Ce guide montre comment tester une authentification RADIUS à partir de vérifications ciblées et d’une validation explicite, sans multiplier les changements inutiles. En 802.1X, le supplicant, l’authenticator (AP/switch) et le serveur RADIUS ont des rôles distincts ; le log RADIUS indique souvent l’étape exacte.
Étapes à suivre
-
1
Identifier les critères déterminants
En 802.1X, le supplicant, l’authenticator (AP/switch) et le serveur RADIUS ont des rôles distincts ; le log RADIUS indique souvent l’étape exacte.
-
2
Recouper le contexte technique
EAP-TLS valide le certificat client et la confiance du certificat serveur ; heure, chaîne, EKU et révocation sont critiques.
-
3
Chaîne EAP
Comparer un client qui fonctionne et un client en échec, certificat inclus, puis lire le log RADIUS correspondant.
-
4
Écarter les erreurs de diagnostic
Désactiver la validation du certificat serveur pour “faire marcher” EAP-TLS supprime une protection essentielle.
-
5
Valider le résultat
Le client valide le certificat serveur et le RADIUS accepte l’identité/certificat attendu. L’attribution VLAN
Commandes utiles
certutil -store -user My
# côté RADIUS : relever EAP type, raison du rejet et NAS
À retenir
- WPA3-Personal utilise SAE alors que WPA3-Enterprise s’appuie sur 802.1X/EAP ; les diagnostics ne sont donc pas les mêmes.
- Un mauvais shared secret RADIUS ressemble parfois à une absence totale de requêtes valides côté serveur.
- L’attribution VLAN/policy après authentification correspond au profil attendu.
802.1X / WPA3 / RADIUS : identifier précisément l’étape du refus
Repères techniques
- En 802.1X, le supplicant, l’authenticator (AP/switch) et le serveur RADIUS ont des rôles distincts ; le log RADIUS indique souvent l’étape exacte.
- EAP-TLS valide le certificat client et la confiance du certificat serveur ; heure, chaîne, EKU et révocation sont critiques.
- WPA3-Personal utilise SAE alors que WPA3-Enterprise s’appuie sur 802.1X/EAP ; les diagnostics ne sont donc pas les mêmes.
Chaîne EAP
Comparer un client qui fonctionne et un client en échec, certificat inclus, puis lire le log RADIUS correspondant.
certutil -store -user My
# côté RADIUS : relever EAP type, raison du rejet et NASPièges spécifiques
- Désactiver la validation du certificat serveur pour “faire marcher” EAP-TLS supprime une protection essentielle.
- Un mauvais shared secret RADIUS ressemble parfois à une absence totale de requêtes valides côté serveur.
Comment valider
- Le client valide le certificat serveur et le RADIUS accepte l’identité/certificat attendu.
- L’attribution VLAN/policy après authentification correspond au profil attendu.