Paramètres du serveur
Les paramètres du serveur sont disponibles à l’adresse https://YOURNAME.radius-as-a-service.com/settings/server
Ports & adresses IP
Vue d’ensemble
RADIUSaaS exploite un service RadSec pour fournir une authentification sécurisée dans le cloud à ses utilisateurs. De plus, pour les clients qui ne peuvent pas utiliser RadSec dans leur environnement réseau, par exemple en raison de limitations matérielles et logicielles, RADIUSaaS fournit des proxys RADIUS, qui assurent la conversion du protocole de RADIUS vers RadSec.
Les services RadSec et RADIUS offrent tous deux une adresse IP publique qui permet à vos équipements réseau et à vos services de communiquer avec notre service depuis n’importe où via Internet. Ces services fonctionnent sur leurs ports enregistrés uniques.
RadSec / TCP

DNS RadSec
L’entrée DNS par laquelle le service RadSec peut être atteint.
Adresses IP du serveur
Il s’agit de l’adresse IP publique du service RadSec.
Ports RadSec
Il s’agit du port enregistré pour RadSec : 2083
Basculement et redondance
Dans les cas où les clients ont besoin de niveaux de redondance plus élevés, plusieurs points de terminaison RadSec peuvent être configurés pour votre instance, fournissant des adresses IP supplémentaires. Veuillez noter que ce service entraîne un coût supplémentaire.

Il est important de noter que RADIUSaaS ne fournit PAS de basculement entre les points de terminaison RadSec. À la place, ce basculement est généralement mis en œuvre sur votre équipement réseau, comme illustré dans l’exemple ci-dessous utilisant Meraki.
Il est recommandé de configurer votre scénario de basculement à l’aide d’adresses IP plutôt que de DNS afin d’obtenir une meilleure visibilité et de moins dépendre d’un service supplémentaire (DNS).
Dans cette configuration, les deux adresses IP RadSec sont listées par ordre de préférence. Lorsque Meraki ne parvient pas à atteindre l’une des adresses IP, il essaie généralement deux fois de plus puis passe à la suivante. Pour plus d’informations concernant la capacité de basculement de votre système Meraki (ou autre), veuillez consulter vos propres ressources.

Paramètres RadSec
Version TLS maximale
Ce paramètre contrôle la version TLS maximale pour votre interface RadSec. La version minimale est fixée à 1.2, la version maximale par défaut est définie à 1.3.
TLS 1.3 offre plusieurs avantages par rapport à 1.2, notamment le mécanisme d’authentification après le handshake, qui permet de demander des informations d’identification supplémentaires avant de terminer le handshake. Cela est important pour le paramètre de vérification de révocation des certificats RadSec évoqué ensuite.
Version TLS maximale pour EAP
Ce paramètre contrôle la version TLS maximale utilisée avec EAP lorsque vos points de terminaison s’authentifient auprès de votre instance RADIUSaaS à l’aide d’un certificat (EAP-TLS) ou d’identifiants nom d’utilisateur/mot de passe.
Pour tous les systèmes d’exploitation modernes, TLS 1.3 est la valeur par défaut recommandée. Cependant, certaines versions (anciennes) de Windows 10/11 affichaient la prise en charge de TLS 1.3 pour EAP-TLS avec une implémentation non conforme. Si des clients Windows sur les versions concernées rencontrent des problèmes de connectivité, limitez la version de protocole négociée à TLS 1.2 pour une compatibilité plus large.
Vérification de révocation pour les certificats RadSec
Ce paramètre détermine si une vérification de révocation doit être effectuée pour toutes les connexions RadSec. La méthode de vérification de la révocation diffère légèrement de celle utilisée pour les certificats d’authentification client.
Pour un fonctionnement correct de RadSec, des équipements réseau tels que des points d’accès, des commutateurs et des serveurs VPN établissent une connexion protégée par TLS avec le serveur RadSec. Les déploiements RadSec utilisent généralement le TLS mutuel (mTLS), où les deux pairs s’authentifient mutuellement à l’aide de certificats X.509 pendant le handshake TLS. L’implémentation RADIUSaaS impose mTLS.
Pour déterminer la validité et l’état de révocation d’un certificat client RadSec, le certificat doit être présenté par le client dans le cadre du processus d’authentification TLS. Ce n’est qu’après réception du certificat que les vérifications de révocation (par exemple via CRL ou OCSP) peuvent être effectuées.
TLS 1.2
TLS 1.2 prend en charge l’authentification TLS mutuelle lors du handshake initial à l’aide des CertificateRequest, Certificate, et CertificateVerify messages. Lorsque l’authentification client est requise et correctement appliquée, le certificat client RadSec est présenté, validé et vérifié pour la révocation avant l’établissement de la session TLS et avant tout échange de trafic RADIUS.
Cependant, TLS 1.2 autorise également une authentification client facultative et prend en charge la renégociation. Par conséquent, certaines implémentations cliente RadSec peuvent terminer le handshake initial sans présenter de certificat client. Ce comportement est spécifique à l’implémentation et ne constitue pas une limitation du protocole TLS 1.2.
Pour atténuer le comportement ci-dessus, le Vérification de révocation pour les certificats RadSec paramètre est désactivé lorsque la version TLS maximale est définie sur 1.2. Veuillez noter que vous pouvez le réactiver manuellement plus tard.
TLS 1.3
TLS 1.3 offre un modèle plus déterministe et plus rationalisé pour l’authentification TLS mutuelle. Lorsque l’authentification client est demandée, le certificat client RadSec est échangé dans le cadre du handshake initial et validé avant l’établissement de la connexion TLS. Cela permet au serveur RadSec de vérifier immédiatement le certificat client, y compris son état de révocation, et d’échouer le handshake si le certificat est invalide ou révoqué. En conséquence, TLS 1.3 permet une application plus stricte et plus prévisible de l’authentification TLS mutuelle pour les connexions RadSec.
Le Vérification de révocation pour les certificats RadSec paramètre est automatiquement activé lorsque la version TLS maximale est définie sur 1.3.

RADIUS / UDP
Cette section est disponible lorsque vous avez configuré au moins un Proxy RADIUS. Pour chaque proxy, une adresse IP publique distincte est disponible. Les adresses IP publiques de cette section prennent en charge uniquement le protocole RADIUS et écoutent donc sur les ports 1812/1813.

Adresses IP du serveur et emplacement
Ces adresses IP n’écoutent que sur RADIUS sur les ports UDP 1812/1813.
Géolocalisation du ou des proxys RADIUS, ainsi que de l’adresse ou des adresses IP publiques correspondantes.
Secrets partagés
Le secret partagé pour le proxy RADIUS correspondant. Par défaut, tous les proxys RADIUS sont initialisés avec le même secret partagé.

Ports
Cette section affiche les ports standard pour les services d’authentification RADIUS (1812) et de comptabilisation RADIUS (1813).
Basculement et redondance
Redondance des proxys
Notez qu’un seul proxy RADIUSaaS ne fournit pas de redondance. Pour garantir la redondance, configurez plusieurs proxys RADIUSaaS comme décrit ici.
Redondance du service RadSec pour les proxys
Lors de l’utilisation de RADIUSaaS avec plusieurs instances RadSec, les proxys sont automatiquement configurés pour se connecter à toutes les instances RadSec disponibles. Un proxy RADIUSaaS donnera la priorité à la connexion au service RadSec régional le plus proche. Si ce service n’est pas disponible, il basculera vers un autre service RadSec disponible.
Certificats de serveur
Customer-CA
Par défaut, RADIUSaaS génère un certificat de serveur RADIUS signé par une autorité de certification (CA) disponible sur notre service uniquement dans ce but précis. Nous l’appelons la Customer-CA. La Customer-CA est unique pour chaque client.
Pour créer votre Customer-CA, suivez ces étapes simples :
Accédez à Paramètres > Paramètres du serveur
Cliquez sur Ajouter
Choisissez Laissez RaaS créer une CA pour vous
Cliquez sur Enregistrer
Après la création, vous verrez un nouveau certificat disponible sous Certificats de serveur

Apportez votre propre certificat
Au cas où vous ne souhaiteriez pas utiliser la Customer CA, vous pouvez téléverser jusqu’à deux de vos propres certificats.
certificat de serveur émis par SCEPman
Veuillez suivre ces étapes pour utiliser SCEPman Certificate Master afin de générer un nouveau certificat de serveur :
Accédez au portail web de SCEPman Certificate Master.
Sélectionnez Request Certificate sur la gauche
Sélectionnez (Web) Server en haut
Sélectionnez Form
Saisissez tous les noms alternatifs du sujet (SAN) pour lesquels le certificat doit être valide, séparés par des virgules, des points-virgules ou des sauts de ligne. Générez un certificat de serveur comme décrit ici et fournissez n’importe quel FQDN que vous souhaitez. Nous vous recommandons d’adapter le SAN du certificat de serveur par défaut, par exemple
radsec-<nom de votre instance RADIUSaaS>.radius-as-a-service.com.Définissez le Format du fichier de téléchargement sur PEM
Sélectionnez Inclure la chaîne de certificats et téléchargez le certificat.
Veillez à inclure à la fois l’authentification serveur et client pour l’EKU.
Soumettez la demande pour télécharger le nouveau certificat de serveur.
Important: Notez temporairement le mot de passe, car il ne peut pas être récupéré depuis Certificate Master.

Téléversez le nouveau certificat de serveur vers RADIUSaaS
Pour ajouter votre certificat de serveur créé lors des étapes ci-dessus, accédez à instance RADIUSaaS > Paramètres > Paramètres du serveur > Ajouter, puis
Choisissez certificat encodé PEM ou PKCS#12 (Si vous avez sélectionné PKCS#12 à l’étape 5, cela contient à la fois la clé publique et la clé privée)
Glissez-déposez votre fichier de certificat ou cliquez pour le parcourir
Saisissez le mot de passe de votre clé privée
Cliquez sur Enregistrer

Veuillez noter : par défaut, SCEPman Certificate Master émet des certificats valables 730 jours. Si vous souhaitez modifier cela, veuillez consulter la documentation.
Activation du certificat
Veillez à surveiller l’expiration de votre certificat de serveur et à le renouveler en temps voulu afin d’éviter toute interruption de service.
Comme les certificats expirent de temps à autre ou que vos préférences quant aux certificats que vous souhaitez utiliser peuvent changer, il est important que vous puissiez contrôler le certificat utilisé par votre serveur. La Active colonne vous indique le certificat que votre serveur utilise actuellement. Pour changer le certificat utilisé par votre serveur, développez la ligne du certificat que vous souhaitez choisir, puis cliquez sur Activer.
Télécharger
Pour télécharger votre certificat de serveur, vous avez deux options :
Cliquez sur Télécharger le certificat CA en haut. Cela téléchargera directement le AC racine de confiance du certificat de serveur actif .
Cliquez sur l’icône de téléchargement dans la ligne correspondante.

Option 2 ouvrira une boîte de dialogue affichant le chemin complet du certificat. Le certificat racine sera toujours marqué en vert.

Dans les deux cas, le certificat racine téléchargé est encodé en base64 (PEM). Si votre appareil (par exemple un contrôleur WiFi) nécessite un encodage binaire (DER), vous pouvez le convertir à l’aide de OpenSSL:
Supprimer
Pour supprimer un certificat, développez la ligne correspondante, cliquez sur Supprimer puis confirmez votre choix.
Expiration du certificat
Ne laissez pas expirer le certificat de serveur RADIUS. Cela cassera l’authentification.
Les certificats expirent de temps à autre. Cinq mois avant l’expiration de votre certificat, votre tableau de bord vous en avertira en affichant un symbole d’avertissement à côté de celui-ci.

Si le triangle s’affiche à côté du certificat de serveur RADIUS actif, suivez ce guide pour le mettre à jour :
Mis à jour
Ce contenu vous a-t-il été utile ?