Guide générique
Configuration PKI
Ceci est une étape obligatoire.
Peut être omise si vous utilisez RADIUSaaS avec l’authentification par nom d’utilisateur/mot de passe uniquement.
Configurez votre PKI de sorte que les certificats d’authentification client nécessaires soient automatiquement déployés sur vos appareils de terminaison.
Si vous utilisez l’une des PKI ci-dessous, veuillez suivre plutôt les guides correspondants :
Configuration des CA approuvées
Ceci est une étape obligatoire.
Indiquez à votre instance RADIUSaaS quels certificats d’authentification client seront autorisés à s’authentifier et comment vérifier si ces certificats sont toujours valides :
Configuration du certificat serveur RADIUS
Ceci est une étape obligatoire.
Pour les clients qui utilisent SCEPman comme PKI, nous recommandons d’exploiter l’intégration SCEPman pour automatiser entièrement le certificat de serveur RADIUS cycle de vie.
Comme les appareils de terminaison établiront une connexion TLS vers RADIUSaaS lors de l’authentification réseau, RADIUSaaS doit présenter un certificat serveur au client (le certificat de serveur RADIUS). Ce certificat peut être généré directement depuis le Portail d’administration RADIUSaaS ou importé si vous possédez déjà un certificat approprié (BYO). Le même certificat serveur est également utilisé pour sécuriser la connexion RadSec vers vos appareils d’authentification (points d’accès Wi‑Fi, commutateurs, passerelles VPN), le cas échéant.
Si vous êtes satisfait d’utiliser le intégré Customer CA, dont le seul objectif est d’émettre le certificat de serveur RADIUS, aucune autre action n’est requise dans le cadre de cette étape.
Si vous préférez apporter votre propre certificat serveur TLS, émis par la CA de votre choix, veuillez suivre ces étapes.
Configuration des équipements réseau
Ceci est une étape obligatoire.
RadSec
Si votre équipement réseau prend en charge le RadSec protocole, suivez les étapes ci-dessous :
Points d’accès Wi‑Fi
Pour certains fournisseurs populaires, nous avons préparé des guides représentatifs, étape par étape, pour la mise en place de la connexion RadSec ici. Bien que nous ne puissions pas fournir de documentation pour chaque fournisseur, en général, les étapes suivantes s’appliquent :
Importez votre certificat de serveur RADIUS actif dans votre infrastructure Wi‑Fi.
Ajoutez le certificat de CA à partir duquel vos points d’accès ont obtenu leur Certificat de connexion RadSec à votre liste de certificats de confiance comme décrit ici.
Créez un nouveau profil RADIUS.
Définissez l’adresse IP et le port de votre serveur dans votre profil RADIUS. Utilisez donc l’ adresse IP publique RadSec et le port RadSec standard (2083).
Définissez le Secret partagé sur « radsec », le cas échéant.
Attribuez le profil créé à votre ou vos SSID.
Commutateurs filaires (LAN)
Actuellement, nous n’avons pas encore préparé de guides d’exemple pour les commutateurs réseau. Cependant, les étapes de configuration sont similaires à celles des points d’accès Wi‑Fi. Si vous rencontrez des difficultés, veuillez nous contacter.
RADIUS
Si votre équipement réseau ne prend pas en charge RadSec, vous devez d’abord déployer des proxys qui gèrent la conversion du protocole de RADIUS sur RadSec :
Ensuite, passez à la configuration de votre équipement :
Points d’accès Wi‑Fi
Pour certains fournisseurs populaires, nous avons préparé des guides représentatifs, étape par étape ici. Bien que nous ne puissions pas fournir de documentation pour chaque fournisseur, en général, les étapes suivantes s’appliquent :
Créez un nouveau profil RADIUS.
Configurez un serveur RADIUS externe :
Comme adresse IP du serveur, configurez l’adresse IP de votre proxy.
Prenez le secret साझाé de votre Paramètres du serveur page.
Configurez les ports standard pour l’authentification RADIUS (1812) et la comptabilisation (1813 - facultatif).
Attribuez le profil créé à votre ou vos SSID.
Commutateurs filaires (LAN)
Actuellement, nous n’avons pas encore préparé de guides d’exemple pour les équipements de commutation. Cependant, les étapes de configuration sont similaires à celles des points d’accès Wi‑Fi. Si vous rencontrez des difficultés, veuillez nous contacter.
Profils MDM
Ceci est une étape obligatoire.
Pour Jamf Pro
Nous recommandons vivement de configurer toutes les charges utiles liées à 802.1X dans un seul profil de configuration dans Jamf Pro - et un profil de configuration par type d’affectation (ordinateurs, appareils, utilisateurs).
Certificat du serveur
Pour établir la confiance entre vos appareils de terminaison et le certificat serveur présenté par RADIUSaaS lors de l’authentification, configurez un profil de certificat approuvé dans votre solution MDM préférée. Pour cela, téléchargez d’abord le certificat de la CA racine qui a émis votre certificat de serveur RADIUS comme décrit ici.
Lors du téléchargement du certificat pertinent, assurez-vous de n’exporter que téléchargement le certificat de CA racine de votre certificat serveur RADIUS actuellement actif (surligné en vert) - pas toute la chaîne ni le certificat serveur RADIUS lui-même !
Passez ensuite au déploiement de ce certificat via MDM :
Microsoft Intune
Confiance du serveurJamf Pro
Confiance du serveurProfil Wi‑Fi
Pour configurer un profil Wi‑Fi dans votre solution MDM préférée, suivez l’un de ces guides :
Microsoft Intune
Profil Wi‑FiJamf Pro
Profil Wi‑FiProfil filaire (LAN)
Pour configurer un profil filaire (LAN) pour vos appareils fixes dans votre solution MDM préférée, suivez l’un de ces guides :
Microsoft Intune
Profil filaireJamf Pro
Profil filaireAutorisations et contacts techniques
Ceci est une étape obligatoire.
Tout d’abord, consultez votre Autorisations afin de vous assurer que les bonnes personnes de votre organisation disposent du bon niveau d’accès administratif à votre instance RADIUSaaS.
à évitez de vous retrouver bloqué hors de votre instance RADIUSaaS, veillez toujours à ce que soit
au moins deux identités d’utilisateur ou
un compte de service
soient configurés comme Administrateurs.
Ensuite, assurez-vous que nous puissions vous contacter au cas où nous aurions des informations techniques importantes à partager en consultant la Contacts techniques section.
Pour que nous puissions vous transmettre de manière fiable des informations importantes par e-mail, veillez toujours à ce que soit
au moins deux adresses e-mail de personnes ou
une boîte aux lettres partagée / liste de distribution
soient configurées.
Règles
Ceci est une des paramètres obligatoire.
Si vous souhaitez configurer des règles supplémentaires, par exemple pour attribuer des ID VLAN ou limiter les demandes d’authentification à certaines CA approuvées ou à certains points d’accès Wi‑Fi, veuillez consulter le moteur de règles RADIUSaaS.
Mis à jour
Ce contenu vous a-t-il été utile ?