De afgelopen weken waren er problemen met het verbinden op OpenRoaming voor laptops binnen een grootte universiteit in nederland. Waar iPhones en moderne apparaten probleemloos verbinding maakten, bleken sommige MacBooks ineens vast te lopen. Hoe kan dat? En belangrijker: hoe los je dit op?

Wat is er veranderd?

Het RADIUS-systeem aan de achterkant gebruikt een EV-certificaat om de server te identificeren tijdens de EAP-TTLS outer TLS handshake.

Dat certificaat is ondertekend door:

  • Intermediate: Sectigo Public Server Authentication R46

  • Root: USERTrust RSA Certification Authority

Belangrijk: tijdens de handshake wordt alleen het servercertificaat + intermediate (R46) meegestuurd.
De root (USERTrust RSA) wordt niet meegestuurd, die moet al in de trust store van de client aanwezig zijn.

Hoe ziet de chain eruit?

Hieronder zie je wat er echt aan de client wordt gepresenteerd tijdens de EAP-TTLS handshake:

Wat kun je doen als gebruiker?

Als jouw MacBook op Ventura draait en OpenRoaming weigert te verbinden, zijn er twee oplossingen:

1. Upgrade naar macOS 14.4 of hoger (aanbevolen)

Na upgrade zit de juiste intermediate standaard in de truststore en werkt OpenRoaming direct.

2. Voeg het intermediate handmatig toe (snelste oplossing)

Wil je (nog) niet upgraden? Installeer dan handmatig de Sectigo R46 intermediate:

Download de R46 intermediate:
Sectigo R46 download

Standaardisatie:

door nu al de nieuwe chain te gebruiken blijft de omgeving future-proof.

  • Servercert + R46 intermediate worden naar de client gestuurd.

  • Root USERTrust RSA zit al in de client trust store.

  • Op Ventura gaat het mis omdat de R46 intermediate ontbreekt.

  • Oplossing: upgraden of de intermediate handmatig toevoegen.

Andy Stevens

Andy Stevens, CWNE #486 en oprichter van MetaWiFi. Ontwerpt, meet en valideert Wi-Fi netwerken voor bedrijfskritische omgevingen en schrijft daarover op TalkAboutWiFi. Meer over MetaWiFi