UniFi
RADIUS sur TLS (RADSEC) a été ajouté à UniFi Network 8.4 et aux versions plus récentes. Veuillez vous assurer que votre contrôleur et vos périphériques réseau sont à jour avant de suivre ce guide.
Des clients ont signalé des retards entre l’activation de la fonctionnalité RadSec sur le tableau de bord Unify et sa mise en fonctionnement.
Préparer les certificats
Pour établir une connexion RadSec valide, vos points d’accès doivent faire confiance au certificat de serveur RADIUS et votre serveur RADIUS doit faire confiance à votre certificat client RadSec. Pour y parvenir,
Téléchargez le certificat racine de l’AC qui a émis votre certificat de serveur RADIUS comme décrit ici. Dans cet exemple, SCEPman est utilisé comme CA racine et a émis le certificat serveur RADIUS. Nous téléchargeons donc le certificat de l’AC racine depuis le portail SCEPman :
Ensuite, veuillez convertir votre certificat au format Base64. Cela peut facilement être fait via l’Assistant d’exportation de certificat Windows, OpenSSL ou d’autres outils :

Créez un certificat client RadSec pour vos points d’accès. Si vous utilisez SCEPman Certificate Master, le processus est décrit ici. Dans cet exemple, nous générons un certificat au format « PEM ». Veuillez noter le mot de passe, car nous en aurons besoin plus tard.

Séparez le certificat généré en la clé privée (nommée « priv.key » dans cet exemple) et le certificat (nommé « clientcert.cer »). Cela peut facilement être fait à l’aide d’un éditeur de texte :

Ajoutez le certificat racine de l’AC qui a émis le certificat client RadSec à votre instance RADIUS comme décrit ici et sélectionnez RadSec sous Utiliser pour. Au cas où le certificat client RadSec a été émis par SCEPman (dans cet exemple) et que vous faites déjà confiance à la CA racine SCEPman pour l’authentification client, modifiez simplement le certificat CA racine SCEPman approuvé et sélectionnez Les deux sous Utiliser pour:

Configuration UniFi
Les paramètres ci-dessous sont nécessaires pour établir une connexion RadSec fonctionnelle avec notre service. Configurez tous les autres paramètres à votre discrétion.
Accédez à votre contrôleur Unifi Network et ouvrez Paramètres > Profils > RADIUS.
Créez un nouveau profil ou mettez-en à jour un existant :

Renseignez les informations requises :
Prise en charge du VLAN attribué par RADIUS: facultatif / si nécessaire
Paramètres RADIUS:
TLS: cochez la case.
Serveurs d’authentification: - Adresse IP du ou des serveurs: indiquez l’adresse IP de votre point de terminaison du service RadSec. - Port: 2083. - Secret partagé:
radsec.Client Certificate: téléchargez le certificat client RadSec (obtenu à l’étape 3 ici).
clé privée: téléchargez la clé privée de votre certificat client RadSec (obtenu à l’étape 3 ici).
Mot de passe de la clé privée: comme noté.
Certificat CA: téléchargez le certificat racine de l’AC qui a émis votre certificat de serveur RADIUS (obtenu à l’étape 1 ici).
Comptabilisation: cochez la case.
Serveur de comptabilisation RADIUS: - Adresse IP du ou des serveurs: indiquez l’adresse IP de votre point de terminaison du service RadSec. - Port: 2083 - Secret partagé:
radsecIntervalle de mise à jour intermédiaire: facultatif / si nécessaire

Attribuez ce profil au profil Wi‑Fi souhaité :

Laissez à vos points d’accès le temps d’appliquer la nouvelle configuration :

Référence : Centre d’aide UniFi
Mis à jour
Ce contenu vous a-t-il été utile ?