Best practice per ambienti cablati 802.1x in Wyse Management Suite
Summary: Il seguente articolo contiene suggerimenti per la configurazione di rete di Wyse Management Suite (WMS) in un ambiente cablato 802.1x.
This article applies to
This article does not apply to
This article is not tied to any specific product.
Not all product versions are identified in this article.
Instructions
Prodotti interessati:
- Wyse Management Suite
Piattaforme interessate:
- OptiPlex 3000 Thin Client
- OptiPlex 5400 All-in-One
- OptiPlex All-in-One 7410
- OptiPlex All-in-One 7420
- Latitude 3420
- Latitude 3440
- Latitude 5440
- Latitude 5450
- Wyse 5070 Thin Client
- Wyse 5470 All-in-One Thin Client
- Wyse 5470 Mobile Thin Client
Sistemi operativi interessati:
- Dell ThinOS
L'implementazione degli endpoint in un ambiente cablato 802.1x può risultare difficile, poiché spesso sono necessari certificati per completare una negoziazione EAP. Ciò risulta ulteriormente complicato quando si utilizza ThinOS, poiché un ripristino del funzionamento di fabbrica cancella tutti i dati nella partecipazione NVR crittografata, inclusi i certificati installati dal cliente. Di seguito è riportata una strategia consigliata per abilitare il deployment o la configurazione automatica dei client ThinOS in un ambiente cablato 802.1x.
Configurazione dell'ambiente del cliente
Avvertenza: i consigli relativi alla rete si basano su best practice. Il supporto tecnico Dell non è in grado di fornire assistenza nella configurazione o nella risoluzione dei problemi dei dispositivi con impostazioni di rete senza diritto di garanzia Dell.
È necessario configurare i dispositivi elencati in modo che presentino i seguenti comportamenti:
- SWITCH: se si utilizza uno switch Cisco o di altro tipo, è necessario configurare una vLAN protetta e non protetta. Se il client non dispone dei certificati o delle configurazioni richieste per completare la negoziazione EAP ed eseguire la connessione alla vLAN protetta, lo switch deve instradare il client a una vLAN non protetta.
- Server WMS: i clienti devono assicurarsi che sia possibile accedere ai propri server WMS dalla vLAN protetta e non protetta. Se si utilizza un'installazione on-site anziché su public cloud, il cliente può scegliere di configurare due server WMS.
Nota: il server WMS (gruppo di server) accessibile dalla vLAN non protetta non deve completare le configurazioni client: richiede solo configurazioni 802.1x di rete, incluso il caricamento dei certificati richiesti.
- Configurazioni DHCP e DNS: sulla vLAN protetta e su quella non protetta, i clienti devono abilitare le configurazioni richieste (opzioni DHCP o record DNS) che consentono a ThinOS di collegarsi al server WMS e al gruppo di registrazione.
Flusso di lavoro - Comportamento predefinito di fabbrica
- Quando un client ThinOS viene acceso per la prima volta o dopo un ripristino delle impostazioni di fabbrica, si avvia
- La negoziazione EAP 802.1x non riesce (nessuna configurazione o certificato).
- Lo switch instrada ThinOS a una vLAN non protetta.
- ThinOS completa DHCP e ottiene le informazioni su WMS dalle variabili di ambiente (opzioni DHCP, record DNS).
- ThinOS si connette al server WMS e al gruppo di registrazione e recupera le configurazioni 802.1x e i certificati necessari per la connessione alla vLAN protetta.
- ThinOS si riavvia.
- La negoziazione EAP 802.1x ha esito positivo.
- ThinOS completa DHCP e ottiene le informazioni su WMS dalle variabili di ambiente (opzioni DHCP, record DNS).
- ThinOS si connette al server WMS e al gruppo di registrazione e recupera le configurazioni client complete e tutti i certificati server necessari.
- Il processo di installazione è completato.
Nota: è possibile integrare Simple Certificate Enrollment Protocol (SCEP) in questo processo, ma il deployment automatico richiede che il server SCEP si trovi sia sulla vLAN protetta sia su quella non protetta.
Impostazioni SCEP per la configurazione del gruppo WMS ThinOS 9.x
Per configurare Wyse Management Suite per SCEP quando si utilizza ThinOS 9.x:
- Impostare Enable Auto Enrollment su On.
- Opzionalmente, impostare Enable Auto Renew su On.
- Impostare Select Install CA Certificate su On.
- Compilare il campo Country Name.
- Compilare il campo State.
- Opzionalmente, compilare il campo Location.
- Opzionalmente, compilare il campo Organization.
- Opzionalmente, compilare il campo Organization Unit.
- Opzionalmente, compilare il campo Email Address.
- Selezionare Digital Signature e Key Encipherment per Key Usage.
- Selezionare un valore per Key Length.
- Opzionalmente, compilare il campo Sub Alt Name.
- Compilare il campo Common Name.
- Compilare il campo Request URL.
- Selezionare un valore per CA Certificate Hash Type.
- Compilare il campo CA Certificate Hash.
- Opzionalmente, compilare il campo Enrollment Password.
- Compilare il campo Administrator URL.
- Opzionalmente, impostare Ignore Server Certificate Check su On.
- Compilare il campo Admin User.
- Compilare il campo Admin User Password.
- Compilare il campo Admin User Domain.
Nota:- L'immagine mostra $TN_Machine.local come esempio per Common Name. $TN è una variabile d'ambiente del sistema per ThinOS. $TN inserisce il nome del terminale nella certificazione della macchina in alternativa $SN potrebbe anche essere utilizzato; In questo modo viene aggiunto il codice di matricola al nome del certificato.
- Il campo Request URL deve includere il percorso al server SCEP nell'ambiente in uso.
- Il valore di CA Certificate Hash si trova nella pagina [SCEPSERVER]/CertSrv/MSCEP_admin/.
- Il valore di Administrator URL è la pagina [SCEPSERVER]/CertSrv/MSCEP_admin/.
- Il valore di Admin User è l'account di servizio SCEP.
Impostazioni dell'ambiente cablato ThinOS 9.x 802.1x Configurazione gruppo WMS
In WMS:
- Selezionare Configurazione di rete avanzata>Impostazioni>di autenticazione > Ethernet >Impostazioni autenticazione 802.1XAggiungi riga
- Selezionare l'opzione necessaria
EAPdigitare >EAP-TLS - Immettere il nome file del certificato client corretto
- Selezionare Client Certificate Type User o Machine (generalmente rilasciato a Machine)
- Il nome del server è facoltativo (è necessario utilizzare il nome del server RADIUS )
- Per la convalida del nome del server è necessario abilitare le opzioni Validate Server e Check Server.
Nota:- Il nome file del certificato client deve includere
scep_cert_e.crt - Se i dati vengono immessi in modo errato, l'accesso non è possibile.
- Il nome file del certificato client deve includere
Affected Products
Latitude 3420, Latitude 3440, Latitude 5440, Latitude 5450, OptiPlex 3000 Thin Client, OptiPlex 5400 All-In-One, OptiPlex All-In-One 7410, OptiPlex All-in-One 7420, Wyse 5070 Thin Client, Wyse 5470 All-In-One, Wyse 5470, Dell ThinOS
, Wyse Management Suite
...
Article Properties
Article Number: 000195180
Article Type: How To
Last Modified: 19 Apr 2025
Version: 15
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.