Делегирование доступа к Wi-Fi в офисе: как настроить RADIUS-сервер, чтобы не мучиться с настройкой роутеров

Если вы администрируете офисную сеть, вы наверняка сталкивались с классической болью: у сотрудника увольнение, нужно отключить Wi-Fi. Вы идете на роутер или контроллер, заходите в список заблокированных устройств, вводите MAC-адрес. Или, что еще хуже, меняете пароль «для всех», потому что забыли, кто какой пешеходный пароль ввел. Или, наоборот, приходите на конференцию в гостевой зоне, а там сеть открытая, и вы боитесь за свои данные.

Это работа в режиме «тушения пожаров». Если у вас в офисе 20 человек — это терпимо. Если 50, 100 или больше, ручное управление доступом превращается в административный кошмар. Вот здесь на сцену выходит RADIUS-сервер. Многие боятся этой аббревиатуры, считая её чем-то из мира крупных корпораций и сложного кода. На деле же это самый логичный инструмент для делегирования прав доступа к сети. В этой статье я разберу, как это работает на практике, что именно нужно настроить и как избежать основных ошибок, которые совершают новички.

Почему обычного пароля на Wi-Fi уже недостаточно

Давайте честно: общий пароль (Pre-Shared Key, или PSK) — это палка о двух концах. С одной стороны, это дешево и просто. С другой — это проблема безопасности и управления. Представьте ситуацию: вы дали пароль ключу от офиса. Ключ этот передается из рук в руки, фотография висит на доске объявлений. Человек уходит из компании, а пароль продолжает действовать. Или, что бывает чаще, пароля не меняют годами. Это создает уязвимость.

Второй момент — контроль. При использовании общего пароля вы не знаете, кто именно подключился к сети. Вы видите только MAC-адрес. Если кто-то начнет скачивать торренты или запускать майнер, вы не сможете быстро найти «виновного» в списке подключений, если только он не сидит с одного и того же устройства, которое вы вовремя заметили.

RADIUS (Remote Authentication Dial-In User Service) решает эти проблемы фундаментально. Вместо того чтобы вбивать один пароль на 50 роутеров, вы создаете базу данных пользователей. Каждый сотрудник получает свои учётные данные (логин и пароль или сертификат). Когда устройство пытается подключиться к сети, точка доступа (роутер) не принимает решение сама. Она спрашивает: «Привет, я вижу, кто-то хочет зайти под именем ivanov. Можно ему?». Сервер RADIUS отвечает: «Да, можно, пароль верный». Это и есть делегирование.

Главная фишка здесь — централизация. Вы меняете пароль Ивану Иванову на сервере — и он тут же теряет доступ к Wi-Fi, даже если физически находится в офисе. Вы не трогает настройки роутеров. Вы не меняете пароль для Петрова и Сидорова. Вы управляете доступом на уровне учетной записи.

Как это работает: схема взаимодействия

Чтобы вы понимали, что настраиваете, давайте разберем схему на пальцах. Вам не нужно быть программистом, достаточно понимать поток данных.

У вас есть три главных участника:

  1. Клиент (Supplicant). Это ноутбук, телефон или планшет сотрудника. На этом устройстве установлено программное обеспечение, которое умеет «разговаривать» по протоколу 802.1X (это стандарт безопасности для сетей). Это встроенная функция в Windows, macOS, iOS и Android.
  2. Точка доступа (Authenticator). Ваш Wi-Fi роутер или контроллер (например, Ubiquiti, MikroTik, Cisco или любой другой, поддерживающий Enterprise-режим). Его задача — переслать запрос от клиента к серверу и выполнить команду сервера.
  3. RADIUS-сервер (Authentication Server). Мозг системы. Это компьютер или сервис, где хранятся базы пользователей (логины, пароли, сертификаты).

Процесс выглядит так:

  1. Сотрудник подставляет логин и пароль в окно входа Wi-Fi.
  2. Точка доступа зашифрует эти данные и отправляет их на RADIUS-сервер.
  3. Сервер проверяет базу: верный ли пароль? Активен ли пользователь? В какое время он пытается зайти?
  4. Сервер отправляет ответ: «Accept» (Доступ разрешен) или «Reject» (Отказано).
  5. Точка доступа открывает порты для этого устройства и пускает его в интернет.

Если сегодня Иван уволился, вы просто удаляете его учетную запись в базе RADIUS. Через секунду точка доступа, попытавшись проверить его новый запрос, получит отказ, и Иван окажется отрезанным от сети.

Выбор решения: с чего начать настройку

Самый частый вопрос: «Где мне ставить RADIUS-сервер?». Здесь есть три основных пути, и выбор зависит от вашего бюджета, навыков и инфраструктуры.

Вариант 1: FreeRADIUS на Linux

Это «классика» для тех, кто любит полный контроль. Вы ставите FreeRADIUS на любой Linux-сервер (Ubuntu, Debian, CentOS). Это бесплатно, гибко и мощно. Но будьте готовы: это «голое» решение. У него нет красивого графического интерфейса «из коробки». Вам придется либо писать конфигурационные файлы вручную, либо ставить надстройки типа Terminal или Webmin. Если у вас в штате есть Linux-администратор, который не боится консоли — это отличный выбор. Если нет — вы потратите много времени на отладку. Для офисной сети на 100 человек это может быть избыточно сложно в поддержке.

Вариант 2: Microsoft NPS (Network Policy Server)

Если у вас в офисе уже есть домен Windows Server (Active Directory), то вам повезло. Сервер NPS встроен в Windows Server (начиная с версии 2008, хотя сейчас актуальны 2016, 2019, 2022). Он работает «из коробки» в связке с AD. Вы создаете пользователя в Active Directory, и он автоматически становится пользователем для Wi-Fi. Вам не нужно вести отдельную базу. Это самый популярный корпоративный вариант. Минус — нужно иметь лицензионный Windows Server и компетентного админа домена.

Вариант 3: Готовые контроллеры (UniFi, MikroTik, Aruba)

Многие вендоры оборудования встраивают RADIUS прямо в свои контроллеры. Например, в экосистеме Ubiquiti UniFi (версии Network Application) или MikroTik (RouterOS с встроенным RADIUS). Это самый простой путь для небольших офисов. Вы создаете пользователей прямо в интерфейсе своего роутера или через веб-панель управления. Сетевики любят это решение за то, что не нужно поднимать отдельный сервер. Всё работает в рамках того же оборудования, которое вы уже купили.

Давайте сравним эти варианты, чтобы вы могли выбрать под свою ситуацию.

Критерий FreeRADIUS (Linux) Microsoft NPS Встроенный в роутер (UniFi/MikroTik)
Стоимость Бесплатно (Open Source) Входит в лицензию Windows Server Входит в стоимость оборудования
Сложность настройки Высокая (нужно знание Linux и конфигов) Средняя (интуитивный GUI, если знаете AD) Низкая (максимально упрощенный интерфейс)
Интеграция с пользователями Сложная (требует настройки LDAP/SQL) Идеальная (работает с Active Directory) Собственная база или простой LDAP
Масштабируемость Очень высокая Высокая Ограничена мощностью оборудования
Для кого подходит Технически подкованные команды, сложные сети Офисы с доменом Windows Малый и средний бизнес, IT-отделы без штатного сервериста

Пошаговая инструкция: пример настройки связки

Рассмотрим самый распространенный сценарий: у вас есть Windows Server с AD и роутер (например, MikroTik или Ubiquiti), который нужно подключить к RADIUS. Эта связка дает золотую середину между удобством и функционалом.

Шаг 1. Подготовка RADIUS-сервера (NPS)

Заходим на ваш сервер Windows. Если роль NPS еще не установлена, добавляем её через «Диспетчер серверов» -> «Добавить роли и компоненты». После установки запускаем консоль NPS.

Самое важное: создать «Клиент RADIUS» (RADIUS Client). Это не пользователь, а ваше устройство — точка доступа. Нужно зайти в раздел «Клиенты RADIUS и серверы» -> «Клиенты RADIUS». Нажимаем «Новый». В поле «Имя» пишем, например, «Office-WiFi». В поле «IP-адрес» указываем статический IP вашего роутера/точки доступа. И самое главное — «Общий секрет» (Shared Secret). Это пароль, по которому роутер и сервер узнают друг друга. Придумайте сложный пароль, запишите его. Он будет нужен на следующем шаге.

Шаг 2. Настройка политики доступа

Перейдите в раздел «Политики сети» -> «Политики подключения». Создайте новую политику. Назовите её, например, «Allow-Staff-WiFi». В условиях выберите «Группа Windows» — здесь нужно указать группу пользователей Active Directory, которым разрешен доступ (например, «Domain Users» или специально созданную «Wi-Fi-Users»). Если пользователь не входит в эту группу, доступ не получит.

В разделе «Ограничения» (Constraints) убедитесь, что включена проверка EAP-типа. Обычно это «Protected EAP (PEAP)» или «EAP-TLS» (если используете сертификаты). Для обычных пользователей чаще всего выбирают PEAP-MSCHAPv2 — это когда человек вводит логин и пароль домена.

Шаг 3. Настройка точки доступа (Роутера)

Идем в веб-интерфейс вашего роутера. Ищем раздел «Wireless» -> «Security» (Безопасность). Меняем режим безопасности с «WPA2-Personal» (PSK) на «WPA2-Enterprise» (или WPA3-Enterprise). Это критический момент: без Enterprise вы не сможете использовать RADIUS.

Теперь ищем поля для настройки RADIUS-сервера. Вводим IP-адрес вашего Windows-сервера. В поле «Port» обычно стоит 1812 (иногда 1813 для аккаунтинга, но для авторизации подходит 1812). В поле «Shared Secret» вводим тот самый пароль, который мы задали на шаге 1.

Сохраняем настройки. Роутер перезапустит беспроводной интерфейс.

Шаг 4. Проверка на клиенте

Подходим к ноутбуку. Видите открытую сеть (или скрытую). При подключении система спросит логин и пароль. Вводим логин и пароль сотрудника от домена Windows. Если всё настроено верно — вы в сети. Если ошибка — сначала проверяем, совпадение пароля Shared Secret, затем смотрим логи на сервере NPS (обычно они пишутся в «Journal of Events» или в отдельном файле).

Сценарии выбора: что делать в вашей ситуации

Теперь давайте разберем конкретные кейсы, чтобы вы понимали, к чему готовиться.

Ситуация 1: Офис на 15 человек, нет Windows Server, есть только простой роутер.
Не мучайтесь с установкой RADIUS на виртуальную машину или Arduino, если у вас нет лишнего времени. Для такого масштаба Enterprise-режим может быть избыточен. Если вам нужно просто разделить гостей и сотрудников, используйте функционал «Гостевой портал» (Captive Portal), который есть на многих роутерах. Там можно генерировать временные пароли или выдавать доступ по смс. Это проще, чем поднимать RADIUS.

Ситуация 2: Офис на 50-200 человек, есть домен, но нет штатного сисадмина, который знает Linux.
Ваш выбор — Microsoft NPS. Это стандарт де-факто. Вы тратите 1-2 часа на первичную настройку, потом просто создаете пользователей в AD, и они сразу работают в Wi-Fi. Никаких лишних ботов или серверов. Если домена нет, подумайте о создании простого домена или используйте встроенный RADIUS в контроллере MikroTik/Ubiquiti, если он у вас есть.

Ситуация 3: Крупный офис с гостями, подрядчиками и сотрудниками.
Здесь вам нужна гибкость. RADIUS позволяет настроить разные политики. Например, сотрудники подключаются с полным доступом к ресурсам. Подрядчики — только к интернету и к папке с проектами. Гости — только к интернету на 1 час. Всё это настраивается на RADIUS-сервере через «Атрибуты» (VLAN ID или Access-Filter). Например, сервер может возвращать устройству подрядчика команду «помести в VLAN 10», где нет доступа к серверам бухгалтерии. Это безопасность на уровне архитектуры.

Частые ошибки и как их избежать

На практике я видел одни и те же ошибки. Ознакомьтесь с ними, чтобы не наступать на грабли.

Ошибка 1: Забытый Shared Secret.
Вы меняете пароль на сервере, а на роутере оставляете старый (или наоборот). В результате сервер и роутер не видят друг друга, и все пользователи получают отказ в доступе.
Решение: Ведите базу паролей. Используйте менеджеры паролей. При смене пароля обновляйте его на всех устройствах одновременно.

Ошибка 2: Неправильное время (NTP).
Протоколы безопасности (особенно с сертификатами) очень чувствительны к времени. Если часы на сервере отстают от часов на клиенте или роутере более чем на 5 минут, аутентификация не пройдет.
Решение: Настройте NTP-сервер (Network Time Protocol) на всех устройствах сети. Задайте один источник времени для сервера, роутера и клиентов.

Ошибка 3: Сброс настроек роутера.
Если вы смените прошивку роутера или сбросите его до заводских настроек, конфигурация RADIUS (IP сервера и Shared Secret) слетит.
Решение: Делайте бэкапы конфигурации роутера. Когда вы настраиваете Wi-Fi, сохраняйте конфиг. Восстановление из бэкапа займет минуту, пока вы не суетитесь.

Ошибка 4: Использование сертификатов без структуры.
Некоторые админы пытаются использовать сертификаты для всех, но забывают подписать их корпоративным сертификатом (CA). В итоге браузеры и телефоны выдают ошибку «Сервер не доверен».
Решение: Если вы используете EAP-TLS, убедитесь, что на каждом клиентском устройстве установлен корневой сертификат вашего домена (Root CA). Это делается через GPO (Group Policy) в Windows.

Ошибка 5: Отсутствие резервного сервера.
Если у вас критически важная сеть и вы выбрали NPS на одном сервере, то при падении сервера Wi-Fi падает целиком.
Решение: Настройте основной и резервный RADIUS-сервер. В настройках роутера укажите два IP-адреса: Primary и Secondary. Обычно роутеры сами переключаются на резервный, если основной не отвечает.

Практические рекомендации: как сделать надежно

Чтобы система работала годами без сбоев, придерживайтесь следующих советов:

  • Используйте WPA2-Enterprise или WPA3-Enterprise. Не используйте WPA (первый стандарт) или WPA2-Personal. Enterprise обеспечивает шифрование сессии индивидуально для каждого пользователя. Это значит, что даже если сосед по офису знает пароль от Wi-Fi, он не сможет перехватить ваш трафик.
  • Настройте мониторинг. Подключите RADIUS-сервер к системе мониторинга (Zabbix, PRTG). Настраивайте алерты, если сервер перестает отвечать или если количество отказов в доступе резко выросло (это может быть признаком атаки или поломки).
  • Используйте группы в AD. Не давайте доступ всем подряд. Создайте группу «Wi-Fi-Users». Если вы хотите ограничить доступ, просто добавляйте в эту группу нужных людей. Если хотите отключить — удалите из группы. Это проще, чем удалять отдельных пользователей из базы RADIUS.
  • Гостевой Wi-Fi отдельно. Не смешивайте сотрудников и гостей. Для гостей используйте отдельную SSID (имя сети) и отдельный VLAN. В идеале — отдельный RADIUS-сервер или отдельный порт на сервере, чтобы гости не могли «завалить» сервер авторизации сотрудников.
  • Обучайте пользователей. Расскажите сотрудникам, что при смене пароля от домена (Windows) нужно будет ввести новый пароль и в Wi-Fi. Это часто вызывает панику, если о ней не предупредить. Напишите инструкцию: «Если сеть не подключается, проверьте пароль от домена».

Также не забывайте про «чистую» настройку. Если вы используете сертификаты, делайте их с запасом. Срок действия сертификата — один из частых источников проблем. Если сертификат на сервере истек, все пользователи не смогут подключиться. Устанавливайте срок действия сертификата на 1-2 года, и настройте автоматическое продление, если есть возможность.

Итог и план действий

Делегирование доступа через RADIUS — это не просто «техническая прихоть», а необходимость для любого офиса, где важно знать, кто и когда зашел в сеть. Это избавляет от рутины смены паролей, повышает безопасность и позволяет гибко управлять правами доступа.

Если вы готовы внедрить это у себя, начните с аудита:

  1. Проверьте, есть ли у вас RADIUS-сервер (например, NPS на Windows) или возможность его поставить.
  2. Убедитесь, что ваши точки доступа (роутеры) поддерживают режим 802.1X (Enterprise).
  3. Включите резервный источник времени (NTP) на всех устройствах.
  4. Создайте тестового пользователя и проверьте, как он подключается.
  5. Настройте политики доступа и только потом переносите всех пользователей.

Система не требует супер-знаний, но требует аккуратности. Если вы настроите всё один раз правильно, вы забудете о проблемах с доступом к Wi-Fi на долгие годы. А главное — вы перестанете быть «человеком-паролем» и станете настоящим архитектором сети.

Информация в статье носит ознакомительный характер. При настройке сетевых протоколов и безопасности (RADIUS, 802.1X, WPA2/3) возможны риски нарушения работы сети. Рекомендуется проводить изменения на тестовом оборудовании перед внедрением в рабочую среду.

Dfncfg.ru