Всем привет! Большое спасибо за ответы! Полагаю, это мой первый пост на форуме после нескольких лет "прослушивания". Обращаясь к @slavik и @Beone, не могли бы вы опубликовать ваши рабочие конфигурации, если не против? Я вставил свой "нерабочий" профиль безопасности, настройки беспроводного интерфейса и информацию о сертификате, которую использовал во время NANOG.
Ниже приведен профиль безопасности. Я пытался использовать TLS-режим с параметром "verify-certificate" и с идентификатором участника аутентификации, и без него.
…о идентификаторе участника аутентификации. Для всех был только один логин: "nanog" (это довольно открытая сеть, ориентированная на эффективность, а не на ограничение использования). Я использовал его в качестве идентификатора участника аутентификации. Интересно, стоило ли мне использовать название моей системы или что-то случайное. Что думаете?
```
5 name="nanog1" mode=dynamic-keys authentication-types=wpa2-eap unicast-ciphers=aes-ccm
group-ciphers=aes-ccm wpa-pre-shared-key="" wpa2-pre-shared-key=""
supplicant-identity="nanog" eap-methods=eap-ttls-mschapv2 tls-mode=dont-verify-certificate
tls-certificate=auth.meetings.nanog.org.cer_0 mschapv2-username="someusername"
mschapv2-password="somepassword" static-algo-0=none static-key-0="" static-algo-1=none
static-key-1="" static-algo-2=none static-key-2="" static-algo-3=none static-key-3=""
static-transmit-key=key-0 static-sta-private-algo=none static-sta-private-key=""
radius-mac-authentication=no radius-mac-accounting=no radius-eap-accounting=no
interim-update=0s radius-mac-format=XX:XX:XX:XX:XX:XX
radius-mac-mode=as-username-and-password radius-mac-caching=disabled group-key-update=5m
management-protection=disabled management-protection-key=""
```
Поскольку NANOG сейчас закончен, я изменил следующий профиль интерфейса, чтобы он соответствовал тому, что, как я думаю, использовал раньше (я уверен, что частота другая):
```
0 R name="wlan1-gateway" mtu=1500 l2mtu=1600 mac-address=4C:5E:0C:D7:73:14 arp=enabled
interface-type=Atheros AR9888 mode=station ssid="nanog" frequency=5805 band=5ghz-a/n/ac
channel-width=20mhz scan-list=default wireless-protocol=802.11 vlan-mode=no-tag vlan-id=1
wds-mode=disabled wds-default-bridge=none wds-ignore-ssid=no bridge-mode=enabled
default-authentication=yes default-forwarding=yes default-ap-tx-limit=0
default-client-tx-limit=0 hide-ssid=no security-profile=nanog1 compression=no
```
И вот некоторая информация о сертификате, который я использовал:
```
6 L T name="auth.meetings.nanog.org.cer_0"
issuer=C=US,ST=Arizona,L=Scottsdale,O=GoDaddy.com, Inc.,OU=http:,,certs.godaddy.com,
repository,,CN=Go Daddy Secure Certificate Authority - G2
unit="Domain Control Validated" common-name="auth.meetings.nanog.org" key-size=2048
subject-alt-name=DNS:auth.meetings.nanog.org days-valid=1093 trusted=yes
key-usage=digital-signature,key-encipherment,tls-server,tls-client
serial-number="someserialnumber"
fingerprint="somefingerprint"
invalid-before=may/29/2015 21:01:38 invalid-after=may/27/2018 16:03:43
```
У меня нет возможности протестировать это снова в сети NANOG до июня (что позволит увидеть ситуацию с обеих сторон), но я протестирую это позже сегодня/завтра, используя университетскую сеть с аналогичными настройками.
Огромное спасибо всем!
-ej
P.S. Исправил кавычки. Добавил информацию об идентификаторе участника аутентификации.