificat client RadSec pour votre Ruckus SmartZone. Si vous utilisez SCEPman Certificate Master, le processus est décrit ici.
Scindez le certificat généré en la clé privée (nommée « priv.key » dans cet exemple) et le certificat (nommé « clientcert.cer »). Si le certificat client RadSec a été téléchargé au format PKCS#12/.pfx , cela peut être facilement fait, par exemple à l’aide d’OpenSSL : Clé privée :
openssl pkcs12 -in <your-radsec-client-cert>.pfx -nocerts -nodes -out priv.keyCertificat sans clé privée :openssl pkcs12 -in <your-radsec-client-cert>.pfx -clcerts -nokeys -out clientcert.cer
Selon la version du firmware Ruckus, il peut être nécessaire de supprimer la section des attributs de sac de vos fichiers de certificat et de clé privée. Cette section ressemble à l’exemple suivant :
Attributs
localKeyID: 52 70 EB 96 89 23 90 F9 D5 0E 06 82 5C EC F7 63 30 44 F1 A9
friendlyName: Certificate from SCEPman
Attributs de clé : <Aucun attribut>Veillez à surveiller l’expiration de votre certificat client RadSec et à le renouveler à temps afin d’éviter toute interruption de service.
Ajoutez le certificat racine de l’AC qui a émis le certificat client RadSec à votre instance RADIUS comme décrit ici et sélectionnez RadSec sous Utiliser pour. Si le certificat client RadSec a été émis par SCEPman et que vous faites déjà confiance à l’AC racine SCEPman pour l’authentification des clients, modifiez simplement le certificat AC racine SCEPman approuvé et sélectionnez Les deux sous Utiliser pour.
Configuration de Ruckus SmartZone (SZ)
Pour des informations générales sur la manière d’importer des certificats dans Ruckus SmartZone, veuillez consulter leur documentation :
Importez le certificat racine de l’AC qui a émis votre certificat de serveur RADIUS (téléchargé lors de l’étape 1 ici) en naviguant vers Administration > Système > Certificats > Certificats/Chaîne des AC approuvées par SZ (externe).
Cliquez sur Importer, fournissez un Nom et éventuellement un Description pour votre certificat d’AC RADIUS et téléversez le fichier du certificat en cliquant sur Parcourir à côté de Certificat de l’AC racine. Si vous apportez votre propre certificat de serveur RADIUS et s’il a été émis par une AC intermédiaire, veuillez également téléverser tous les certificats intermédiaires sous Certificats d’AC intermédiaires.

Ensuite, cliquez sur Valider et OK.
Importez votre certificat client RadSec (obtenu à l’étape 3 ici) en naviguant vers Administration > Système > Certificats > SZ en tant que certificat client.
Cliquez sur Importer et fournissez un Nom et éventuellement un Description pour votre certificat client RadSec. Téléversez ensuite la partie publique de votre certificat client RadSec en cliquant sur Parcourir à côté de Client Certificate. Enfin, téléversez la clé privée en cliquant sur Parcourir à côté de clé privée.

Pour la configuration du serveur RADIUS, accédez à Sécurité > Authentification > Proxy (SZ Authenticator).
Cliquez sur Créer et fournissez un Nom, facultatif Nom convivial et Description pour le profil RADIUS.
Sélectionnez RADIUS comme Protocole de service.
Sous Options du service RADIUS, configurez les paramètres suivants :
Chiffrement
Activer
Identité CN/SAN
Fournissez l’attribut CN/SAN de votre certificat de serveur RADIUS.

Validation OCSP
Par défaut : désactivé Si vous apportez votre propre certificat de serveur RADIUS et que l’AC qui l’a émis autorise sa révocation, fournissez ici l’URL du répondeur OCSP de votre AC.
Client Certificate
Sélectionnez le certificat client RadSec téléversé précédemment dans Ruckus SZ.
Certificat du serveur
Désactiver
Livraison de localisation hors bande RFC5580
Désactiver
Ensuite, sous Serveur principal, pour le Adresse IP/FQDN choisissez soit l’adresse IP soit le nom DNS de votre point de terminaison du service RadSec. Pour le Port sélectionnez 2083.

Cliquez sur OK.
Mis à jour
Ce contenu vous a-t-il été utile ?