Сертификат RADIUS для Wi-Fi: как избежать массового отказа 802.1X

Сертификат RADIUS заменили, и часть клиентов перестала входить в Wi-Fi. Ошибка часто находится в доверии, а не в пароле.

Проверьте цепочку и назначение

Клиенту нужен доверенный центр сертификации, корректная цепочка, действующий срок и назначение Server Authentication. Имя сервера также должно соответствовать настроенному профилю подключения.

Учитывайте SAN

Для беспроводных клиентов полное доменное имя сервера должно присутствовать в Subject Alternative Name, иначе строгая проверка способна отклонить сертификат даже при знакомом издателе. Старое поведение клиента может отличаться.

Продлевайте с перекрытием

Разверните новый корневой или промежуточный сертификат заранее, испытайте несколько ОС и только затем переключайте узлы RADIUS. Сохраните возможность быстрого возврата и следите за датами всех серверов.

Поставьте автоматическое оповещение задолго до окончания срока, назначьте владельца процедуры и заранее определите список контрольных устройств для проверки нового сертификата. Срочная ночная замена без испытанного профиля, резервного узла и подготовленного возврата способна превратить один сертификат в массовый простой всей корпоративной беспроводной сети.

Ошибки входа сопоставляйте с этапами клиентского мониторинга Wi-Fi. Требования к цепочке доверия, назначению EKU, имени сервера и записи SAN для современных беспроводных клиентов подробно перечисляет официальная документация Microsoft.