配置 OpenRoaming Passpoint
将 RadSec 与 Passpoint 用于瞻博网络 Mist WLAN。
瞻博网络 Mist 支持 Wi-Fi 认证的 Passpoint™(以前称为 Hotspot 2.0)。Passpoint 连接通过 WPA-2/WPA-3-Enterprise 进行身份验证和连接性保护,这意味着 Wi-Fi 用户可以连接到配置 Passpoint 的 WLAN,就像连接蜂窝信号塔一样。Passpoint 支持特定于运营商的用户策略,其中之一就是网络选择,您可以在配置 WLAN 时在 Mist 中利用该策略。Mist 还支持 OpenRoaming。OpenRoaming 使用 RadSec(也称为 RADIUS over TLS)通过公共网络安全传输 RADIUS 数据包。
在 WLAN 中启用 RadSec 选项后,Mist 会自动为组织生成唯一的 证书颁发机构证书,以及瞻博网络接入点的证书。瞻博网络接入点运行的固件版本必须为 0.8x 或更高版本,才能支持 RadSec,并由此扩展,能够实施 OpenRoaming。此外,要完成设置,您需要将 Mist 证书颁发机构证书导入 RADIUS 服务器,以便它可以对组织中的接入点提供的证书进行身份验证。
在 Mist 端,您需要获取 RADIUS 服务器证书并将其导入 Mist,如以下过程所述。
设置 OpenRoaming 证书
要将现有 RadSec 服务器证书颁发机构证书导入您的组织:
- 在Mist门户中,单击 组织>管理员>设置 ,然后向下滚动到 RadSec 证书 部分。
- 单击 添加 RadSec 证书 链接以打开 RadSec 证书 窗口。
- 复制您的 RadSec 服务器证书颁发机构证书并将其粘贴到 RadSec 认证窗口中。它应该看起来像这样:
-----BEGIN CERTIFICATE----- HASHHASHA7qgAwIBAgIBATANBgkqhkiG9w0BAQsFADBbMQswCQYDVQQGEwJVUzEN HASHHASHHASHHASHAgIBATANBgkqhkiG9w0BAQsFADBbMQswCQYDVQQGEwJVUzEN HASHHASHHASHHASHHASHHASHBgkqhkiG9w0BAQsFADBbMQswCQYDVQQGEwJVUzEN -----END CERTIFICATE-----
-
单击 Add 按钮,然后单击 Mist 控制台右上角的 Save 。
创建 OpenRoaming WLAN
通过在组织中配置所有必需的证书,您可以创建使用 OpenRoaming 的 WLAN。这可以是特定于站点的(站点 |无线> WLAN)或全局(组织 |无线>WLAN模板>创建模板)。
请注意,将现有 WLAN 更新为使用 OpenRoaming 时,连接到 WLAN 模板的瞻博网络接入点上的 Wi-Fi 服务将在更新期间中断。
要使用 RadSec 通过 OpenRoaming 创建站点级 WLAN:
- 在 Mist 门户中,单击站点 |无线> WLAN, 然后单击“ Add WLAN ”按钮创建新WLAN。
- 在 SSID 字段中为 WLAN 命名。
- 向下滚动页面到“ 安全性 ”部分,然后选择以下“ 安全性类型):
- WPA2 或 WPA3
企业 (802.1X)
- 如图 1 所示,当您选择 Enterprise (802.1X) 时, Passpoint 部分将变为可用。
图 1:OpenRoaming Passpoint选择 Enable,然后选择以下 运算符:
OpenRoaming-Legacy
OpenRoaming-Settled
OpenRoaming-Settlement-免
- 在 Authentication Servers 部分中,从下拉列表中选择 RadSec 。
- 对于 服务器名称,请使用为 RadSec 代理指定的名称,该名称显示在服务器证书中。瞻博网络接入点将使用此名称来验证 RadSec 服务器。
- 对于 端口,默认值为 2083。如果您为 RadSec 服务器使用其他设备,请指定。
- 单击复选标记以添加 RadSec 服务器配置。
- 在配置页面顶部,单击“ 创建” 按钮以完成设置。
关于 RadSec
仅使用 RADIUS 时,客户端即可使用可信网络连接到 RADIUS 服务器,然后由服务器验证其身份并提供授权。此握手的一部分涉及以纯文本形式交换 IP 地址,并使用共享密钥来建立连接。每次客户端连接或重新连接时,都会重复此序列。但是,也有一些缺点,因为 UDP 不会被接收方确认,连接可能不安全,并且漫游可能会中断用户,需要重新进行身份验证。
另一方面,RadSec 在客户端和服务器之间形成加密的 TLS 隧道,允许 OpenRoaming 流量通过公共网络安全发送。RadSec 还利用企业公钥基础架构 (PKI) 和 x.509 数字证书,允许动态创建动态连接。组织向客户端和服务器颁发证书,从而允许双方证明对方的真实性(从而防止中间人攻击)。组织级 PKI 证书还能够提供无缝漫游,因为客户端只需在每次调用时重新提交证书以进行重新身份验证。最后,RadSec 代理使用 OpenRoaming 协议根据漫游用户的凭据将来自漫游用户的身份验证请求路由到正确的 RADIUS。