Ruckus
O seguinte guia foi criado usando Ruckus Virtual SmartZone Essentials versão 6.1.2.0.441.
Preparar certificados
Para estabelecer uma conexão RadSec válida, os seus Access Points devem confiar no Certificado do servidor RADIUS e o seu servidor RADIUS deve confiar no seu Certificado de Cliente RadSec. Para conseguir isso,
Descarregue o certificado raiz da CA que emitiu o seu Certificado do servidor RADIUS conforme descrito aqui.
Crie um Certificado de Cliente RadSec para o seu Ruckus SmartZone. Se estiver a usar SCEPman Certificate Master, o processo é descrito aqui.
Divida o certificado gerado na chave privada (nomeada "priv.key" neste exemplo) e no certificado (nomeado "clientcert.cer"). Caso o Certificado de Cliente RadSec tenha sido descarregado no formato PKCS#12/.pfx , isto pode ser facilmente feito, por exemplo, usando OpenSSL: Chave Privada:
openssl pkcs12 -in <your-radsec-client-cert>.pfx -nocerts -nodes -out priv.keyCertificado sem Chave Privada:openssl pkcs12 -in <your-radsec-client-cert>.pfx -clcerts -nokeys -out clientcert.cer
Dependendo da versão do firmware do seu Ruckus, poderá ser necessário remover a secção de atributos do pacote dos seus ficheiros de certificado e chave privada. Esta secção tem um aspeto semelhante ao do seguinte exemplo:
Atributos
localKeyID: 52 70 EB 96 89 23 90 F9 D5 0E 06 82 5C EC F7 63 30 44 F1 A9
friendlyName: Certificate from SCEPman
Key Attributes: <No Attributes>Certifique-se de monitorizar a expiração do seu Certificado de Cliente RadSec e renová-lo a tempo para evitar interrupções no serviço.
Adicione o certificado raiz da CA que emitiu o Certificado de Cliente RadSec à sua instância RADIUS conforme descrito aqui e selecione RadSec em Usar para. Caso o Certificado de Cliente RadSec tenha sido emitido pela SCEPman e já confie na SCEPman Root CA para autenticação de cliente, basta editar o certificado SCEPman Root CA confiável e selecionar Ambos em Usar para.
Configuração do Ruckus SmartZone (SZ)
A seguir, o Ruckus SZ é configurado como um proxy de autenticação, ou seja, os pedidos de autenticação RADIUS são encaminhados dos WAPs para o Ruckus SZ e reencaminhados centralmente para o RADIUSaaS.
Para informações gerais sobre como importar certificados para o Ruckus SmartZone, consulte a respetiva documentação:
Importe o certificado raiz da CA que emitiu o seu Certificado do servidor RADIUS (transferido durante a etapa 1 aqui) navegando até Administração > Sistema > Certificates > SZ Trusted CA Certificates/Chain (external).
Clique em Importar, forneça um Nome e um opcional Descrição para o seu certificado RADIUS CA e carregue o ficheiro de certificado clicando em Procurar ao lado de Root CA Certificate. Caso esteja a trazer o seu próprio Certificado do servidor RADIUS e caso tenha sido emitido por uma CA intermédia, carregue também todos os certificados intermédios em Intermediate CA Certificates.

Em seguida, clique em Validar e OK.
Importe o seu Certificado de Cliente RadSec (obtido na etapa 3 aqui) navegando até Administração > System > Certificates > SZ as Client Certificate.
Clique em Importar e forneça um Nome e um opcional Descrição para o seu Certificado de Cliente RadSec. Em seguida, carregue a parte pública do seu Certificado de Cliente RadSec clicando em Procurar ao lado de Certificado de Cliente. Por fim, carregue a chave privada clicando em Procurar ao lado de Chave privada.

Para a configuração do servidor RADIUS, navegue até Security > Authentication > Proxy (SZ Authenticator).
Clique em Criar e forneça um Nome, opcional Nome amigável e Descrição para o perfil RADIUS.
Selecione RADIUS como Protocolo do serviço.
Em Opções de serviço RADIUS, configure as seguintes definições:
Encriptação
Ativar
CN/SAN Idenity
Forneça o atributo CN/SAN do seu Certificado do servidor RADIUS.

Validação OCSP
Predefinição: Desativado Caso esteja a trazer o seu próprio Certificado do servidor RADIUS e a CA que o emitiu permita a sua revogação, forneça aqui o URL do Respondedor OCSP da sua CA.
Certificado de Cliente
Selecione o Certificado de Cliente RadSec carregado anteriormente no Ruckus SZ.
Certificado de servidor
Desativar
Entrega de localização fora de banda RFC5580
Desativar
Em seguida, em Servidor Principal, para o Endereço IP/FQDN escolha o endereço IP ou o nome DNS do seu ponto final do serviço RadSec. Para o Porta selecione 2083.

Clique em OK.
Última atualização
Isto foi útil?