For the complete documentation index, see llms.txt. This page is also available as Markdown.

VPN

Notions de base

  1. Pour créer une règle VPN, ajoutez un élément sous le Rule collection hive et sélectionnez VPN Rule.

  2. Donnez à la règle un Nom qui explique à quoi sert la règle. De plus, un nom descriptif vous aidera à identifier facilement plus tard dans vos journaux les demandes d’authentification traitées par cette règle.

  3. N’oubliez pas de activer la règle !

Affichage de la règle VPN

Authentification

Sous le Authentification hive, votre premier choix consiste à décider si vous voulez autoriser ou refuser authentification par certificat ou authentification par nom d’utilisateur/mot de passe pour cette règle.

Affichage de l’authentification VPN

Authentification par certificat

Pour l’authentification par certificat, vous disposez des विकल्प suivants pour restreindre davantage les demandes d’authentification entrantes.

Autoriser uniquement des CA spécifiques (CA approuvées)

Cela vous permet de limiter les demandes d’authentification entrantes à des autorités de certification racine ou émettrices spécifiques et approuvées. Ces CA peuvent être un sous-ensemble de toutes les racines approuvées que vous avez configurées sur la plateforme RADIUSaaS.

Affichage du filtrage des certificats

Filtre pour les ID Intune

Il s’agit d’un paramètre historique. Si vos clients s’authentifient avec des certificats qu’ils ont reçus lors de l’AAD-Join, vous devez filtrer sur l’ID de locataire Intune.

Si vous avez saisi vos ID de locataire comme décrit ici, le comportement par défaut de RADIUSaaS est que seules les machines présentant un certificat avec l’extension OID 1.2.840.113556.5.14 et une valeur autorisée pour l’ID de locataire auront accès au réseau. Avec le moteur de règles, vous avez désormais la possibilité de restreindre davantage l’accès à des ID Intune spécifiques pour une règle donnée, ou d’ignorer l’extension du certificat. Cela vous permet de mettre en place un déploiement multi-environnements, où certains clients sont fournis avec des certificats contenant l’OID correspondant et d’autres non.

Affichage du filtrage par ID Intune

Authentification par nom d’utilisateur/mot de passe

Après avoir activé authentification par nom d’utilisateur/mot de passe l’authentification, vous pouvez appliquer un filtrage supplémentaire en configurant une expression régulière sur le Nom d’utilisateur. Par défaut, tous les noms d’utilisateur.

Affichage de l’authentification par nom d’utilisateur / mot de passe

Configuration

Sous le Configuration hive, vous pouvez configurer des critères de filtrage supplémentaires basés sur l’origine des demandes d’authentification ainsi que renvoyer des attributs RADIUS supplémentaires, par exemple Filter-Id.

Filtre d’identifiant NAS

Si vous ne savez pas quel identifiant votre NAS utilise, vous pouvez consulter les journaux (type de journal = detail). RADIUSaaS recherche une propriété appelée NAS-Identifier pour la faire correspondre aux identifiants NAS approuvés.

Pour définir un filtre d’identifiant NAS, sélectionnez soit Identifiants ou Groupes.

  • Si vous sélectionnez Identifiants, vous pouvez spécifier plusieurs identifiants.

  • Si vous sélectionnez Groupes, vous pouvez référencer un ou plusieurs de vos groupes d’identifiants NAS.

Affichage de l’identifiant NAS

Filtre d’adresse IP NAS

Pour définir un filtre d’adresse IP NAS, sélectionnez soit IP ou Groupes.

  • Si vous sélectionnez IP, vous pouvez spécifier plusieurs IP.

  • Si vous sélectionnez Groupes, vous pouvez référencer un ou plusieurs de vos Groupes d’adresses IP NAS.

Affichage du filtre d’adresse IP NAS

Retour d’attribut RADIUS

Si vous avez besoin d’attributs de retour qui ne sont pas disponibles par défaut, veuillez les ajouter ici.

Le moteur de règles RADIUSaaS propose plusieurs façons de renvoyer des attributs RADIUS supplémentaires. Les options suivantes sont disponibles :

Statique

Spécifiez de manière statique le ou les attributs de retour et leur(s) valeur(s) qui doivent être attribués en fonction de la règle concernée.

Par extension de certificat

Actuellement, il n’est pas pris en charge d’ajouter des extensions de certificat personnalisées aux profils SCEP dans de nombreux systèmes MDM, notamment Microsoft Intune et JAMF.

Nous recommandons donc d’utiliser le Nom du sujet du certificat du certificat à la place pour ajouter une attribution VLAN.

  • Sélectionnez l’une de vos extensions de certificat créées

  • Le filtre est configuré pour faire correspondre la valeur de l’attribut de retour spécifié à votre extension (OID) spécifiée

  • Les caractères génériques seront traduits en .* Regex

Par propriété du nom du sujet du certificat

  • Vous pouvez également renvoyer des attributs RADIUS supplémentaires en fonction des propriétés du nom du sujet de votre certificat

  • Par conséquent, spécifiez dans quelle propriété la valeur de l’attribut de retour est stockée

  • Ensuite, configurez avec quelle chaîne la valeur de l’attribut de retour doit être précédée

  • La valeur fournie dans la propriété du nom du sujet n’a pas besoin d’avoir un préfixe. Cependant, il peut être nécessaire d’utiliser un préfixe si votre nom du sujet comporte plusieurs fois le même attribut (par exemple, plusieurs CN sont assez courants).

Mis à jour

Ce contenu vous a-t-il été utile ?