Ruckus
O guia a seguir foi criado usando Ruckus Virtual SmartZone Essentials versão 6.1.2.0.441.
Preparar certificados
Para estabelecer uma conexão RadSec válida, seus Pontos de Acesso devem confiar no Certificado do Servidor RADIUS e seu servidor RADIUS deve confiar no seu Certificado de Cliente RadSec. Para conseguir isso,
Baixe o certificado raiz da CA que emitiu seu Certificado do Servidor RADIUS conforme descrito aqui.
Crie um Certificado de Cliente RadSec para seu Ruckus SmartZone. Se você estiver usando SCEPman Certificate Master, o processo está descrito aqui.
Divida o certificado gerado na chave privada (nomeada "priv.key" neste exemplo) e no certificado (nomeado "clientcert.cer"). Caso o Certificado de Cliente RadSec tenha sido baixado em formato PKCS#12/.pfx isso pode ser feito facilmente, por exemplo usando OpenSSL: Chave Privada:
openssl pkcs12 -in <seu-certificado-cliente-radsec>.pfx -nocerts -nodes -out priv.keyCertificado sem Chave Privada:openssl pkcs12 -in <seu-certificado-cliente-radsec>.pfx -clcerts -nokeys -out clientcert.cer
Dependendo da versão do firmware Ruckus, pode ser necessário remover a seção de atributos do saco (bag attributes) dos seus arquivos de certificado e chave privada. Essa seção se parece com o seguinte exemplo:
Atributos
localKeyID: 52 70 EB 96 89 23 90 F9 D5 0E 06 82 5C EC F7 63 30 44 F1 A9
friendlyName: Certificado do SCEPman
Key Attributes: <Sem Atributos>Certifique-se de monitorar o vencimento do seu Certificado de Cliente RadSec e renová-lo em tempo hábil para evitar interrupções do serviço.
Adicione o certificado raiz da CA que emitiu o Certificado de Cliente RadSec à sua instância RADIUS conforme descrito aqui e selecione RadSec sob Usar para. Caso o Certificado de Cliente RadSec tenha sido emitido pelo SCEPman e você já confie na CA Raiz do SCEPman para autenticação de clientes, simplesmente edite o certificado da CA Raiz do SCEPman confiável e selecione Ambos sob Usar para.
Configuração do Ruckus SmartZone (SZ)
A seguir, o Ruckus SZ é configurado como um proxy de autenticação, ou seja, solicitações de autenticação RADIUS são encaminhadas dos WAPs para o Ruckus SZ e encaminhadas centralmente para o RADIUSaaS.
Para informações gerais sobre como importar certificados para o Ruckus SmartZone, consulte a documentação deles:
Importe o certificado raiz da CA que emitiu seu Certificado do Servidor RADIUS (baixado durante a etapa 1 aqui) navegando até Administração > Sistema > Certificados > Certificados/Chain de CA Confiáveis SZ (externo).
Clique em Importar, forneça um Nome e uma Descrição opcionais para o seu certificado de CA RADIUS e carregue o arquivo do certificado clicando em Procurar ao lado de Certificado CA Raiz. Caso você esteja trazendo seu próprio Certificado do Servidor RADIUS e caso ele tenha sido emitido por uma CA intermediária, por favor também carregue todos os certificados intermediários em Certificados de CA Intermediária.

Em seguida, clique em Validar e OK.
Importe seu Certificado de Cliente RadSec (obtido na etapa 3 aqui) navegando até Administração > Sistema > Certificados > SZ como Certificado de Cliente.
Clique em Importar e forneça um Nome e uma Descrição para o seu Certificado de Cliente RadSec. Em seguida, carregue a parte pública do seu Certificado de Cliente RadSec clicando em Procurar ao lado de Certificado de Cliente. Finalmente, carregue a chave privada clicando em Procurar ao lado de Chave Privada.

Para a configuração do servidor RADIUS, navegue até Segurança > Autenticação > Proxy (Autenticador SZ).
Clique em Crie e forneça um Nome, Nome Amigável e Descrição opcional para o perfil RADIUS.
Selecione RADIUS como Protocolo de Serviço.
Em Opções de Serviço RADIUS, configure as seguintes configurações:
Criptografia
Habilitar
Identidade CN/SAN
Forneça o atributo CN/SAN do seu Certificado do Servidor RADIUS.

Validação OCSP
Padrão: Desabilitado Caso você esteja trazendo seu próprio Certificado do Servidor RADIUS e a CA que o emitiu permita sua revogação, forneça aqui a URL do Responder OCSP da sua CA.
Certificado de Cliente
Selecione o Certificado de Cliente RadSec carregado anteriormente no Ruckus SZ.
Certificado do Servidor
Desativar
Entrega de Localização Fora de Banda RFC5580
Desativar
Em seguida, em Servidor Primário, para o Endereço IP/FQDN escolha ou o endereço IP ou o nome DNS do seu ponto de extremidade do serviço RadSec. Para a Porta selecione 2083.

Clique em OK.
Last updated
Was this helpful?