Имя RADIUS-сервера¶
Настройка отвечает на вопрос, которого не закрывает доверие к корню: какой именно сервер мы ждём на том конце. Задаётся на каждую сеть отдельно, в разделе 802.1X сети, столбец «Имя RADIUS-сервера».
Что происходит, если имя не задано¶
Пока список пуст, супликант принимает любой сервер, чей сертификат выписан доверенным УЦ. Профиль закрепляет якорь доверия и не разрешает пользователю принять недоверенный сертификат вручную — но имя сервера при пустом списке не проверяется вовсе.
Это значит: кто владеет ключом от того же УЦ, тот и получит EAP-TLS-сессию. Клиент отдаст ему свою идентичность, не спросив, тот ли это RADIUS.
Доверие корню и имя сервера — две разные проверки: первая про корень, вторая про конкретный сертификат сервера. Первая не заменяет вторую.
Поэтому в столбце у ненастроенной сети стоит метка «Любой сервер», а не прочерк: это действующая политика, а не пустое поле.
Пустой список — умолчание, и это осознанно
Пустой список означает «как было». Иначе первая же установка обновления закрыла бы сеть в каждой инсталляции, где имя не задано, — и закрыла бы молча: профиль устанавливается, подключение перестаёт проходить, а ошибка супликанта («сертификат сервера не соответствует») читается как проблема сертификата, а не настройки.
Как задать¶
Нажмите значок «Изменить имя RADIUS-сервера» в строке сети. В поле «Имена (по одному в строке)» впишите имена и сохраните.
Требования к значению:
- Только FQDN — буквы, цифры, дефис и точка. Например
radius.corp.example. - Подстановочные знаки не принимаются.
*.corp.exampleбудет отклонено. - Повторы не принимаются — в том числе отличающиеся регистром
(
a.exampleиA.EXAMPLE— одно и то же имя). - Длина имени — не более 253 байт, каждой метки между точками — не более 63.
Ошибка в форме имени отклоняется сразу, с объяснением: это ошибка ввода, а не сбой сервера.
Результат. В столбце «Имя RADIUS-сервера» стоит заданное имя вместо метки «Любой сервер». Изменение записывается в журнал аудита вместе с прежним списком — по нему видно, когда сеть перестала проверять имя сервера.
Настройка — на сеть, а не на систему¶
У проводной сети и у Wi-Fi может быть разный RADIUS, поэтому имя задаётся у каждой сети своё. Имя, заданное одной сети, в другой не принимается.
Почему имён может быть несколько — и чем это оборачивается на Linux¶
Список, а не одно значение, потому что Windows <ServerNames> принимает
перечень, а macOS TLSTrustedServerNames — массив по построению.
Платформы расходятся в том, как они сопоставляют имя:
| Платформа | Чем проверяет | Как сравнивает | Сколько имён принимает |
|---|---|---|---|
| Windows | <ServerNames> в профиле (имена через ;) |
точно | список |
| macOS | TLSTrustedServerNames |
точно | список |
| Linux (NetworkManager) | 802-1x.domain-suffix-match |
по суффиксу | ровно одно |
Следствия, о которых надо знать заранее:
- На Linux из списка применяется первое имя. Остальные на этой платформе не применяются — агент пишет об этом предупреждение в свой лог. Молча отбросить половину настройки безопасности означало бы показать администратору включённую проверку, которая проверяет не то, что он задал.
- На Linux сравнение суффиксное. Имя
corp.exampleна Windows и macOS не совпадёт ни с чем, кроме точногоcorp.example, а на Linux приметradius.corp.exampleтоже.
Подстановочные знаки отвергаются на входе ровно по этой причине: одна и та же строка означала бы на трёх платформах три разные политики, и администратор не мог бы знать, какую он включил.
Когда изменение доедет до устройств¶
Заданное имя входит в расчёт версии бандла. Устройство видит новую версию на очередном цикле опроса и переустанавливает профиль. Без этого настройка была бы включена в админке и выключена на машинах.
У парка, где имя не задано ни у одной сети, версия бандла не меняется — спонтанной переустановки профилей у всех не происходит.
Что дальше¶
- Настройка сети — вернуться к пошаговому порядку.
- Сторона RADIUS — проверить, что сервер, имя которого вы
задали, действительно доходит до
Access-Accept. - Нюансы и пределы — другие места, где платформы ведут себя по-разному.