Перейти к содержанию

Имя RADIUS-сервера

Настройка отвечает на вопрос, которого не закрывает доверие к корню: какой именно сервер мы ждём на том конце. Задаётся на каждую сеть отдельно, в разделе 802.1X сети, столбец «Имя RADIUS-сервера».

Что происходит, если имя не задано

Пока список пуст, супликант принимает любой сервер, чей сертификат выписан доверенным УЦ. Профиль закрепляет якорь доверия и не разрешает пользователю принять недоверенный сертификат вручную — но имя сервера при пустом списке не проверяется вовсе.

Это значит: кто владеет ключом от того же УЦ, тот и получит EAP-TLS-сессию. Клиент отдаст ему свою идентичность, не спросив, тот ли это RADIUS.

Доверие корню и имя сервера — две разные проверки: первая про корень, вторая про конкретный сертификат сервера. Первая не заменяет вторую.

Поэтому в столбце у ненастроенной сети стоит метка «Любой сервер», а не прочерк: это действующая политика, а не пустое поле.

Пустой список — умолчание, и это осознанно

Пустой список означает «как было». Иначе первая же установка обновления закрыла бы сеть в каждой инсталляции, где имя не задано, — и закрыла бы молча: профиль устанавливается, подключение перестаёт проходить, а ошибка супликанта («сертификат сервера не соответствует») читается как проблема сертификата, а не настройки.

Как задать

Нажмите значок «Изменить имя RADIUS-сервера» в строке сети. В поле «Имена (по одному в строке)» впишите имена и сохраните.

Требования к значению:

  • Только FQDN — буквы, цифры, дефис и точка. Например radius.corp.example.
  • Подстановочные знаки не принимаются. *.corp.example будет отклонено.
  • Повторы не принимаются — в том числе отличающиеся регистром (a.example и A.EXAMPLE — одно и то же имя).
  • Длина имени — не более 253 байт, каждой метки между точками — не более 63.

Ошибка в форме имени отклоняется сразу, с объяснением: это ошибка ввода, а не сбой сервера.

Результат. В столбце «Имя RADIUS-сервера» стоит заданное имя вместо метки «Любой сервер». Изменение записывается в журнал аудита вместе с прежним списком — по нему видно, когда сеть перестала проверять имя сервера.

Настройка — на сеть, а не на систему

У проводной сети и у Wi-Fi может быть разный RADIUS, поэтому имя задаётся у каждой сети своё. Имя, заданное одной сети, в другой не принимается.

Почему имён может быть несколько — и чем это оборачивается на Linux

Список, а не одно значение, потому что Windows <ServerNames> принимает перечень, а macOS TLSTrustedServerNames — массив по построению.

Платформы расходятся в том, как они сопоставляют имя:

Платформа Чем проверяет Как сравнивает Сколько имён принимает
Windows <ServerNames> в профиле (имена через ;) точно список
macOS TLSTrustedServerNames точно список
Linux (NetworkManager) 802-1x.domain-suffix-match по суффиксу ровно одно

Следствия, о которых надо знать заранее:

  • На Linux из списка применяется первое имя. Остальные на этой платформе не применяются — агент пишет об этом предупреждение в свой лог. Молча отбросить половину настройки безопасности означало бы показать администратору включённую проверку, которая проверяет не то, что он задал.
  • На Linux сравнение суффиксное. Имя corp.example на Windows и macOS не совпадёт ни с чем, кроме точного corp.example, а на Linux примет radius.corp.example тоже.

Подстановочные знаки отвергаются на входе ровно по этой причине: одна и та же строка означала бы на трёх платформах три разные политики, и администратор не мог бы знать, какую он включил.

Когда изменение доедет до устройств

Заданное имя входит в расчёт версии бандла. Устройство видит новую версию на очередном цикле опроса и переустанавливает профиль. Без этого настройка была бы включена в админке и выключена на машинах.

У парка, где имя не задано ни у одной сети, версия бандла не меняется — спонтанной переустановки профилей у всех не происходит.

Что дальше

  • Настройка сети — вернуться к пошаговому порядку.
  • Сторона RADIUS — проверить, что сервер, имя которого вы задали, действительно доходит до Access-Accept.
  • Нюансы и пределы — другие места, где платформы ведут себя по-разному.