{"id":37065,"date":"2019-10-31T22:15:33","date_gmt":"2019-10-31T19:15:33","guid":{"rendered":"https:\/\/prohoster.info\/blog\/wifi-enterprise-freeradius-freeipa-ubiquiti\/"},"modified":"2019-10-31T22:15:33","modified_gmt":"2019-10-31T19:15:33","slug":"wifi-enterprise-freeradius-freeipa-ubiquiti","status":"publish","type":"post","link":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/wifi-enterprise-freeradius-freeipa-ubiquiti","title":{"rendered":"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/4c045a0710e5eb14b73359afad484c3d.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nCertain examples of corporate WiFi organization have already been described. Here, I will detail how I implemented a similar solution and the challenges I encountered while connecting different devices. We will use the existing LDAP with registered users, set up FreeRadius, and configure WPA2-Enterprise on the Ubnt controller. It seems simple enough. Let's see...<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h2>A bit about EAP methods<\/h2>\n<p>\nBefore starting the task, it is essential to determine which authentication method we will use in our solution.<\/p>\n<p><b>From Wikipedia:<\/b><\/p>\n<blockquote><p>EAP is an authentication framework often used in wireless networks and point-to-point connections. The format was first described in RFC 3748 and updated in RFC 5247.<br \/>\nEAP is used to select the authentication method, transfer keys, and manage these keys through modules called EAP methods. There are many EAP methods, both defined alongside EAP and released by various manufacturers separately. EAP does not define the channel level; it only specifies the message format. Each protocol using EAP has its encapsulation protocol for EAP messages. <\/p><\/blockquote>\n<p>\n<b>The methods themselves:<\/b><\/p>\n<ul>\n<li>LEAP is a proprietary protocol developed by CISCO. Vulnerabilities have been found. It is currently not recommended for use. <\/li>\n<li> EAP-TLS is well-supported among vendors of wireless connections. It is a secure protocol, being a successor to SSL standards. Client configuration is quite complex. A client certificate is needed in addition to a password. It is supported in many systems. <\/li>\n<li> EAP-TTLS is widely supported in many systems, offering good security by using PKI certificates only on the authentication server. <\/li>\n<li> EAP-MD5 is another open standard. It offers minimal security. It is vulnerable and does not support mutual authentication or key generation. <\/li>\n<li> EAP-IKEv2 is based on the Internet Key Exchange Protocol version 2. It provides mutual authentication and session key establishment between the client and server. <\/li>\n<li> PEAP is a joint solution from CISCO, Microsoft, and RSA Security as an open standard. It is widely available in products and provides very good security. It is similar to EAP-TTLS, requiring only a certificate on the server side. <\/li>\n<li> PEAPv0\/EAP-MSCHAPv2 \u2014 apr\u00e8s EAP-TLS, c'est la deuxi\u00e8me norme largement utilis\u00e9e dans le monde. Il utilise une connexion client-serveur dans Microsoft, Cisco, Apple, Linux. <\/li>\n<li> PEAPv1\/EAP-GTC \u2014 cr\u00e9\u00e9 par Cisco comme alternative \u00e0 PEAPv0\/EAP-MSCHAPv2. Ne prot\u00e8ge pas les donn\u00e9es d'authentification dans tous les cas. Non support\u00e9 dans Windows OS. <\/li>\n<li> EAP-FAST \u2014 m\u00e9thode d\u00e9velopp\u00e9e par Cisco pour corriger les d\u00e9fauts de LEAP. Utilise une Protected Access Credential (PAC). Compl\u00e8tement non finalis\u00e9e. <\/li>\n<\/ul>\n<p>\nMalgr\u00e9 toute cette diversit\u00e9, le choix reste limit\u00e9. La m\u00e9thode d'authentification devait r\u00e9pondre \u00e0 : une bonne s\u00e9curit\u00e9, un support sur tous les appareils (Windows 10, macOS, Linux, Android, iOS) et, en toute honn\u00eatet\u00e9, plus c'est simple, mieux c'est. Par cons\u00e9quent, le choix s'est port\u00e9 sur EAP-TTLS en association avec le protocole PAP. <br \/>\nUne question peut se poser \u2014 Pourquoi utiliser PAP ? car il transmet des mots de passe en clair ? <\/p>\n<p>Oui, c'est tout \u00e0 fait vrai. La communication entre FreeRadius et FreeIPA se fera ainsi. En mode d\u00e9bogage, vous pouvez suivre comment le nom d'utilisateur et le mot de passe sont envoy\u00e9s. Et peu importe s'ils sont envoy\u00e9s, vous avez juste acc\u00e8s au serveur FreeRadius.<\/p>\n<p>Pour en savoir plus sur le fonctionnement d'EAP-TTLS, vous pouvez lire. <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.bmstu.wiki\/EAP-TTLS_(Tunneled_Transport_Layer_Security)\">ici<br \/>\n<\/a><\/noindex><\/p>\n<h2>FreeRADIUS<\/h2>\n<p>\nNous allons installer FreeRadius sur CentOS 7.6. Rien de compliquer, nous l'installons de mani\u00e8re habituelle.<\/p>\n<pre><code class=\"bash\">yum install freeradius freeradius-utils freeradius-ldap -y<\/code><\/pre>\n<p>\n<i>\u00c0 partir des paquets, la version 3.0.13 est install\u00e9e. La derni\u00e8re peut \u00eatre obtenue sur. <noindex><a rel=\"nofollow\" href=\"https:\/\/freeradius.org\/\">https:\/\/freeradius.org\/<\/a><\/noindex><\/i><\/p>\n<p>Apr\u00e8s cela, FreeRadius fonctionne d\u00e9j\u00e0. Vous pouvez d\u00e9commenter la ligne dans \/etc\/raddb\/users.<\/p>\n<pre><code class=\"bash\">steve   Cleartext-Password := \"testing\"<\/code><\/pre>\n<p>\nLancez le serveur en mode d\u00e9bogage.<\/p>\n<pre><code class=\"bash\">freeradius -X<\/code><\/pre>\n<p>\nEt nous faisons un test de connexion depuis localhost.<\/p>\n<pre><code class=\"bash\">radtest steve testing 127.0.0.1 1812 testing123<\/code><\/pre>\n<p>\nNous avons re\u00e7u la r\u00e9ponse. <i>Received Access-Accept Id 115 from 127.0.0.1:1812 to 127.0.0.1:56081 length 20<\/i>, donc tout va bien. Continuons.<\/p>\n<p>Connectons le module. <i><b>ldap<\/b><\/i>.<\/p>\n<pre><code class=\"bash\">ln -s \/etc\/raddb\/mods-available\/ldap \/etc\/raddb\/mods-enabled\/ldap<\/code><\/pre>\n<p>\nEt nous allons l modifier imm\u00e9diatement. Nous devons faire en sorte que FreeRadius puisse acc\u00e9der \u00e0 FreeIPA.<\/p>\n<p><b class=\"spoiler_title\">mods-enabled\/ldap<\/b><\/p>\n<pre><code class=\"bash\">ldap {\nserver=\"ldap:\/\/ldap.server.com\"\nport=636\nstart_tls=yes\nidentity=\"uid=admin,cn=users,dc=server,dc=com\"\npassword=**********\nbase_dn=\"cn=users,dc=server,dc=com\"\nset_auth_type=yes\n...\nuser {\nbase_dn=\"${..base_dn}\"\nfilter=\"(uid=%{%{Stripped-User-Name}:-%{User-Name}})\"\n}\n...<\/code><\/pre>\n<p>Red\u00e9marrons le serveur radius et v\u00e9rifions la synchronisation des utilisateurs LDAP:<\/p>\n<pre><code class=\"bash\">radtest user_ldap password_ldap localhost 1812 testing123<\/code><\/pre>\n<p>\nModifions eap dans. <i><b>mods-enabled\/eap<\/b><\/i><br \/>\nIci, nous ajouterons deux instances de eap. Elles ne diff\u00e9reront que par les certificats et les cl\u00e9s. Je vous expliquerai plus loin pourquoi de cette mani\u00e8re.<\/p>\n<p><b class=\"spoiler_title\">mods-enabled\/eap<\/b><\/p>\n<pre><code class=\"bash\">eap eap-client {                                                                                                                                                                                                                           default_eap_type = ttls                                                                                                                                                                                                                 timer_expire = 60                                                                                                                                                                                                                       ignore_unknown_eap_types = no                                                                                                                                                                                                          cisco_accounting_username_bug = no                                                                                                                                                                                                      max_sessions = ${max_requests}\n           tls-config tls-common {\n           private_key_file = ${certdir}\/fisrt.key\n           certificate_file = ${certdir}\/first.crt\n           dh_file = ${certdir}\/dh\n           ca_path = ${cadir}\n           cipher_list = \"HIGH\"\n           cipher_server_preference = no\n           ecdh_curve = \"prime256v1\"\n           check_crl = no\n           }\n                                                                                                                                                                                                                                                                                                                                                                                                                                                 \n           ttls {\n           tls = tls-common\n           default_eap_type = md5\n           copy_request_to_tunnel = no\n           use_tunneled_reply = yes\n           virtual_server = \"inner-tunnel\"\n           }\n}\neap eap-guest {\ndefault_eap_type = ttls                                                                                                                                                                                                                 timer_expire = 60                                                                                                                                                                                                                       ignore_unknown_eap_types = no                                                                                                                                                                                                          cisco_accounting_username_bug = no                                                                                                                                                                                                      max_sessions = ${max_requests}\n           tls-config tls-common {\n           private_key_passwotd=blablabla\n           private_key_file = ${certdir}\/server.key\n           certificate_file = ${certdir}\/server.crt\n           dh_file = ${certdir}\/dh\n           ca_path = ${cadir}\n           cipher_list = \"HIGH\"\n           cipher_server_preference = no\n           ecdh_curve = \"prime256v1\"\n           check_crl = no\n           }\n                                                                                                                                                                                                                                                                                                                                                                                                                                                 \n           ttls {\n           tls = tls-common\n           default_eap_type = md5\n           copy_request_to_tunnel = no\n           use_tunneled_reply = yes\n           virtual_server = \"inner-tunnel\"\n           }\n}<\/code><\/pre>\n<p>Ensuite, nous modifions <i><b>site-enabled\/default<\/b><\/i>. Nous nous int\u00e9ressons aux sections authorize et authenticate.<\/p>\n<p><b class=\"spoiler_title\">site-enabled\/default<\/b><\/p>\n<pre><code class=\"bash\">autoriser {\n  filter_username\n  preprocess\n  si (&amp;User-Name == \"guest\") {\n   eap-guest {\n       ok = return\n   }\n  }\n  sinon si (&amp;User-Name == \"client\") {\n    eap-client {\n       ok = return \n    }\n  }\n  sinon {\n    eap-guest {\n       ok = return\n    }\n  }\n  ldap\n  si ((ok || updated) &amp;&amp; User-Password) {\n    update {\n        control:Auth-Type := ldap\n    }\n  }\n  expiration\n  logintime\n  pap\n  }\n\nauthentifier {\n  Auth-Type LDAP {\n    ldap\n  }\n  Auth-Type eap-guest {\n    eap-guest\n  }\n  Auth-Type eap-client {\n    eap-client\n  }\n  pap\n}<\/code><\/pre>\n<p>Dans la section authorize, nous supprimons tous les modules dont nous n'avons pas besoin. Nous gardons uniquement ldap. Nous ajoutons une v\u00e9rification du client par le nom d'utilisateur. C'est pr\u00e9cis\u00e9ment pour cela que nous avons ajout\u00e9 ci-dessus deux instances de eap.<\/p>\n<p><b class=\"spoiler_title\">Multi EAP<\/b>Le fait est qu'en connectant certains appareils, nous allons utiliser des certificats syst\u00e8me et indiquer un domaine. Nous avons un certificat et une cl\u00e9 d'une autorit\u00e9 de certification de confiance. \u00c0 mon avis, cette proc\u00e9dure de connexion est plus simple que de distribuer un certificat auto-sign\u00e9 \u00e0 chaque appareil. Mais nous ne pouvons tout de m\u00eame pas \u00e9viter compl\u00e8tement les certificats auto-sign\u00e9s. Les appareils Samsung et Android &lt; 6 ne savent pas utiliser les certificats syst\u00e8me. Par cons\u00e9quent, pour eux, nous cr\u00e9ons une instance distincte de eap-guest avec des certificats auto-sign\u00e9s. Pour tous les autres appareils, nous utiliserons eap-client avec un certificat de confiance. Le nom d&#039;utilisateur est d\u00e9termin\u00e9 par le champ Anonyme lors de la connexion de l&#039;appareil. Seules 3 valeurs sont autoris\u00e9es : Guest, Client et champ vide. Tout le reste est rejet\u00e9. Cela se configure dans les politiques. Je fournirai un exemple un peu plus tard.<\/p>\n<p>Nous allons modifier les sections authorize et authenticate dans <i><b>site-enabled\/inner-tunnel<\/b><\/i><\/p>\n<p><b class=\"spoiler_title\">site-enabled\/inner-tunnel<\/b><\/p>\n<pre><code class=\"bash\">autoriser {\n  filter_username\n  filter_inner_identity\n  update control {\n   &amp;Proxy-To-Realm := LOCAL\n  }\n  ldap\n  si ((ok || updated) &amp;&amp; User-Password) {\n    update {\n        control:Auth-Type := ldap\n    }\n  }\n  expiration\n  digest\n  logintime\n  pap\n  }\n\nauthentifier {\n  Auth-Type eap-guest {\n    eap-guest\n  }\n  Auth-Type eap-client {\n    eap-client\n  }\n  Auth-Type PAP {\n    pap\n  }\n  ldap\n}<\/code><\/pre>\n<p>Ensuite, nous devons sp\u00e9cifier dans les politiques quels noms peuvent \u00eatre utilis\u00e9s pour l'entr\u00e9e anonyme. Nous modifions <b><i>policy.d\/filter<\/i><\/b>.<\/p>\n<p>Nous devons trouver des lignes ressemblant \u00e0 ceci :<\/p>\n<pre><code class=\"bash\">si (&amp;outer.request:User-Name !~ \/^(anon|@)\/) {\n  update request {\n    Module-Failure-Message = \"User-Name n'est pas anonymis\u00e9\"\n  }\n  rejeter\n}<\/code><\/pre>\n<p>\nEt en dessous, dans elsif, ajouter les valeurs n\u00e9cessaires :<\/p>\n<pre><code class=\"bash\">sinon si (&amp;outer.request:User-Name !~ \/^(guest|client|@)\/) {\n  update request {\n    Module-Failure-Message = \"User-Name n'est pas anonymis\u00e9\"\n  }\n  rejeter\n}<\/code><\/pre>\n<p>\nNous devons maintenant nous d\u00e9placer dans le r\u00e9pertoire <b><i>certs<\/i><\/b>. Ici, nous devons placer la cl\u00e9 et le certificat de l'autorit\u00e9 de certification de confiance que nous avons d\u00e9j\u00e0 et g\u00e9n\u00e9rer des certificats auto-sign\u00e9s pour eap-guest.<\/p>\n<p>Modifier les param\u00e8tres dans le fichier <b><i>ca.cnf<\/i><\/b>.<\/p>\n<p><b class=\"spoiler_title\">ca.cnf<\/b><\/p>\n<pre><code class=\"bash\">\n...\nd\u00e9lais_par_d\u00e9faut = 3650\nd\u00e9fault_md = sha256\n...\ninput_password = blablabla\noutput_password = blablabla\n...\nnomDuPays = RU\nnomDe\u00c9tatOuProvince = \u00c9tat\nnomDeLocalit\u00e9 = Ville\nnomOrganisation = NONAME\nadresseEmail = admin@admin.ru\nnomCommun = \"CA FreeRadius\"<\/code><\/pre>\n<p>Les m\u00eames valeurs \u00e0 inscrire dans le fichier <b><i><i>server.cnf<\/i><\/i><\/b>. Changer uniquement <br \/>\n<b>commonName<\/b>:<\/p>\n<p><b class=\"spoiler_title\">server.cnf<\/b><\/p>\n<pre><code class=\"bash\">\n...\nd\u00e9lais_par_d\u00e9faut = 3650\nd\u00e9fault_md = sha256\n...\ninput_password = blablabla\noutput_password = blablabla\n...\nnomDuPays = RU\nnomDe\u00c9tatOuProvince = \u00c9tat\nnomDeLocalit\u00e9 = Ville\nnomOrganisation = NONAME\nadresseEmail = admin@admin.ru\nnomCommun = \"Certificat de Serveur FreeRadius\"<\/code><\/pre>\n<p>Cr\u00e9er :<\/p>\n<pre><code class=\"bash\">make<\/code><\/pre>\n<p>\nPr\u00eat. Les fichiers obtenus <b><i>server.crt<\/i><\/b> et <b><i>server.key<\/i><\/b> sont d\u00e9j\u00e0 mentionn\u00e9s ci-dessus dans eap-guest.<\/p>\n<p>Et enfin, ajoutons nos points d'acc\u00e8s dans le fichier <b><i>client.conf<\/i><\/b>. J'en ai 7. Pour ne pas ajouter chaque point s\u00e9par\u00e9ment, nous allons seulement indiquer le r\u00e9seau dans lequel ils se trouvent (mes points d'acc\u00e8s se trouvent dans un VLAN distinct).<\/p>\n<pre><code class=\"bash\">client APs {\nipaddr = 192.168.100.0\/24\npassword = password_AP\n}<\/code><\/pre>\n<p><\/p>\n<h2>Contr\u00f4leur Ubiquiti<\/h2>\n<p>\nSur le contr\u00f4leur, cr\u00e9ons un r\u00e9seau s\u00e9par\u00e9. Prenons 192.168.2.0\/24<br \/>\nAllons dans les param\u00e8tres -&gt; profil. Cr\u00e9ons un nouveau :<\/p>\n<p><img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/57d97f7ef2db1a62633aa16131435065.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nIndiquons l'adresse et le port du serveur radius et le mot de passe que nous avons inscrit dans le fichier <b><i>clients.conf<\/i><\/b>:<\/p>\n<p><img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/edab8e5ef03897c88bb45b2912e577ec.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nCr\u00e9ons un nouveau nom pour le r\u00e9seau sans fil. Comme m\u00e9thode d'authentification, choisissons WPA-EAP (Entreprise) et indiquons le profil radius cr\u00e9\u00e9 :<\/p>\n<p><img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/9dc918b734cac3d7382db796feb6b7a2.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nTout sauvegardons, appliquons et continuons.<\/p>\n<h2>Configuration des clients<\/h2>\n<p>\nCommen\u00e7ons par le plus compliqu\u00e9 !<\/p>\n<h3>Windows 10<\/h3>\n<p>\nLa complexit\u00e9 r\u00e9side dans le fait que Windows ne peut pas encore se connecter au WiFi d'entreprise via le domaine. Il est donc n\u00e9cessaire de charger manuellement notre certificat dans le magasin de certificats de confiance. Nous pouvons utiliser soit un certificat auto-sign\u00e9, soit un certificat d'une autorit\u00e9 de certification. Je vais utiliser ce dernier. <\/p>\n<p>Ensuite, il faut cr\u00e9er une nouvelle connexion. Pour cela, allons dans les param\u00e8tres r\u00e9seau et Internet -&gt; Centre de contr\u00f4le des r\u00e9seaux et partage -&gt; Cr\u00e9er et configurer une nouvelle connexion ou un r\u00e9seau :<\/p>\n<p><img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/406e515cff889ea70e226116f1dc0521.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/f88e592920e43d42cc7fed34423f09ea.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/1d7c045e02eb8e3b14016aacfa00da4c.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nSaisissons manuellement le nom du r\u00e9seau et changeons le type de s\u00e9curit\u00e9. Ensuite, cliquons sur <i>modifier les param\u00e8tres de connexion<\/i> et dans l'onglet S\u00e9curit\u00e9, s\u00e9lectionnons l'authentification du r\u00e9seau \u2014 EAP-TTLS.<\/p>\n<p><img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/7e736b4cffd6dca5fdd9df70cedd7988.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/6c328ff8b4a434ed488c46b594aa5108.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/d4a3d2883088a06592addae770a12a16.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nAcc\u00e9dons aux param\u00e8tres, d\u00e9finissons la confidentialit\u00e9 de l'authentification \u2014 <b>client<\/b>. En tant qu'autorit\u00e9 de certification de confiance, choisissons le certificat que nous avons ajout\u00e9, cochons la case \u00ab Ne pas demander \u00e0 l'utilisateur de confirmer si l'autorisation du serveur \u00e9choue \u00bb et s\u00e9lectionnons la m\u00e9thode d'authentification \u2014 mot de passe non chiffr\u00e9 (PAP).<\/p>\n<p><img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/eb4897493f805f0d8869c22a1b706dec.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEnsuite, nous allons dans les param\u00e8tres suppl\u00e9mentaires, nous activons l'option \u00ab Indiquez le mode d'authentification \u00bb. Nous s\u00e9lectionnons l'option \u00ab Authentification de l'utilisateur \u00bb et cliquons sur <i>enregistrer les informations d'identification<\/i>. Ici, il faudra entrer username_ldap et password_ldap<\/p>\n<p><img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/469bb4337e4e601a80de1021a48bc101.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/999dc6c41a69b22c8de2b49398c9a613.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/75347f2f7140cac58a181a325ab0f3ad.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nNous sauvegardons tout, appliquons et fermons. Nous pouvons nous connecter \u00e0 un nouveau r\u00e9seau.<\/p>\n<h3>Linux<\/h3>\n<p>\nJ'ai test\u00e9 sur Ubuntu 18.04, 18.10, Fedora 29, 30.<\/p>\n<p>Pour commencer, t\u00e9l\u00e9chargeons notre certificat. Je n'ai pas trouv\u00e9 sur Linux s'il y avait une possibilit\u00e9 d'utiliser des certificats syst\u00e8me et s'il y a vraiment un tel stockage. <\/p>\n<p>Nous allons nous connecter par domaine. Donc, un certificat de l'autorit\u00e9 de certification qui a d\u00e9livr\u00e9 notre certificat est n\u00e9cessaire.<\/p>\n<p>Tout le branchement se fait dans une seule fen\u00eatre. Nous choisissons notre r\u00e9seau :<\/p>\n<p><img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/9e05f44a52ee7290921b5b74df718a0c.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<i>anonyme \u2014 client<br \/>\ndomaine \u2014 le domaine pour lequel le certificat a \u00e9t\u00e9 d\u00e9livr\u00e9<br \/>\n<\/i><\/p>\n<h3>Android<\/h3>\n<p><\/p>\n<h4>non-Samsung<\/h4>\n<p>\n\u00c0 partir de la version 7, lors de la connexion au WiFi, vous pouvez utiliser des certificats syst\u00e8me en indiquant seulement le domaine :<\/p>\n<p><img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/f935493cbe35f5a19c4da8bb5632604f.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<i>domaine \u2014 le domaine pour lequel le certificat a \u00e9t\u00e9 d\u00e9livr\u00e9<br \/>\nanonyme \u2014 client<br \/>\n<\/i><\/p>\n<h4>Samsung<\/h4>\n<p>\nComme mentionn\u00e9 ci-dessus, les appareils Samsung ne savent pas utiliser des certificats syst\u00e8me lors de la connexion au WiFi, et ils n'ont pas la possibilit\u00e9 de se connecter par domaine. Il faut donc ajouter manuellement le certificat racine de l'autorit\u00e9 de certification (ca.pem, que l'on prend sur le serveur Radius). Ici, nous utiliserons un certificat auto-sign\u00e9.<\/p>\n<p>T\u00e9l\u00e9chargez le certificat sur votre appareil et installez-le.<\/p>\n<p><b class=\"spoiler_title\">Installation du certificat<\/b><img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/d02770f35c44a618f2f6243085c258b8.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/eb9ec984d5e68824ebd0b138551a87c2.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/2c5c95c339b00085845470fdff56932e.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/1561758abad60a168e067f1ecb0b94f5.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nIl faudra installer un motif de d\u00e9verrouillage de l'\u00e9cran, un code PIN ou un mot de passe, s'il n'est pas encore install\u00e9 :<\/p>\n<p><img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/eeb9189ecdb8c255f2b76918ec1954b5.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/741c2f6df3e50c5ebb94c76e907efb33.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<i>J'ai montr\u00e9 la version complexe de l'installation du certificat. Sur la plupart des appareils, il suffit d'appuyer sur le certificat t\u00e9l\u00e9charg\u00e9.<\/i><\/p>\n<p>Une fois le certificat install\u00e9, vous pouvez passer \u00e0 la connexion :<\/p>\n<p><img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/4e2a8716b30634b3effdb0f2cbf781af.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<i>certificat \u2014 s\u00e9lectionnez celui que vous avez install\u00e9<br \/>\nutilisateur anonyme \u2014 invit\u00e9<br \/>\n<\/i><\/p>\n<h3>macOS<\/h3>\n<p>\nLes appareils Apple, d\u00e8s leur sortie de la bo\u00eete, ne peuvent se connecter qu'\u00e0 EAP-TLS, mais il est quand m\u00eame n\u00e9cessaire de leur fournir le certificat. Pour indiquer un autre mode de connexion, il faut utiliser Apple Configurator 2. Il faut donc d'abord le t\u00e9l\u00e9charger sur Mac, cr\u00e9er un nouveau profil et ajouter tous les param\u00e8tres de WiFi n\u00e9cessaires.<\/p>\n<p><b class=\"spoiler_title\">Apple Configurator<\/b><img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/1864dedc371b851dbf2594eff3ec7fc7.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/0847466b361f681bcfcabee92f1ac885.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<i>Ici, nous indiquons le nom de notre r\u00e9seau<br \/>\nType de s\u00e9curit\u00e9 \u2014 WPA2 Enterprise<br \/>\nTypes EAP accept\u00e9s \u2014 TTLS<br \/>\nNom d'utilisateur et mot de passe \u2014 laissons vides<br \/>\nAuthentification interne \u2014 PAP<br \/>\nIdentit\u00e9 externe \u2014 client <br \/>\n<\/i><\/p>\n<p><i>Onglet Confiance. Ici, nous indiquons notre domaine<\/i><\/p>\n<p>C'est tout. Le profil peut \u00eatre enregistr\u00e9, sign\u00e9 et distribu\u00e9 sur les appareils<\/p>\n<p>Une fois le profil pr\u00e9par\u00e9, il doit \u00eatre t\u00e9l\u00e9charg\u00e9 sur Mac et install\u00e9. Pendant l'installation, il faudra indiquer le username_ldap et le password_ldap de l'utilisateur :<\/p>\n<p><img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/d7cb1cbcfd1de930d0718c1596bc60d7.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/dd2e90a77fd9b64f6a98b0c0b21a080c.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/c1cb62ec60fc835353c5e409a138f0be.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h3>iOS<\/h3>\n<p>\nLe processus est similaire \u00e0 celui de macOS. Il faut utiliser un profil (il peut \u00eatre exactement le m\u00eame que pour macOS. Voir ci-dessus pour cr\u00e9er un profil dans Apple Configurator).<\/p>\n<p>T\u00e9l\u00e9chargeons le profil, installons-le, saisissons les informations d'identification et connectons-nous :<\/p>\n<p><img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/9e2be411c0dfb427bfd54ad0b1f42dcb.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/d637fa93c0bcf09d1a5eb3701f769d4f.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/0908737918cd81cbf3e1ebf9ba0d9820.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/3821dc0bd6f866730575c6ceb3d5bbfb.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/b4b0bf189ac037345e33e7864bfb2ad8.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti\" src=\"\/wp-content\/uploads\/2019\/08\/f5f9b7168ac14b67d6f4753d050a742e.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nC'est tout. Nous avons configur\u00e9 le serveur Radius, l'avons synchronis\u00e9 avec FreeIPA et indiqu\u00e9 aux points d'acc\u00e8s Ubiquiti d'utiliser WPA2-EAP.<\/p>\n<h2>Questions possibles<\/h2>\n<p>\n<b>Q :<\/b> Comment transmettre le profil\/certificat \u00e0 l'employ\u00e9 ?<\/p>\n<p><b>R :<\/b> Tous les certificats\/profils sont stock\u00e9s sur un FTP accessible via le web. J'ai configur\u00e9 un r\u00e9seau invit\u00e9 avec une restriction de vitesse et un acc\u00e8s uniquement \u00e0 Internet, except\u00e9 pour le FTP. <br \/>\nL'authentification dure 2 jours, apr\u00e8s quoi elle est r\u00e9initialis\u00e9e et le client se retrouve sans Internet. Ainsi, quand un employ\u00e9 veut se connecter au WiFi, il se connecte d'abord au r\u00e9seau invit\u00e9, se rend sur le FTP, t\u00e9l\u00e9charge le certificat ou le profil dont il a besoin, les installe et ensuite peut se connecter au r\u00e9seau d'entreprise.<\/p>\n<p><b>Q :<\/b> Pourquoi ne pas utiliser le sch\u00e9ma avec MSCHAPv2 ? Il est plus s\u00e9curis\u00e9 !<\/p>\n<p><b>R :<\/b> D'une part, ce sch\u00e9ma fonctionne bien sur NPS (Windows Network Policy System), dans notre mise en \u0153uvre, il est n\u00e9cessaire de configurer LDAP (FreeIpa) et de stocker les hachages de mots de passe sur le serveur. Il n'est pas souhaitable de faire des configurations suppl\u00e9mentaires, car cela peut entra\u00eener divers probl\u00e8mes de synchronisation des comptes. D'autre part, le hachage est en MD4, donc cela n'am\u00e9liore pas beaucoup la s\u00e9curit\u00e9.<\/p>\n<p><b>Q :<\/b> Est-il possible d'autoriser les dispositifs par adresses MAC ?<\/p>\n<p><b>R :<\/b> NON, ce n'est pas s\u00fbr, un attaquant peut falsifier les adresses MAC, et de plus, l'authentification par adresses MAC n'est pas prise en charge sur de nombreux dispositifs. <\/p>\n<p><b>Q :<\/b> Pourquoi utiliser tous ces certificats ? On peut se connecter sans eux.<\/p>\n<p><b>R :<\/b> Les certificats sont utilis\u00e9s pour authentifier le serveur. Cela signifie qu'un appareil v\u00e9rifie, lors de la connexion, si le serveur est digne de confiance ou non. Si c'est le cas, l'authentification se poursuit ; sinon, la connexion est ferm\u00e9e. Il est possible de se connecter sans certificats, mais si un cybercriminel ou un voisin met en place un serveur RADIUS et un point d'acc\u00e8s avec le m\u00eame nom que le n\u00f4tre, il pourra facilement intercepter les identifiants de l'utilisateur (n'oublions pas qu'ils sont transmis en clair). En utilisant un certificat, l'ennemi ne verra dans ses journaux que nos faux noms d'utilisateur \u2014 invit\u00e9 ou client, ainsi qu'une erreur de type \u2014 Certificat CA Inconnu.<\/p>\n<p><b class=\"spoiler_title\">Encore un peu sur macOS<\/b>Habituellement, la r\u00e9installation de macOS se fait via internet. En mode de r\u00e9cup\u00e9ration, il faut connecter le Mac \u00e0 un WiFi, et notre WiFi d'entreprise ainsi que le r\u00e9seau invit\u00e9 ne fonctionneront pas ici. Personnellement, j'ai cr\u00e9\u00e9 un autre r\u00e9seau, classique avec WPA2-PSK, cach\u00e9, uniquement pour des op\u00e9rations techniques. Sinon, on peut aussi pr\u00e9parer \u00e0 l'avance une cl\u00e9 USB bootable avec le syst\u00e8me. Mais si le Mac est post-2015, il faudra \u00e9galement trouver un adaptateur pour cette cl\u00e9 USB.)<\/p>\n<p>Source : <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/463225\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0423\u0436\u0435 \u0431\u044b\u043b\u0438 \u043e\u043f\u0438\u0441\u0430\u043d\u044b \u043d\u0435\u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u043f\u0440\u0438\u043c\u0435\u0440\u044b \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0438 \u043a\u043e\u0440\u043f\u043e\u0440\u0430\u0442\u0438\u0432\u043d\u043e\u0433\u043e WiFi. \u0417\u0434\u0435\u0441\u044c \u044f \u0440\u0430\u0441\u043f\u0438\u0448\u0443 \u043a\u0430\u043a \u0440\u0435\u0430\u043b\u0438\u0437\u043e\u0432\u0430\u043b \u043f\u043e\u0434\u043e\u0431\u043d\u043e\u0435 \u0440\u0435\u0448\u0435\u043d\u0438\u0435 \u0438 \u043f\u0440\u043e\u0431\u043b\u0435\u043c\u044b \u0441 \u043a\u043e\u0442\u043e\u0440\u044b\u043c\u0438 \u043f\u0440\u0438\u0448\u043b\u043e\u0441\u044c \u0441\u0442\u043e\u043b\u043a\u043d\u0443\u0442\u044c\u0441\u044f \u043f\u0440\u0438 \u043f\u043e\u0434\u043a\u043b\u044e\u0447\u0435\u043d\u0438\u0438 \u043d\u0430 \u0440\u0430\u0437\u043d\u044b\u0445 \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432\u0430\u0445. \u0411\u0443\u0434\u0435\u043c \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u044c \u0443\u0436\u0435 \u0438\u043c\u0435\u044e\u0449\u0435\u0439\u0441\u044f LDAP \u0441 \u0437\u0430\u0432\u0435\u0434\u0435\u043d\u043d\u044b\u043c\u0438 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044f\u043c\u0438, \u043f\u043e\u0434\u043d\u0438\u043c\u0435\u043c FreeRadius \u0438 \u043d\u0430\u0441\u0442\u0440\u043e\u0438\u043c WPA2-Enterprise \u043d\u0430 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u043b\u0435\u0440\u0435 Ubnt. \u0412\u0440\u043e\u0434\u0435 \u0432\u0441\u0435 \u043f\u0440\u043e\u0441\u0442\u043e. \u041f\u043e\u0441\u043c\u043e\u0442\u0440\u0438\u043c\u2026 \u041d\u0435\u043c\u043d\u043e\u0433\u043e \u043e \u043c\u0435\u0442\u043e\u0434\u0430\u0445 EAP \u041f\u0440\u0435\u0436\u0434\u0435 \u0447\u0435\u043c \u043f\u0440\u0438\u0441\u0442\u0443\u043f\u0438\u0442\u044c \u043a \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044e [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":27785,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-37065","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2.1 - aioseo.com -->\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/wifi-enterprise-freeradius-freeipa-ubiquiti\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"fr_FR\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti | ProHoster\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/wifi-enterprise-freeradius-freeipa-ubiquiti\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T19:15:33+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T19:15:33+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti | ProHoster","description":"","canonical_url":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/wifi-enterprise-freeradius-freeipa-ubiquiti","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"fr_FR","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47WiFi Enterprise. FreeRadius + FreeIPA + Ubiquiti | ProHoster","og:url":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/wifi-enterprise-freeradius-freeipa-ubiquiti","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T19:15:33+00:00","article:modified_time":"2019-10-31T19:15:33+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"37065","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-22 05:57:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 17:36:42","updated":"2026-01-22 05:57:19","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/37065","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/comments?post=37065"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/37065\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media\/27785"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media?parent=37065"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/categories?post=37065"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/tags?post=37065"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}