Guide

Comment tester une authentification EAP-TLS

Diagnostiquer une authentification 802.1X par certificat en séparant client, RADIUS, PKI et réseau.

⌚ Environ 2 min de lecture
Voir mes favoris

Diagnostiquer une authentification 802.1X par certificat en séparant client, RADIUS, PKI et réseau.

Avant de commencer

Travaillez sur une copie ou un test contrôlé lorsque l’action peut affecter la production. Conservez les horodatages, captures et l’ancienne configuration afin de comparer le résultat.

Étapes

  1. Vérifier que le client possède un certificat valide avec la bonne EKU.
  2. Contrôler la confiance du certificat serveur RADIUS côté client.
  3. Confirmer l’heure, la chaîne PKI et la révocation.
  4. Lire les journaux RADIUS pour identifier l’étape exacte du refus.
  5. Comparer une authentification réussie et une authentification en échec.

Validation

Rejouez le test initial après la modification et confirmez que le service attendu fonctionne sans créer de nouvelle régression. Documentez l’état final.

Complément technique

802.1X / WPA3 / RADIUS : identifier précisément l’étape du refus

Repères techniques

  • En 802.1X, le supplicant, l’authenticator (AP/switch) et le serveur RADIUS ont des rôles distincts ; le log RADIUS indique souvent l’étape exacte.
  • EAP-TLS valide le certificat client et la confiance du certificat serveur ; heure, chaîne, EKU et révocation sont critiques.
  • WPA3

Chaîne EAP

Comparer un client qui fonctionne et un client en échec, certificat inclus, puis lire le log RADIUS correspondant.

certutil -store -user My
# côté RADIUS : relever EAP type, raison du rejet et NAS

Pièges spécifiques

  • Désactiver la validation du certificat serveur pour “faire marcher” EAP-TLS supprime une protection essentielle.
  • Un mauvais shared secret RADIUS ressemble parfois à une absence totale de requêtes valides côté serveur.

Comment valider

  • Le client valide le certificat serveur et le RADIUS accepte l’identité/certificat attendu.
  • L’attribution VLAN/policy après authentification correspond au profil attendu.

Preuves et vérifications

En 802.1X, le supplicant, l’authenticator (AP/switch) et le serveur RADIUS ont des rôles distincts ; le log RADIUS indique souvent l’étape exacte. EAP-TLS valide le certificat client et la confiance du certificat serveur ; heure, chaîne, EKU et révocation sont critiques.

Contrôle de résultat

Le client valide le certificat serveur et le RADIUS accepte l’identité/certificat attendu. L’attribution VLAN/policy après authentification correspond au profil attendu.

Point d’attention

Désactiver la validation du certificat serveur pour “faire marcher” EAP-TLS supprime une protection essentielle. WPA3-Personal utilise SAE alors que WPA3-Enterprise s’appuie sur 802.1X/EAP ; les diagnostics ne sont donc pas les mêmes.

Concepts liés

Référence primaire : RFC 5216 — EAP-TLS.

♡ 0