Guide

Comment tester une authentification RADIUS

Ce guide montre comment tester une authentification RADIUS à partir de vérifications ciblées et d’une validation explicite, sans multiplier les changements inutiles. En 802.1X, le supplicant, l’authenticator (AP/switch) et le serveur RADIUS ont des rôles distincts ; le log RADIUS indique souvent l’étape exacte.

⌚ Environ 3 min de lecture
Voir mes favoris
Réseau & Sécurité Intermédiaire 15-30 min

Ce guide montre comment tester une authentification RADIUS à partir de vérifications ciblées et d’une validation explicite, sans multiplier les changements inutiles. En 802.1X, le supplicant, l’authenticator (AP/switch) et le serveur RADIUS ont des rôles distincts ; le log RADIUS indique souvent l’étape exacte.

Avant de commencer : adaptez toujours les commandes et manipulations à votre environnement. Sur un système de production, prévoyez une sauvegarde ou un retour arrière lorsque l’action peut modifier la configuration.

Étapes à suivre

  1. 1

    Identifier les critères déterminants

    En 802.1X, le supplicant, l’authenticator (AP/switch) et le serveur RADIUS ont des rôles distincts ; le log RADIUS indique souvent l’étape exacte.

  2. 2

    Recouper le contexte technique

    EAP-TLS valide le certificat client et la confiance du certificat serveur ; heure, chaîne, EKU et révocation sont critiques.

  3. 3

    Chaîne EAP

    Comparer un client qui fonctionne et un client en échec, certificat inclus, puis lire le log RADIUS correspondant.

  4. 4

    Écarter les erreurs de diagnostic

    Désactiver la validation du certificat serveur pour “faire marcher” EAP-TLS supprime une protection essentielle.

  5. 5

    Valider le résultat

    Le client valide le certificat serveur et le RADIUS accepte l’identité/certificat attendu. L’attribution VLAN

Commandes utiles

certutil -store -user My
# côté RADIUS : relever EAP type, raison du rejet et NAS

À retenir

  • WPA3-Personal utilise SAE alors que WPA3-Enterprise s’appuie sur 802.1X/EAP ; les diagnostics ne sont donc pas les mêmes.
  • Un mauvais shared secret RADIUS ressemble parfois à une absence totale de requêtes valides côté serveur.
  • L’attribution VLAN/policy après authentification correspond au profil attendu.
Complément technique

802.1X / WPA3 / RADIUS : identifier précisément l’étape du refus

Repères techniques

  • En 802.1X, le supplicant, l’authenticator (AP/switch) et le serveur RADIUS ont des rôles distincts ; le log RADIUS indique souvent l’étape exacte.
  • EAP-TLS valide le certificat client et la confiance du certificat serveur ; heure, chaîne, EKU et révocation sont critiques.
  • WPA3-Personal utilise SAE alors que WPA3-Enterprise s’appuie sur 802.1X/EAP ; les diagnostics ne sont donc pas les mêmes.

Chaîne EAP

Comparer un client qui fonctionne et un client en échec, certificat inclus, puis lire le log RADIUS correspondant.

certutil -store -user My
# côté RADIUS : relever EAP type, raison du rejet et NAS

Pièges spécifiques

  • Désactiver la validation du certificat serveur pour “faire marcher” EAP-TLS supprime une protection essentielle.
  • Un mauvais shared secret RADIUS ressemble parfois à une absence totale de requêtes valides côté serveur.

Comment valider

  • Le client valide le certificat serveur et le RADIUS accepte l’identité/certificat attendu.
  • L’attribution VLAN/policy après authentification correspond au profil attendu.

Références de validation

Source primaire : RFC 2865 — Remote Authentication Dial In User Service (RADIUS).

♡ 0