Ce guide aborde le périmètre Bastion 12. Les menus, options et compatibilités peuvent évoluer avec les correctifs et la version d’Access Manager : vérifiez la documentation correspondant à votre environnement avant une configuration.
Comprendre le fonctionnement
RADIUS peut participer au premier ou au second niveau d’authentification primaire. Bastion transmet une demande au serveur, puis exploite la décision reçue. Les paramètres du client RADIUS, le secret partagé et la méthode attendue doivent correspondre des deux côtés.
Accepter une identité ne publie pas ses ressources. Le compte ou domaine, les groupes primaires et les autorisations restent nécessaires. Les méthodes disponibles varient selon le point d’entrée ; vérifiez HTTPS, RDP et SSH séparément.
Construire et vérifier la configuration
- Identifier le rôle de RADIUS : authentification principale ou facteur supplémentaire, avec le protocole d’accès concerné.
- Déclarer Bastion comme client sur le serveur RADIUS avec son adresse effective et un secret partagé protégé.
- Créer la source externe sur Bastion et vérifier le port, le transport et les méthodes acceptées selon la version.
- Associer la source au modèle de compte ou au domaine voulu. Garder la chaîne de groupes et d’autorisations explicite.
- Tester succès, refus et indisponibilité du serveur. Corréler les journaux Bastion et RADIUS au même horodatage.
Les choix à retenir
Reliez chaque réglage à son effet sur l’accès et à la vérification associée.
| Élément | Rôle ou effet | Vérification |
|---|---|---|
| Client RADIUS | Identifie le demandeur | IP source effective et secret |
| Méthode | Décrit l’échange accepté | Compatibilité côté serveur |
| Accept / Reject | Décide de l’authentification | Logs des deux systèmes |
| Autorisation | Donne accès aux cibles | Population et ressource publiées |
Diagnostiquer sans masquer le problème
Une absence de réponse peut venir du filtrage, du mauvais port ou du client non reconnu. Un refus explicite conduit plutôt vers la méthode, l’identité ou la politique du serveur.
Ne présentez pas le secret partagé comme un chiffrement complet du canal. Le mode d’authentification et les protections réseau doivent être évalués ensemble.
Exercice de compréhension
Le serveur retourne Access-Accept mais le sélecteur reste vide. Faut-il corriger le secret partagé ?
Voir le corrigé
Le succès RADIUS indique que cette étape a abouti. Examiner plutôt la résolution du compte ou domaine, les groupes primaires et les autorisations cibles.
Pour approfondir
- Documentation des produits WALLIX — choisir la version applicable
- Portail support WALLIX — guides et compatibilité par version