Перейти к содержанию

Настройка сети

Пошагово: что завести в админке, что после этого происходит на устройстве и как убедиться, что подключение прошло. Что это за функция и где граница ответственности — в обзоре раздела.

Сначала RADIUS, потом устройства

Сертификат сам по себе в сеть не пускает. Решение принимает ваш RADIUS-сервер, и он должен доверять тому же корню, которым подписан клиентский сертификат. Если эта половина ещё не сделана — начните со «Стороны RADIUS», иначе проверка на шаге 5 провалится, а искать причину вы будете в Alatyr.

Шаг 1. Заведите сеть

Откройте раздел 802.1X сети и нажмите «Добавить сеть».

  1. Выберите «Тип сети» — Wi-Fi или Ethernet.
  2. Для Wi-Fi заполните SSID — имя сети, к которой подключаются клиенты. Не более 32 символов; допустимы латиница, цифры, пробел и . _ -.
  3. Заполните «Отображаемое имя» — не более 64 символов. Для Wi-Fi оно необязательно (человекочитаемое имя для админки и macOS), для проводной сети это имя профиля в macOS, Windows и NetworkManager.

Результат. Сеть появляется в списке со статусом «Активна».

Ограничения, о которых админка скажет сама

  • Вторая активная проводная сеть не сохранится. Админка покажет «Уже есть активная проводная сеть» и предложит сначала отключить текущую: на хосте один профиль 802.1X на Ethernet-интерфейс.
  • Wi-Fi-сеть с тем же SSID уже активна — дубль отклоняется.
  • Последнюю активную Wi-Fi-сеть нельзя отключить или удалить.

Шаг 2. Задайте имя RADIUS-сервера

В столбце «Имя RADIUS-сервера» у новой сети стоит метка «Любой сервер». Это действующая политика, а не «ещё не настроено»: супликант примет любой сервер, чей сертификат выписан доверенным УЦ.

Нажмите значок «Изменить имя RADIUS-сервера», впишите имя (по одному в строке) и сохраните.

Результат. В столбце вместо метки «Любой сервер» стоит заданное имя.

Зачем это нужно, что бывает при ошибке в имени и чем Linux отличается от Windows и macOS — «Имя RADIUS-сервера». Страница короткая, и прочитать её стоит до того, как профиль уедет на устройства.

Шаг 3. Решите, кто ставит профиль

По умолчанию профиль сети ставит сам агент. Если в вашем парке профили 802.1X раскатывает MDM, GPO или система управления конфигурацией, агенту эту сеть надо отдать не целиком.

В столбце «Распространять профиль через агента» у каждой сети три переключателя — по одному на macOS, Windows и Linux. Выключенный переключатель означает «профиль этой сети на этой ОС распространяется извне, агент её не трогает».

ОС Что перестаёт делать агент, когда переключатель выключен
macOS Не включает эту сеть в свой .mobileconfig (для проводной сети профиль обнуляется целиком — активная проводная одна)
Windows Не ставит профиль этой сети. Именно этот случай закрывает реальный конфликт: netsh wlan add profile сопоставляет профили по имени (оно же SSID) и перезаписывает их, то есть агент иначе затирал бы GPO-профиль на каждом цикле
Linux Не создаёт подключение NetworkManager для этой сети

Переключатель меняет только то, кто ставит профиль. Сеть остаётся в списке сетей и остаётся видна агенту.

Есть и настройка на весь парк — переменная окружения сервера ALATYR_MACOS_AGENT_PROFILE_DISABLED (только macOS, см. Конфигурация). Она и три переключателя не влияют на ZIP-бандл для ручной настройки — см. «Раздать профиль вручную».

«Забыть сеть» Alatyr не умеет

Когда у сети выключен хотя бы один переключатель, при её отключении или удалении админка показывает предупреждение. Профиль, который распространяется извне (MDM/GPO/др.), Alatyr программно снять не может — убирайте его той же консолью, которая его поставила.

Шаг 4. Дождитесь сертификата на устройстве

Агент на устройстве регистрируется сам и создаёт заявку. Откройте раздел Запросы, проверьте устройство и одобрите её. Автоматически не выдаётся ни одна цель — решение принимает администратор или сервисный аккаунт с автоодобрением.

После одобрения агент забирает сертификат и профиль и ставит их сам:

ОС Что делает агент
macOS Ставит .mobileconfig тем же путём, что требует подтверждения пользователем, и привязывает сертификат к каждой настроенной сети в связке ключей. Проводной профиль — com.apple.firstactiveethernet.managed
Windows netsh wlan add profile на каждую активную Wi-Fi-сеть. Для проводной включает службу dot3svc (Wired AutoConfig) и выполняет netsh lan add profile на каждый физический Ethernet-адаптер
Linux Создаёт подключения NetworkManager. Для проводной — одно зарезервированное подключение alatyr-wired-8021x-reserved-…

Установка идемпотентна: агент сверяет состояние на каждом цикле опроса и переустанавливает профиль, когда настройки сети на сервере изменились.

Результат. Сертификат установлен, профиль сети виден в системных настройках устройства.

Linux: без secretd соединение не поднимется

NetworkManager запрашивает PIN к ключу в TPM при каждой активации 802.1X-соединения. Отдаёт его системный сервис alatyr-agent-secretd — он должен работать постоянно, см. Агенты.

Шаг 5. Проверьте подключение

Проверять надо фактическую аутентификацию, а не наличие профиля. Установленный профиль ничего не доказывает: ровно так же выглядит хост, чей сертификат разошёлся с ключом.

Windows. Смотрите журнал Microsoft-Windows-WLAN-AutoConfig/Operational (Wi-Fi) или Microsoft-Windows-Wired-AutoConfig/Operational (проводной). Исход читайте по тексту — Authentication succeeded / Authentication failed, а не по списку идентификаторов событий: список легко оказывается неполным, и тогда неизвестный исход читается как отказ.

Результат. В журнале есть Authentication succeeded.

Подавление попыток сбивает замер

После неудачи супликант перестаёт пробовать — событие 15506, «attempts have been temporarily suspended». В этом окне перезапуск адаптера даёт события железа без единой попытки аутентификации, и проверка честно показывает ноль успехов, хотя попыток не было вовсе. Снимается командой netsh lan reconnect (видно по событию 15507), ею же и надо запускать проверку.

Linux. eapol_test -c <конфиг> -a <radius> -s <secret> — доводите прогон до фактического Access-Accept.

Результат. eapol_test отвечает Access-Accept.

Раздать профиль вручную: MDM, GPO и config management

Если профили раскатывает не агент, готовые файлы можно скачать. На странице Сертификаты у сертификата есть действие «Скачать bundle» — ZIP со всем, что нужно для ручной настройки:

Файл Что это
ca.pem сертификат УЦ — якорь доверия
client.pem клиентский сертификат устройства
wifi-profile-windows-<SSID>.xml профиль Windows, по одному на каждую активную Wi-Fi-сеть
wifi-profile-macos.mobileconfig общий профиль macOS на все активные Wi-Fi-сети
wired-profile-macos.mobileconfig, wired-profile-windows.xml проводные профили — только если активная проводная сеть есть

ZIP не фильтруется переключателями из шага 3. Это и есть тот артефакт, которым настраивают MDM или GPO руками, поэтому профиль в нём всегда полный.


Если подключение не проходит

Проверяйте по порядку: сверху — то, что чаще всего оказывается причиной.

Сертификат выдан, но сеть не пускает. Причина почти всегда на стороне RADIUS: он не доверяет корню, которым подписан клиентский сертификат, либо не проходит серверный flight EAP. Идите в «Сторону RADIUS» и проверяйте прогоном (radtest, eapol_test), а не чтением конфигурации.

Супликант жалуется на сертификат сервера. Сверьте заданное имя RADIUS-сервера с именем в сертификате вашего RADIUS. Эта ошибка читается как проблема сертификата, хотя причина — настройка.

Имя задали, а на устройстве ничего не изменилось. Изменение доезжает вместе с новой версией бандла на следующем цикле опроса агента. Убедитесь, что агент работает и что у этой сети не выключен переключатель для её ОС (шаг 3) — тогда профиль ставит не агент.

Профиль от MDM или GPO пропал после установки агента. На Windows проверьте переключатель из шага 3: netsh wlan add profile перезаписывает профиль с тем же именем.

Сертификат не появляется вовсе. Проверьте заявку в разделе Запросы: она может ждать одобрения. На macOS сертификат не выпустится на машине без активной GUI-сессии — см. Известные ограничения.

Что дальше