Настройка сети¶
Пошагово: что завести в админке, что после этого происходит на устройстве и как убедиться, что подключение прошло. Что это за функция и где граница ответственности — в обзоре раздела.
Сначала RADIUS, потом устройства
Сертификат сам по себе в сеть не пускает. Решение принимает ваш RADIUS-сервер, и он должен доверять тому же корню, которым подписан клиентский сертификат. Если эта половина ещё не сделана — начните со «Стороны RADIUS», иначе проверка на шаге 5 провалится, а искать причину вы будете в Alatyr.
Шаг 1. Заведите сеть¶
Откройте раздел 802.1X сети и нажмите «Добавить сеть».
- Выберите «Тип сети» —
Wi-FiилиEthernet. - Для Wi-Fi заполните SSID — имя сети, к которой подключаются клиенты.
Не более 32 символов; допустимы латиница, цифры, пробел и
._-. - Заполните «Отображаемое имя» — не более 64 символов. Для Wi-Fi оно необязательно (человекочитаемое имя для админки и macOS), для проводной сети это имя профиля в macOS, Windows и NetworkManager.
Результат. Сеть появляется в списке со статусом «Активна».
Ограничения, о которых админка скажет сама
- Вторая активная проводная сеть не сохранится. Админка покажет «Уже есть активная проводная сеть» и предложит сначала отключить текущую: на хосте один профиль 802.1X на Ethernet-интерфейс.
- Wi-Fi-сеть с тем же SSID уже активна — дубль отклоняется.
- Последнюю активную Wi-Fi-сеть нельзя отключить или удалить.
Шаг 2. Задайте имя RADIUS-сервера¶
В столбце «Имя RADIUS-сервера» у новой сети стоит метка «Любой сервер». Это действующая политика, а не «ещё не настроено»: супликант примет любой сервер, чей сертификат выписан доверенным УЦ.
Нажмите значок «Изменить имя RADIUS-сервера», впишите имя (по одному в строке) и сохраните.
Результат. В столбце вместо метки «Любой сервер» стоит заданное имя.
Зачем это нужно, что бывает при ошибке в имени и чем Linux отличается от Windows и macOS — «Имя RADIUS-сервера». Страница короткая, и прочитать её стоит до того, как профиль уедет на устройства.
Шаг 3. Решите, кто ставит профиль¶
По умолчанию профиль сети ставит сам агент. Если в вашем парке профили 802.1X раскатывает MDM, GPO или система управления конфигурацией, агенту эту сеть надо отдать не целиком.
В столбце «Распространять профиль через агента» у каждой сети три переключателя — по одному на macOS, Windows и Linux. Выключенный переключатель означает «профиль этой сети на этой ОС распространяется извне, агент её не трогает».
| ОС | Что перестаёт делать агент, когда переключатель выключен |
|---|---|
| macOS | Не включает эту сеть в свой .mobileconfig (для проводной сети профиль обнуляется целиком — активная проводная одна) |
| Windows | Не ставит профиль этой сети. Именно этот случай закрывает реальный конфликт: netsh wlan add profile сопоставляет профили по имени (оно же SSID) и перезаписывает их, то есть агент иначе затирал бы GPO-профиль на каждом цикле |
| Linux | Не создаёт подключение NetworkManager для этой сети |
Переключатель меняет только то, кто ставит профиль. Сеть остаётся в списке сетей и остаётся видна агенту.
Есть и настройка на весь парк — переменная окружения сервера
ALATYR_MACOS_AGENT_PROFILE_DISABLED (только macOS, см.
Конфигурация). Она и три переключателя не влияют на
ZIP-бандл для ручной настройки — см. «Раздать профиль вручную».
«Забыть сеть» Alatyr не умеет
Когда у сети выключен хотя бы один переключатель, при её отключении или удалении админка показывает предупреждение. Профиль, который распространяется извне (MDM/GPO/др.), Alatyr программно снять не может — убирайте его той же консолью, которая его поставила.
Шаг 4. Дождитесь сертификата на устройстве¶
Агент на устройстве регистрируется сам и создаёт заявку. Откройте раздел Запросы, проверьте устройство и одобрите её. Автоматически не выдаётся ни одна цель — решение принимает администратор или сервисный аккаунт с автоодобрением.
После одобрения агент забирает сертификат и профиль и ставит их сам:
| ОС | Что делает агент |
|---|---|
| macOS | Ставит .mobileconfig тем же путём, что требует подтверждения пользователем, и привязывает сертификат к каждой настроенной сети в связке ключей. Проводной профиль — com.apple.firstactiveethernet.managed |
| Windows | netsh wlan add profile на каждую активную Wi-Fi-сеть. Для проводной включает службу dot3svc (Wired AutoConfig) и выполняет netsh lan add profile на каждый физический Ethernet-адаптер |
| Linux | Создаёт подключения NetworkManager. Для проводной — одно зарезервированное подключение alatyr-wired-8021x-reserved-… |
Установка идемпотентна: агент сверяет состояние на каждом цикле опроса и переустанавливает профиль, когда настройки сети на сервере изменились.
Результат. Сертификат установлен, профиль сети виден в системных настройках устройства.
Linux: без secretd соединение не поднимется
NetworkManager запрашивает PIN к ключу в TPM при каждой активации
802.1X-соединения. Отдаёт его системный сервис alatyr-agent-secretd —
он должен работать постоянно, см. Агенты.
Шаг 5. Проверьте подключение¶
Проверять надо фактическую аутентификацию, а не наличие профиля. Установленный профиль ничего не доказывает: ровно так же выглядит хост, чей сертификат разошёлся с ключом.
Windows. Смотрите журнал
Microsoft-Windows-WLAN-AutoConfig/Operational (Wi-Fi) или
Microsoft-Windows-Wired-AutoConfig/Operational (проводной). Исход читайте
по тексту — Authentication succeeded / Authentication failed, а не по
списку идентификаторов событий: список легко оказывается неполным, и тогда
неизвестный исход читается как отказ.
Результат. В журнале есть Authentication succeeded.
Подавление попыток сбивает замер
После неудачи супликант перестаёт пробовать — событие 15506,
«attempts have been temporarily suspended». В этом окне перезапуск
адаптера даёт события железа без единой попытки аутентификации, и
проверка честно показывает ноль успехов, хотя попыток не было вовсе.
Снимается командой netsh lan reconnect (видно по событию 15507),
ею же и надо запускать проверку.
Linux. eapol_test -c <конфиг> -a <radius> -s <secret> — доводите
прогон до фактического Access-Accept.
Результат. eapol_test отвечает Access-Accept.
Раздать профиль вручную: MDM, GPO и config management¶
Если профили раскатывает не агент, готовые файлы можно скачать. На странице Сертификаты у сертификата есть действие «Скачать bundle» — ZIP со всем, что нужно для ручной настройки:
| Файл | Что это |
|---|---|
ca.pem |
сертификат УЦ — якорь доверия |
client.pem |
клиентский сертификат устройства |
wifi-profile-windows-<SSID>.xml |
профиль Windows, по одному на каждую активную Wi-Fi-сеть |
wifi-profile-macos.mobileconfig |
общий профиль macOS на все активные Wi-Fi-сети |
wired-profile-macos.mobileconfig, wired-profile-windows.xml |
проводные профили — только если активная проводная сеть есть |
ZIP не фильтруется переключателями из шага 3. Это и есть тот артефакт, которым настраивают MDM или GPO руками, поэтому профиль в нём всегда полный.
Если подключение не проходит¶
Проверяйте по порядку: сверху — то, что чаще всего оказывается причиной.
Сертификат выдан, но сеть не пускает. Причина почти всегда на стороне
RADIUS: он не доверяет корню, которым подписан клиентский сертификат, либо
не проходит серверный flight EAP. Идите в «Сторону RADIUS» и
проверяйте прогоном (radtest, eapol_test), а не чтением конфигурации.
Супликант жалуется на сертификат сервера. Сверьте заданное имя RADIUS-сервера с именем в сертификате вашего RADIUS. Эта ошибка читается как проблема сертификата, хотя причина — настройка.
Имя задали, а на устройстве ничего не изменилось. Изменение доезжает вместе с новой версией бандла на следующем цикле опроса агента. Убедитесь, что агент работает и что у этой сети не выключен переключатель для её ОС (шаг 3) — тогда профиль ставит не агент.
Профиль от MDM или GPO пропал после установки агента. На Windows
проверьте переключатель из шага 3: netsh wlan add profile перезаписывает
профиль с тем же именем.
Сертификат не появляется вовсе. Проверьте заявку в разделе Запросы: она может ждать одобрения. На macOS сертификат не выпустится на машине без активной GUI-сессии — см. Известные ограничения.
Что дальше¶
- Имя RADIUS-сервера — закрыть дыру, которая остаётся при метке «Любой сервер».
- Сторона RADIUS — половина настройки, которую Alatyr не делает и делать не должен.
- Нюансы и пределы — чего механизм не обещает.