Aller au contenu
Avanet

Sophos Wireless : RADIUS et WPA3 Enterprise pour AP6

Un SSID Enterprise distingue les accès Wi-Fi selon l’identité au lieu de recourir à une clé commune. L’accessibilité de RADIUS, la confiance accordée aux certificats, la méthode EAP choisie et le chemin de données du VLAN en aval doivent toutefois être cohérents. Ce guide configure un serveur RADIUS externe pour un AP6 géré par Central et applique d’abord la modification à un AP pilote.

Procédure rapide : sous My Products > Wireless > SSIDs > RADIUS, créez le serveur principal et, éventuellement, le serveur secondaire avec Add > Add external RADIUS server. Créez ou modifiez ensuite un SSID AP6, sélectionnez WPA2 Enterprise, WPA3 Enterprise ou WPA2/WPA3 Enterprise, puis associez-lui la configuration RADIUS enregistrée. Commencez par attribuer le SSID à un seul AP pilote. Vous pouvez ensuite activer RADIUS VLAN assignment sous Advanced settings > Client connection, mais vérifiez au préalable les incompatibilités de cette fonction et le chemin des VLAN tagués.

Décision en 30 secondes : choisissez WPA3 Enterprise uniquement si tous les clients concernés et la méthode d’authentification retenue le prennent en charge. WPA2/WPA3 Enterprise constitue la transition la plus prudente pour un parc mixte ; WPA2 Enterprise reste un choix de compatibilité délibéré. Sur la bande 6 GHz, AP6 exige WPA2/WPA3 ou WPA3. Par précaution, ne prévoyez qu’une seule configuration RADIUS, avec ses serveurs principal et secondaire, par bande de fréquences : si vous ajoutez sur la même bande un autre SSID Enterprise qui utilise un serveur différent, sa configuration RADIUS remplace la configuration existante. Le nouveau serveur principal s’applique alors aux deux SSID.

Décisions à prendre avant toute modification

Dans cet exemple à adapter, nous utilisons :

ObjectifValeur d’exemple
Nom de la configuration RADIUSHQ-RADIUS
Serveur principal10.20.30.15, port 1812
Serveur secondaire10.20.30.16, port 1812
SSID AP6Company-Enterprise
AP piloteAP6-HQ-Test-01
Bandes de fréquences5 GHz, puis également 6 GHz après vérification des clients
Chiffrement de transitionWPA2/WPA3 Enterprise
Exemple de VLAN attribué à un client210

Les adresses IP, les noms et l’ID de VLAN sont des exemples à adapter à votre environnement. Dans Central, le champ Password correspond au secret convenu avec le serveur RADIUS. Générez une valeur robuste réservée à cet usage et ne reprenez aucun texte d’exemple. Le port par défaut du serveur d’authentification externe est 1812.

Avant de modifier Central, clarifiez les cinq points suivants :

  1. Chemin vers les serveurs : l’AP pilote doit pouvoir joindre les deux serveurs RADIUS au travers du routage et des règles. Côté serveur, les serveurs principal et secondaire doivent traiter les AP concernés, ou leur réseau, comme des clients RADIUS autorisés.
  2. Identités et certificats : préparez les utilisateurs, la stratégie, la méthode EAP et la confiance dans la chaîne de certificats du serveur, côté RADIUS comme côté client. La méthode EAP, la distribution des certificats et les attributs RADIUS dépendent de votre environnement.
  3. Bandes et chiffrement : inventoriez les types de clients réellement utilisés et vérifiez leur compatibilité au lieu de présumer qu’ils prennent tous en charge WPA3. AP6 propose WPA2 Enterprise, WPA3 Enterprise et le mode mixte ; la bande 6 GHz exclut WPA2 seul.
  4. Paire RADIUS par bande : avant de créer un second SSID Enterprise, comparez la sélection RADIUS et les bandes de fréquences. Sophos indique qu’AP6 utilise une configuration RADIUS par bande de fréquences et avertit que, sur une même bande, un serveur RADIUS différent associé à un autre SSID Enterprise remplace la configuration de serveur existante. La paire principale/secondaire enregistrée dans Central constitue ici une seule configuration RADIUS. Les SSID Enterprise d’une même bande doivent donc utiliser la même paire.
  5. Réseau client : pour une conception avec VLAN statique, suivez d’abord la procédure relative aux SSID AP6 et aux VLAN. Pour une attribution dynamique, le commutateur, la passerelle, le DHCP, le DNS et les règles doivent déjà transporter et prendre en charge chaque VLAN effectivement utilisé.

Configurer un serveur RADIUS externe dans Sophos Fusion (anciennement Sophos Central)

Le chemin actuel dans Central est My Products > Wireless > SSIDs > RADIUS. Cliquez sur Add, puis sur Add external RADIUS server.

  1. Sous Name, saisissez par exemple HQ-RADIUS.
  2. Sous Server address, saisissez l’adresse du serveur principal, ici 10.20.30.15.
  3. Sous Port, conservez 1812, sauf si votre service RADIUS utilise délibérément un autre port d’authentification.
  4. Sous Password, saisissez le secret préalablement convenu des deux côtés.
  5. Pour assurer la redondance, activez Enable secondary RADIUS server, puis renseignez ses champs Server address, Port et Password. Dans cet exemple, utilisez 10.20.30.16, 1812 et une valeur conservée de manière sécurisée.
  6. Cliquez sur Save pour enregistrer la configuration.

Un serveur secondaire protège contre une défaillance du service principal, mais pas contre un problème de routage, de pare-feu, de certificat ou de stratégie qui affecte les deux serveurs. Il doit donc être accessible par un chemin réseau réellement opérationnel et configuré avec la même stratégie d’accès prévue.

Dans cette procédure, l’aide de Central ne décrit aucun bouton général Test connection. Pour la validation, utilisez donc une véritable tentative d’authentification avec un compte pilote, les journaux RADIUS et les événements Wireless, plutôt que de prévoir un contrôle préalable qui n’existe pas.

Configurer un SSID AP6 avec un chiffrement Enterprise

Créez un SSID AP6 sous My Products > Wireless > SSIDs > Create AP6 > SSID. Pour modifier un SSID existant, ouvrez son nom sous My Products > Wireless > SSIDs. Sous Settings, définissez le nom, sélectionnez les options Frequency band nécessaires, puis choisissez WPA2 Enterprise, WPA3 Enterprise ou WPA2/WPA3 Enterprise comme chiffrement Enterprise. Sélectionnez ensuite la configuration RADIUS HQ-RADIUS enregistrée.

  • WPA3 Enterprise : pour un parc délimité dont les appareils, les systèmes d’exploitation et la configuration EAP ont été vérifiés en conditions réelles.
  • WPA2/WPA3 Enterprise : pour une migration contrôlée lorsque des clients compatibles WPA3 et des clients plus anciens doivent utiliser le même SSID. Ce mode ne dispense pas de tester les clients.
  • WPA2 Enterprise : lorsqu’une exigence de compatibilité avérée empêche encore d’utiliser le mode mixte ou WPA3 seul. Consignez cette décision ainsi que sa date d’abandon prévue.

Sur la bande 6 GHz, vous devez choisir WPA2/WPA3 ou WPA3. Un client qui fonctionne uniquement en WPA2 ne peut donc pas être intégré au même pilote 6 GHz en se contentant d’activer cette bande.

Sous Assign network, sélectionnez Multiple Access points et attribuez d’abord le nouveau SSID au seul AP AP6-HQ-Test-01. Pour enregistrer initialement le SSID sans l’attribuer à un AP, utilisez Add Access points later. Avant de cliquer sur Save, comparez de nouveau les bandes et la sélection RADIUS avec tous les SSID Enterprise déjà actifs sur cet AP. Save met immédiatement à jour tous les AP attribués ; cette opération peut provoquer une brève interruption et déconnecter temporairement les clients. Les notions de base relatives à l’enregistrement, à l’état de configuration et à Task Queue sont présentées dans Gérer un AP6 localement ou avec Central.

⚠️ Risque de remplacement avant de cliquer sur Save : si vous attribuez à un AP6 un autre SSID Enterprise qui utilise un serveur RADIUS différent sur la même bande de fréquences, cette attribution remplace la configuration de serveur RADIUS de la bande. Le nouveau serveur principal s’applique alors aux deux SSID. Arrêtez le déploiement si les SSID existants n’utilisent pas la même paire principale/secondaire prévue ou si l’occupation de leurs bandes n’est pas clairement documentée.

Activer éventuellement RADIUS VLAN assignment

Si le serveur RADIUS doit renvoyer des informations de VLAN après chaque authentification réussie, ouvrez Advanced settings > Client connection dans le SSID AP6 et sélectionnez RADIUS VLAN assignment. L’AP marque alors le trafic utilisateur d’après les informations de VLAN reçues. Si le serveur ne fournit aucune information de VLAN, ce trafic reste non tagué ; le réseau connecté doit pouvoir accepter les paquets VLAN.

Cette fonction est réservée au mode Enterprise et n’est pas compatible avec :

  • IPv6 ;
  • le chiffrement personnel ;
  • les serveurs d’authentification autres que RADIUS ;
  • le NAT mode d’un réseau invité.

Un réseau invité avec attribution de VLAN par RADIUS doit utiliser VLAN mode au lieu de NAT mode. Ces incompatibilités sont des conditions d’arrêt : n’activez pas la fonction tant que vous ne savez pas où aboutit le trafic non tagué, ou tant que tous les VLAN renvoyés ne sont pas préparés sur la liaison montante de l’AP, les commutateurs, la passerelle, le DHCP et les règles. Vérifiez les attributs RADIUS et les valeurs de VLAN employés par rapport à votre propre configuration RADIUS et réseau.

Microsoft Entra ID est une solution de remplacement, pas une étape supplémentaire

Sous My Products > Wireless > SSIDs > RADIUS, vous pouvez utiliser Add > Add external identity provider pour ajouter Microsoft Entra ID comme fournisseur d’identité. Il s’agit d’une procédure IdP distincte, et non de l’enregistrement d’un serveur RADIUS externe. Dans cette procédure Wireless, Entra prend uniquement en charge EAP-TTLS/PAP. Il ne prend en charge ni les VLAN attribués par RADIUS, ni l’accounting, ni son utilisation comme service d’authentification d’un portail captif.

Windows et Android ne prennent pas en charge EAP-TTLS/PAP avec WPA3 Enterprise dans ce processus Central/Entra ; utilisez WPA2/WPA3 Enterprise pour ces clients. Pour l’enregistrement jusque-là hors périmètre, les autorisations Graph, les conditions d’arrêt liées aux certificats, la matrice des stratégies du tenant et l’intégration des clients, consultez Authentifier les utilisateurs AP6 avec Microsoft Entra ID.

Périmètre : AP6 gérés dans Central

Cette procédure s’applique exclusivement à un SSID AP6 dans Sophos Fusion. La définition RADIUS, le chiffrement Enterprise, l’affectation des points d’accès et le diagnostic s’effectuent dans Central ; sous Settings du SSID, sélectionnez la configuration RADIUS préalablement enregistrée dans Central. Avant d’enregistrer, vérifiez donc que l’AP6 prévu est géré dans Central et utilisez uniquement les champs et valeurs Central décrits ici.

Valider le pilote avant le déploiement

Les contrôles suivants constituent un plan d’exploitation ; leurs résultats doivent être recueillis et consignés dans votre propre environnement.

  1. Sauvegarder l’état initial : consignez le nom du SSID, les bandes activées, le mode Enterprise, la sélection RADIUS actuelle, les attributions d’AP et, le cas échéant, la connexion client existante. Notez également la configuration des SSID Enterprise déjà présents sur l’AP pilote.
  2. Limiter la modification : attribuez le nouveau SSID au seul AP6-HQ-Test-01. Ne modifiez ni un SSID existant ni un second site en parallèle.
  3. Tester une authentification valide : connectez-vous avec un compte pilote autorisé. Le test est réussi si l’authentification Enterprise aboutit de manière répétable, si le client reçoit la configuration IP prévue, résout les noms DNS et peut joindre exactement les destinations autorisées.
  4. Tester le refus : utilisez un compte de test créé expressément qui n’est pas autorisé par la stratégie Wi-Fi, puis vérifiez qu’il n’obtient aucun accès au réseau sans fil. Ne verrouillez aucun compte de production et ne saisissez pas délibérément plusieurs fois un mot de passe incorrect.
  5. Vérifier le VLAN : si RADIUS VLAN assignment est activé, vérifiez sur le client et la passerelle que le réseau attendu pour ce cas de test est utilisé. Ne testez le cas sans information de VLAN qu’avec une identité de test dédiée ou une stratégie de test contrôlée. Si ce test ne peut pas être effectué sans risque, vérifiez le comportement de repli dans la stratégie et le journal RADIUS, puis n’activez la fonction en production qu’une fois le chemin non tagué planifié et sécurisé.
  6. Vérifier la redondance : pendant une fenêtre de maintenance approuvée, mettez hors service le chemin principal de manière contrôlée. Le journal du serveur RADIUS doit confirmer que l’authentification a réussi par l’intermédiaire du service secondaire ; les événements Central indiquent uniquement l’accessibilité ou son rétablissement. Rétablissez ensuite le chemin principal et contrôlez de nouveau son état. Renoncez à ce test de défaillance si l’exploitation de RADIUS ne permet pas de le réaliser en toute sécurité.
  7. Vérifier les événements : sous My Products > Wireless > Diagnostics > Events, recherchez RADIUS server is unreachable ou RADIUS server is reachable, ainsi que les événements Wireless dont les horodatages correspondent.
  8. Consigner la validation : le pilote n’est validé que si l’accès autorisé, le refus prévu, le DHCP, le DNS, les règles, l’éventuelle attribution de VLAN, la reconnexion et les types de clients prévus fonctionnent, sans modifier le fonctionnement des SSID existants. Ce n’est qu’ensuite que vous pouvez ajouter les AP par petits groupes.

Diagnostiquer les erreurs selon les symptômes

Central enregistre le serveur, mais aucun client ne peut s’authentifier : recherchez RADIUS server is unreachable sous My Products > Wireless > Diagnostics > Events. Vérifiez ensuite l’adresse du serveur, le port d’authentification, le routage et les règles depuis le réseau des AP vers les deux serveurs, ainsi que la définition des clients RADIUS côté serveur. Comparez de nouveau le champ Password des deux côtés sans le dévoiler dans des tickets ou des captures d’écran.

RADIUS est accessible, mais l’authentification est tout de même refusée : comparez l’horodatage du journal RADIUS avec la tentative pilote réelle. Vérifiez séparément l’état de l’utilisateur, l’affectation des stratégies, la méthode EAP et la confiance dans les certificats. Un événement RADIUS server is reachable confirme l’accessibilité, pas l’acceptation d’un utilisateur.

Seul WPA3 échoue : comparez avec l’inventaire documenté des clients et la méthode EAP configurée. Dans le cas Entra avec TTLS/PAP sous Windows ou Android, le SSID doit utiliser WPA2/WPA3 Enterprise. Avec un serveur RADIUS externe, vérifiez la compatibilité réelle du client et de la méthode EAP.

Un SSID Enterprise existant cesse de fonctionner après la nouvelle attribution : arrêtez immédiatement le déploiement et comparez les bandes de fréquences ainsi que la sélection RADIUS des deux SSID. Si les serveurs diffèrent sur une même bande, la nouvelle attribution a remplacé la configuration RADIUS existante. Supprimez la dernière attribution à l’AP pilote. La méthode de réapplication de la configuration initiale dépend des attributions des SSID concernés ; n’enregistrez aucune autre modification avant d’avoir confirmé le chemin de retour dans Central.

L’authentification réussit, mais le client ne reçoit aucune adresse : si RADIUS VLAN assignment est activé, vérifiez que le serveur fournit des informations de VLAN pour ce cas. À défaut, le trafic n’est pas tagué. Si le serveur renvoie l’attribution attendue, vérifiez que le VLAN est autorisé sur le port de l’AP et chaque liaison montante, ainsi que sur la passerelle, dans le DHCP et dans les règles. La réussite de l’authentification RADIUS ne prouve pas que ce chemin de données fonctionne.

Le serveur principal tombe en panne, mais le serveur secondaire ne prend pas le relais : vérifiez Enable secondary RADIUS server et les trois champs du serveur secondaire. Contrôlez ensuite son accessibilité, la définition des clients RADIUS côté serveur, l’application de la même stratégie d’accès prévue sur les deux serveurs et les journaux du serveur secondaire. Ne laissez pas le serveur principal arrêté durablement pendant que vous modifiez plusieurs autres variables.

Effectuer un retour arrière sûr

Si le pilote échoue, n’attribuez le nouveau SSID à aucun autre AP. Sous Assign network, supprimez uniquement AP6-HQ-Test-01 du nouveau SSID. Save peut de nouveau provoquer une brève interruption sur l’AP attribué. Attendez ensuite la mise à jour de l’état de configuration et contrôlez les SSID Enterprise existants avec un client connu.

Si la configuration RADIUS de la même bande a perturbé un autre SSID Enterprise, supprimer l’attribution conflictuelle peut ne pas suffire : Sophos n’indique pas que cette opération rétablit automatiquement la configuration RADIUS précédente. Comparez chaque SSID concerné à la documentation de l’état initial, puis enregistrez la sélection RADIUS précédemment utilisée, les bandes d’origine et les attributions d’AP. Si la procédure n’est pas claire dans ce tenant, arrêtez-vous et ouvrez un dossier auprès du support Sophos au lieu de modifier d’autres SSID de production. Ne supprimez la définition RADIUS que lorsqu’aucun SSID n’en a plus besoin. Ne modifiez pas en premier recours une stratégie de serveur de production, un certificat ou un VLAN de commutateur.

Enfin, vérifiez l’état de configuration de l’AP et My Products > Wireless > Diagnostics > Events, puis assurez-vous que les SSID existants connus fournissent toujours l’authentification, le DHCP, le DNS et les accès définis par les règles prévues. Ne commencez un nouveau pilote comportant une seule modification qu’après avoir déterminé la cause.