WiFi

Notions de base

  1. Pour créer une règle WiFi, ajoutez un élément sous le ensemble de règles ruche et sélectionnez Règle WiFi.

  2. Donnez à la règle un Nom qui explique à quoi sert la règle. De plus, un nom descriptif vous aidera à identifier facilement les demandes d'authentification traitées par cette règle dans vos journaux ultérieurement.

  3. N'oubliez pas de Activer la règle !

Montrer comment ajouter une règle Wi‑Fi

Authentification

Sous la Authentification ruche, votre premier choix est de savoir si vous souhaitez autoriser ou refuser Basée sur un certificat ou Basée sur nom d'utilisateur/mot de passe l'authentification pour cette règle.

Montrer l'authentification

Authentification basée sur un certificat

Pour l'authentification basée sur certificat, vous avez les choix suivants pour restreindre davantage les demandes d'authentification entrantes.

Autoriser uniquement des AC spécifiques (AC fiables)

Cela vous permet de limiter les demandes d'authentification entrantes à des AC racines ou d'émission spécifiques et approuvées. Ces AC peuvent être un sous-ensemble de toutes les racines de confiance que vous avez configurées sur la plateforme RADIUSaaS.

Affichage du filtrage des certificats

Filtrer par ID Intune

Ceci est un paramètre historique. Si vos clients s'authentifient avec des certificats que vos clients ont reçus lors de l'AAD-Join, vous souhaiterez filtrer par l'ID de locataire Intune.

Dans le cas où vous avez saisi vos ID de locataire comme décrit ici, le comportement par défaut de RADIUSaaS est que seules les machines présentant un certificat avec l'extension OID 1.2.840.113556.5.14 et une valeur de Tenant ID figurant sur la liste blanche auront accès au réseau. Avec le moteur de règles, vous avez maintenant la possibilité de restreindre davantage l'accès à des ID Intune spécifiques pour une règle donnée ou d'ignorer l'extension du certificat. Cela vous permet d'avoir une configuration multi-déploiement, où certains clients arrivent avec des certificats fournissant l'OID respectif et d'autres non.

Montrer le filtrage par ID Intune

Authentification basée sur nom d'utilisateur/mot de passe

Après activation de Basée sur nom d'utilisateur/mot de passe l'authentification, vous pouvez appliquer un filtrage supplémentaire en configurant une expression régulière sur le Nom d'utilisateur. Par défaut, tous les noms d'utilisateur

Configuration

Sous la Configuration ruche vous permet de configurer des critères de filtrage supplémentaires basés sur l'origine des demandes d'authentification ainsi que d'assigner des ID VLAN.

Filtre SSID

Pour définir un filtre SSID, sélectionnez soit Noms ou Groupes.

  • Si vous sélectionnez Noms, vous pouvez spécifier plusieurs SSIDs.

  • Si vous sélectionnez Groupes, vous pouvez référencer un ou plusieurs de vos Groupes SSID.

Montrer le filtrage par nom ou groupe SSID

Filtre de point d'accès

circle-info

Ce filtre d'adresse MAC vous permet d'autoriser des points d'accès à communiquer avec RADIUSaaS. Ce n'est pas un filtre d'adresse MAC pour les points de terminaison !

Pour définir un basé sur l'adresse MAC filtre de point d'accès, sélectionnez soit Adresses ou Groupes.

  • Si vous sélectionnez Adresses, vous pouvez spécifier plusieurs adresses MAC de points d'accès.

  • Si vous sélectionnez Groupes, vous pouvez référencer un ou plusieurs de vos Groupes d'adresses MAC.

Montrer la sélection de points d'accès par adresses MAC ou groupe

Les notations suivantes sont prises en charge pour les adresses MAC :

  • xx-xx-xx-xx-xx-xx

  • xx:xx:xx:xx:xx:xx

  • xxxxxxxxxxxx

circle-info

Votre point d'accès (AP) n'utilisera très probablement pas l'adresse MAC LAN imprimée sur le boîtier de l'AP et affichée dans le portail d'administration comme adresse MAC principale. De nombreux fournisseurs génèrent des adresses MAC individuelles/aléatoires (BSSID) pour chaque SSID et fréquence.

Si vous ne trouvez pas les adresses MAC utilisées dans l'interface d'administration de votre AP, vous pouvez également consulter le journal "Rule Engine" (dans la section "Insights") dans votre console d'administration RADIUSaaS. Vous trouverez l'adresse MAC que votre AP envoie dans le champ "AP-MAC".

Attribution VLAN

Le moteur de règles RADIUSaaS propose plusieurs façons d'assigner des ID de réseau local virtuel (VLAN). Les options suivantes sont disponibles :

Statique

  • Spécifier statiquement l'ID VLAN qui doit être attribué en fonction de la règle concernée

Par extension de certificat

circle-info

Actuellement, il n'est pas possible d'ajouter des extensions de certificat personnalisées aux profils SCEP dans de nombreux systèmes MDM, y compris Microsoft Intune et JAMF.

Nous recommandons donc d'utiliser le Nom du sujet du certificat du certificat à la place pour ajouter une attribution VLAN.

  • Sélectionnez l'une de vos extensions de certificat créées

  • Le filtre est configuré pour comparer la valeur à votre extension spécifiée (OID)

  • Les jokers seront traduits en. * Regex

Par propriété du nom du sujet du certificat

  • Vous pouvez également attribuer des ID VLAN en fonction des propriétés du Subject Name de votre certificat

  • Indiquez donc dans quelle propriété l'ID VLAN est stocké

  • Ensuite, configurez quelle chaîne préfixe l'ID VLAN

  • L'ID VLAN n'est pas obligé d'avoir un préfixe. Cependant, il peut être nécessaire d'utiliser un préfixe si votre Subject Name porte le même attribut plusieurs fois (par ex. plusieurs CN sont assez courants).

À titre d'exemple, la règle suivante attribuera l'ID VLAN 15 en fonction de l' Nom du sujet attribut OU préfixé par vlan-

Affichage du filtrage VLAN

Attributs RADIUS supplémentaires

circle-info

Si vous avez besoin d'attributs de retour qui ne sont pas disponibles par défaut, veuillez contacter notre supportarrow-up-right.

Le moteur de règles RADIUSaaS propose plusieurs façons de renvoyer des attributs RADIUS supplémentaires (outre l'ID VLAN). Les options suivantes sont disponibles :

Statique

Spécifier statiquement l(es) attribut(s) de retour et leur(s) valeur(s) qui doivent être attribués en fonction de la règle concernée.

Par extension de certificat

circle-info

Actuellement, il n'est pas possible d'ajouter des extensions de certificat personnalisées aux profils SCEP dans de nombreux systèmes MDM, y compris Microsoft Intune et JAMF.

Nous recommandons donc d'utiliser le Nom du sujet du certificat du certificat à la place pour ajouter une attribution VLAN.

  • Sélectionnez l'une de vos extensions de certificat créées

  • Le filtre est configuré pour comparer la valeur de l'attribut de retour spécifié à votre extension spécifiée (OID)

  • Les jokers seront traduits en .* Regex

Par propriété du nom du sujet du certificat

  • Vous pouvez également renvoyer des attributs RADIUS supplémentaires en fonction des propriétés du nom du sujet de votre certificat

  • Pour cela, spécifiez dans quelle propriété la valeur de l'attribut de retour est stockée

  • Ensuite, configurez quelle chaîne préfixe la valeur de l'attribut de retour

  • La valeur fournie dans la propriété du nom du sujet n'a pas besoin d'avoir un préfixe. Cependant, il peut être nécessaire d'utiliser un préfixe si votre nom du sujet contient plusieurs fois le même attribut (par ex., plusieurs CN sont assez fréquents).

Mis à jour

Ce contenu vous a-t-il été utile ?