Un diagnostic 802.1X doit suivre le chemin supplicant → point d’accès → RADIUS → identité/certificat.
Étapes à suivre
-
1
Identifier EAP
Notez PEAP, EAP-TLS ou autre.
-
2
Tester RADIUS
Reachability et secret.
-
3
Lire logs AAA
La raison du rejet est essentielle.
-
4
Contrôler certificats
Chaîne, nom et date.
À retenir
- Évitez de désactiver la validation du certificat comme solution durable.
- Testez avec un compte et un appareil connus.
802.1X / WPA3 / RADIUS : identifier précisément l’étape du refus
Repères techniques
- En 802.1X, le supplicant, l’authenticator (AP/switch
- EAP-TLS valide le certificat client et la confiance du certificat serveur ; heure, chaîne, EKU et révocation sont critiques.
- WPA3-Personal utilise SAE alors que WPA3-Enterprise s’appuie sur 802.1X/EAP ; les diagnostics ne sont donc pas les mêmes.
Chaîne EAP
Comparer un client qui fonctionne et un client en échec, certificat inclus, puis lire le log RADIUS correspondant.
certutil -store -user My
# côté RADIUS : relever EAP type, raison du rejet et NASPièges spécifiques
- Désactiver la validation du certificat serveur pour “faire marcher” EAP-TLS supprime une protection essentielle.
- Un mauvais shared secret RADIUS ressemble parfois à une absence totale de requêtes valides côté serveur.
Comment valider
- Le client valide le certificat serveur et le RADIUS accepte l’identité/certificat attendu.
- L’attribution VLAN/policy après authentification correspond au profil attendu.
Preuves et vérifications
En 802.1X, le supplicant, l’authenticator (AP/switch) et le serveur RADIUS ont des rôles distincts ; le log RADIUS indique souvent l’étape exacte. EAP-TLS valide le certificat client et la confiance du certificat serveur ; heure, chaîne, EKU et révocation sont critiques.
Contrôle de résultat
Le client valide le certificat serveur et le RADIUS accepte l’identité/certificat attendu. L’attribution VLAN/policy après authentification correspond au profil attendu.
Point d’attention
Désactiver la validation du certificat serveur pour “faire marcher” EAP-TLS supprime une protection essentielle. WPA3-Personal utilise SAE alors que WPA3-Enterprise s’appuie sur 802.1X/EAP ; les diagnostics ne sont donc pas les mêmes.
Concepts liés
Référence primaire : RFC 5216 — EAP-TLS.