Red Hat Training

A Red Hat training course is available for RHEL 8

33.8. FreeRADIUS 서버 또는 인증자에 대한 EAP-TLS 인증 테스트

EAP(확장된 인증 프로토콜) 전송 계층 보안(EAP-TLS)을 사용하여 인증이 작동하는지 테스트하려면 다음 절차를 실행합니다.

  • FreeRADIUS 서버를 설정한 후
  • hostapd 서비스를 802.1X 네트워크 인증의 인증자로 설정한 후

이 프로세스에 사용된 테스트 유틸리티의 출력에서는 EAP 통신에 대한 추가 정보를 제공하고 문제를 디버깅하는 데 도움이 됩니다.

사전 요구 사항

  • 인증하려는 경우 다음을 수행합니다.

    • FreeRADIUS 서버:

      • hostapd 패키지에서 제공하는 eapol_test 유틸리티가 설치됩니다.
      • 이 절차를 실행하는 클라이언트는 FreeRADIUS 서버의 클라이언트 데이터베이스에서 승인되었습니다.
    • 동일한 이름의 패키지에서 제공되는 wpa_supplicant 유틸리티인 Authenticator가 설치됩니다.
  • CA(인증 기관) 인증서를 /etc/pki/tls/certs/ca.pem 파일에 저장했습니다.
  • 클라이언트 인증서를 발급한 CA는 FreeRADIUS 서버의 서버 인증서를 발급한 것과 동일합니다.
  • 클라이언트 인증서를 /etc/pki/tls/certs/client.pem 파일에 저장했습니다.
  • 클라이언트의 개인 키를 /etc/pki/tls/private/client.key에 저장하셨습니다.

절차

  1. 다음 콘텐츠를 사용하여 /etc/wpa_supplicant/wpa_supplicant-TLS.conf 파일을 생성합니다.

    ap_scan=0
    
    network={
        eap=TLS
        eapol_flags=0
        key_mgmt=IEEE8021X
    
        identity="user@example.org"
        client_cert="/etc/pki/tls/certs/client.pem"
        private_key="/etc/pki/tls/private/client.key"
        private_key_passwd="password_on_private_key"
    
        # CA certificate to validate the RADIUS server's identity
        ca_cert="/etc/pki/tls/certs/ca.pem"
    }
  2. 인증하려면 다음을 수행합니다.

    • FreeRADIUS 서버는 다음을 입력합니다.

      # eapol_test -c /etc/wpa_supplicant/wpa_supplicant-TLS.conf -a 192.0.2.1 -s client_password
      ...
      EAP: Status notification: remote certificate verification (param=success)
      ...
      CTRL-EVENT-EAP-SUCCESS EAP authentication completed successfully
      ...
      SUCCESS

      a 옵션은 FreeRADIUS 서버의 IP 주소를 정의하고, -s 옵션은 FreeRADIUS 서버의 클라이언트 구성에서 명령을 실행하는 호스트의 암호를 지정합니다.

    • 인증자는 다음을 입력합니다.

      # wpa_supplicant -c /etc/wpa_supplicant/wpa_supplicant-TLS.conf -D wired -i enp0s31f6
      ...
      enp0s31f6: CTRL-EVENT-EAP-SUCCESS EAP authentication completed successfully
      ...

      i 옵션은 wpa_supplicant 가 LAN(EAPOL) 패킷을 통해 확장 인증 프로토콜을 전송하는 네트워크 인터페이스 이름을 지정합니다.

      자세한 디버깅 정보는 -d 옵션을 명령에 전달합니다.

추가 리소스

  • /usr/share/doc/wpa_supplicant/wpa_supplicant.conf file