You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

无私钥场景下基于证书的FreeRADIUS网络认证方案咨询

解决方案:基于现有证书的单向网络接入认证(无需私钥)

核心结论

确实不需要私钥即可完成设备的证书合法性验证——这里采用的是单向证书验证逻辑:服务器仅需验证设备出示的证书是否由信任的CA链签名,全程只用到CA的公钥(包含在.crt文件中),私钥仅在证书签发或双向验证场景中需要,此场景完全不需要。


一、认证原理梳理

设备接入网络时,会向认证服务器(如RADIUS)出示自身预装的证书;服务器通过已部署的rootCA.crt(及中间CA证书,若存在)验证以下两点:

  1. 设备证书的签名链是否完整(即设备证书→中间CA→根CA的信任链可追溯)
  2. 设备证书是否在有效期内(因无吊销列表,这是唯一能做的失效校验)
    验证通过则允许接入,全程无需私钥参与。

二、具体部署步骤

1. 准备工作

  • 确认证书链:检查设备提供的.crt(设备证书)的签发方——若设备证书直接由rootCA.crt签发,仅需部署根CA;若由中间CA签发,需从设备证书中提取中间CA证书(或让客户提供),一并部署。
  • 选择认证服务器:推荐用FreeRADIUS(开源)或微软NPS(Windows环境),以下以FreeRADIUS为例说明。

2. RADIUS服务器配置

  • 将rootCA.crt和中间CA证书(若有)复制到FreeRADIUS证书目录(默认/etc/raddb/certs/)
  • 修改eap.conf配置:
    eap {
        default_eap_type = tls
        tls {
            ca_file = /etc/raddb/certs/rootCA.crt
            ca_path = /etc/raddb/certs/  # 存放中间CA证书的目录
            # 注释掉服务器自身的私钥和证书配置(单向验证无需)
            # private_key_file = /etc/raddb/certs/server.key
            # certificate_file = /etc/raddb/certs/server.crt
            verify_client_cert = yes  # 开启客户端证书验证
            check_cert_validity = yes  # 检查证书有效期
        }
    }
    
  • 修改clients.conf,添加WiFi AP/有线交换机的客户端信息:
    client AP-01 {
        ipaddr = 192.168.1.100
        secret = your_shared_secret  # 与AP/交换机约定的共享密钥
        shortname = AP-01
    }
    
  • 重启FreeRADIUS服务:systemctl restart freeradius

3. WiFi端配置(802.1X EAP-TLS)

  • 在WiFi控制器/AP上启用802.1X认证,选择EAP-TLS模式
  • 配置RADIUS服务器地址、端口(1812)和共享密钥
  • 关闭“服务器证书验证”(单向验证,设备无需验证服务器证书)

4. 有线端配置(802.1X端口认证,以Cisco交换机为例)

  • 全局开启802.1X:
    dot1x system-auth-control
    
  • 接口级配置:
    interface GigabitEthernet0/1
    dot1x port-control auto
    
  • 配置RADIUS服务器:
    radius server RADIUS-SRV
    address ipv4 192.168.1.200 auth-port 1812 acct-port 1813
    key your_shared_secret
    aaa authentication dot1x default group radius
    

三、关键注意事项

  • 证书链完整性:必须确保设备证书的信任链能追溯到已部署的根CA,否则验证会失败。可通过openssl x509 -in device.crt -text -noout查看设备证书的签发信息,确认中间CA。
  • 无吊销列表的替代方案:因无法获取CRL,需严格开启证书有效期检查,同时建议客户建立证书到期预警机制,提前更换即将过期的设备证书。
  • 设备区分(可选):若需区分单个设备,可提取设备证书Subject字段中的唯一标识(如设备SN、CN),在RADIUS策略中添加白名单规则,仅允许指定标识的证书接入。
  • 权限配置:确保FreeRADIUS进程对CA证书文件有读取权限,避免服务启动失败。

内容的提问来源于stack exchange,提问作者Sanzio Fernando

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.18 16:45:21