Diagnostiquer une authentification 802.1X par certificat en séparant client, RADIUS, PKI et réseau.
Avant de commencer
Travaillez sur une copie ou un test contrôlé lorsque l’action peut affecter la production. Conservez les horodatages, captures et l’ancienne configuration afin de comparer le résultat.
Étapes
- Vérifier que le client possède un certificat valide avec la bonne EKU.
- Contrôler la confiance du certificat serveur RADIUS côté client.
- Confirmer l’heure, la chaîne PKI et la révocation.
- Lire les journaux RADIUS pour identifier l’étape exacte du refus.
- Comparer une authentification réussie et une authentification en échec.
Validation
Rejouez le test initial après la modification et confirmez que le service attendu fonctionne sans créer de nouvelle régression. Documentez l’état final.
802.1X / WPA3 / RADIUS : identifier précisément l’étape du refus
Repères techniques
Chaîne EAP
Comparer un client qui fonctionne et un client en échec, certificat inclus, puis lire le log RADIUS correspondant.
certutil -store -user My
# côté RADIUS : relever EAP type, raison du rejet et NASPièges spécifiques
- Désactiver la validation du certificat serveur pour “faire marcher” EAP-TLS supprime une protection essentielle.
- Un mauvais shared secret RADIUS ressemble parfois à une absence totale de requêtes valides côté serveur.
Comment valider
- Le client valide le certificat serveur et le RADIUS accepte l’identité/certificat attendu.
- L’attribution VLAN/policy après authentification correspond au profil attendu.
Preuves et vérifications
En 802.1X, le supplicant, l’authenticator (AP/switch) et le serveur RADIUS ont des rôles distincts ; le log RADIUS indique souvent l’étape exacte. EAP-TLS valide le certificat client et la confiance du certificat serveur ; heure, chaîne, EKU et révocation sont critiques.
Contrôle de résultat
Le client valide le certificat serveur et le RADIUS accepte l’identité/certificat attendu. L’attribution VLAN/policy après authentification correspond au profil attendu.
Point d’attention
Désactiver la validation du certificat serveur pour “faire marcher” EAP-TLS supprime une protection essentielle. WPA3-Personal utilise SAE alors que WPA3-Enterprise s’appuie sur 802.1X/EAP ; les diagnostics ne sont donc pas les mêmes.
Concepts liés
Référence primaire : RFC 5216 — EAP-TLS.