Перейти к содержанию

Нюансы и пределы

Что механизм не обещает и где он ведёт себя не так, как кажется на первый взгляд. Для запуска читать необязательно — но лучше прочитать до того, как это выяснится на работающей сети.

Установленный профиль ничего не доказывает

После записи сертификата и профиля в хранилище ОС агент из схемы выходит: подключается штатный клиент 802.1X, а решение принимает ваш RADIUS. Поэтому «профиль установлен» и «устройство пускают в сеть» — разные утверждения: ровно так же, как успешная установка, выглядит хост, чей сертификат разошёлся с ключом.

Проверяйте фактическую аутентификацию — «Настройка сети», шаг 5.

Отзыв доходит до сети только через ваш RADIUS

Alatyr отзывает сертификат у своего УЦ. Заставить сетевой сегмент перепроверить отзыв он не может: это делает RADIUS, по CRL или OCSP. Если такая проверка не настроена, отозванный сертификат продолжит пускать в сеть, пока не истечёт сам — «Сторона RADIUS».

Активной проводной сетью может быть только одна

На хосте один профиль 802.1X на Ethernet-интерфейс, поэтому сервер допускает не более одной активной проводной сети. Завести несколько проводных записей можно — активной делать только одну; вторая активная отклоняется.

Последнюю активную Wi-Fi-сеть нельзя убрать

Отключение и удаление последней активной Wi-Fi-сети отклоняются. Чтобы заменить сеть, заведите новую и только потом отключайте старую.

Профиль, распространяемый извне, Alatyr не удаляет

Когда у сети выключен хотя бы один переключатель «Распространять профиль через агента», Alatyr не может программно снять или «забыть» профиль, который раскатывает MDM, GPO или система управления конфигурацией. Админка предупреждает об этом при отключении и удалении такой сети; убирать профиль нужно вручную в той системе, которая его поставила.

На Windows агент перезаписывает профиль с тем же именем

netsh wlan add profile сопоставляет профили по имени — а оно совпадает с SSID — и перезаписывает найденный. Поэтому на машине, где тот же SSID раскатывает GPO, агент затирал бы GPO-профиль на каждом цикле сверки. Ровно это и закрывает переключатель для Windows из шага 3.

На Linux имя RADIUS-сервера проверяется иначе

NetworkManager принимает ровно одно имя и сравнивает его по суффиксу, тогда как Windows и macOS сравнивают точно и принимают список. Из списка на Linux применяется первое имя, про остальные агент пишет предупреждение в свой лог. Подробнее — «Имя RADIUS-сервера».

Снятие профиля — best-effort

Уборка профилей делается по мере возможности и не роняет остальной цикл агента:

  • macOS. Когда активной проводной сети нет, агент удаляет ранее поставленный проводной профиль — для этого нужны права root.
  • Windows. Установка и снятие проводного профиля (netsh lan add profile / netsh lan delete profile) выполняются best-effort и не считаются фатальной ошибкой.

Платформенные зависимости, про которые надо знать заранее

  • macOS. Профиль ставится тем путём, который требует подтверждения пользователем. На машине без активной GUI-сессии сертификат не выпустится вовсе — см. Известные ограничения.
  • Linux. NetworkManager спрашивает PIN к ключу в TPM при каждой активации 802.1X-соединения; отдаёт его постоянный сервис alatyr-agent-secretd. Без него соединение не поднимется. Без модуля tpm2-pkcs11 агент работает на программном ключе — см. Известные ограничения.

Что дальше