Если вы администрируете офисную сеть, вы наверняка сталкивались с классической болью: у сотрудника увольнение, нужно отключить Wi-Fi. Вы идете на роутер или контроллер, заходите в список заблокированных устройств, вводите MAC-адрес. Или, что еще хуже, меняете пароль «для всех», потому что забыли, кто какой пешеходный пароль ввел. Или, наоборот, приходите на конференцию в гостевой зоне, а там сеть открытая, и вы боитесь за свои данные.
Это работа в режиме «тушения пожаров». Если у вас в офисе 20 человек — это терпимо. Если 50, 100 или больше, ручное управление доступом превращается в административный кошмар. Вот здесь на сцену выходит RADIUS-сервер. Многие боятся этой аббревиатуры, считая её чем-то из мира крупных корпораций и сложного кода. На деле же это самый логичный инструмент для делегирования прав доступа к сети. В этой статье я разберу, как это работает на практике, что именно нужно настроить и как избежать основных ошибок, которые совершают новички.
- Почему обычного пароля на Wi-Fi уже недостаточно
- Как это работает: схема взаимодействия
- Выбор решения: с чего начать настройку
- Вариант 1: FreeRADIUS на Linux
- Вариант 2: Microsoft NPS (Network Policy Server)
- Вариант 3: Готовые контроллеры (UniFi, MikroTik, Aruba)
- Пошаговая инструкция: пример настройки связки
- Шаг 1. Подготовка RADIUS-сервера (NPS)
- Шаг 2. Настройка политики доступа
- Шаг 3. Настройка точки доступа (Роутера)
- Шаг 4. Проверка на клиенте
- Сценарии выбора: что делать в вашей ситуации
- Частые ошибки и как их избежать
- Практические рекомендации: как сделать надежно
- Итог и план действий
Почему обычного пароля на Wi-Fi уже недостаточно
Давайте честно: общий пароль (Pre-Shared Key, или PSK) — это палка о двух концах. С одной стороны, это дешево и просто. С другой — это проблема безопасности и управления. Представьте ситуацию: вы дали пароль ключу от офиса. Ключ этот передается из рук в руки, фотография висит на доске объявлений. Человек уходит из компании, а пароль продолжает действовать. Или, что бывает чаще, пароля не меняют годами. Это создает уязвимость.
Второй момент — контроль. При использовании общего пароля вы не знаете, кто именно подключился к сети. Вы видите только MAC-адрес. Если кто-то начнет скачивать торренты или запускать майнер, вы не сможете быстро найти «виновного» в списке подключений, если только он не сидит с одного и того же устройства, которое вы вовремя заметили.
RADIUS (Remote Authentication Dial-In User Service) решает эти проблемы фундаментально. Вместо того чтобы вбивать один пароль на 50 роутеров, вы создаете базу данных пользователей. Каждый сотрудник получает свои учётные данные (логин и пароль или сертификат). Когда устройство пытается подключиться к сети, точка доступа (роутер) не принимает решение сама. Она спрашивает: «Привет, я вижу, кто-то хочет зайти под именем ivanov. Можно ему?». Сервер RADIUS отвечает: «Да, можно, пароль верный». Это и есть делегирование.
Главная фишка здесь — централизация. Вы меняете пароль Ивану Иванову на сервере — и он тут же теряет доступ к Wi-Fi, даже если физически находится в офисе. Вы не трогает настройки роутеров. Вы не меняете пароль для Петрова и Сидорова. Вы управляете доступом на уровне учетной записи.
Как это работает: схема взаимодействия
Чтобы вы понимали, что настраиваете, давайте разберем схему на пальцах. Вам не нужно быть программистом, достаточно понимать поток данных.
У вас есть три главных участника:
- Клиент (Supplicant). Это ноутбук, телефон или планшет сотрудника. На этом устройстве установлено программное обеспечение, которое умеет «разговаривать» по протоколу 802.1X (это стандарт безопасности для сетей). Это встроенная функция в Windows, macOS, iOS и Android.
- Точка доступа (Authenticator). Ваш Wi-Fi роутер или контроллер (например, Ubiquiti, MikroTik, Cisco или любой другой, поддерживающий Enterprise-режим). Его задача — переслать запрос от клиента к серверу и выполнить команду сервера.
- RADIUS-сервер (Authentication Server). Мозг системы. Это компьютер или сервис, где хранятся базы пользователей (логины, пароли, сертификаты).
Процесс выглядит так:
- Сотрудник подставляет логин и пароль в окно входа Wi-Fi.
- Точка доступа зашифрует эти данные и отправляет их на RADIUS-сервер.
- Сервер проверяет базу: верный ли пароль? Активен ли пользователь? В какое время он пытается зайти?
- Сервер отправляет ответ: «Accept» (Доступ разрешен) или «Reject» (Отказано).
- Точка доступа открывает порты для этого устройства и пускает его в интернет.
Если сегодня Иван уволился, вы просто удаляете его учетную запись в базе RADIUS. Через секунду точка доступа, попытавшись проверить его новый запрос, получит отказ, и Иван окажется отрезанным от сети.
Выбор решения: с чего начать настройку
Самый частый вопрос: «Где мне ставить RADIUS-сервер?». Здесь есть три основных пути, и выбор зависит от вашего бюджета, навыков и инфраструктуры.
Вариант 1: FreeRADIUS на Linux
Это «классика» для тех, кто любит полный контроль. Вы ставите FreeRADIUS на любой Linux-сервер (Ubuntu, Debian, CentOS). Это бесплатно, гибко и мощно. Но будьте готовы: это «голое» решение. У него нет красивого графического интерфейса «из коробки». Вам придется либо писать конфигурационные файлы вручную, либо ставить надстройки типа Terminal или Webmin. Если у вас в штате есть Linux-администратор, который не боится консоли — это отличный выбор. Если нет — вы потратите много времени на отладку. Для офисной сети на 100 человек это может быть избыточно сложно в поддержке.
Вариант 2: Microsoft NPS (Network Policy Server)
Если у вас в офисе уже есть домен Windows Server (Active Directory), то вам повезло. Сервер NPS встроен в Windows Server (начиная с версии 2008, хотя сейчас актуальны 2016, 2019, 2022). Он работает «из коробки» в связке с AD. Вы создаете пользователя в Active Directory, и он автоматически становится пользователем для Wi-Fi. Вам не нужно вести отдельную базу. Это самый популярный корпоративный вариант. Минус — нужно иметь лицензионный Windows Server и компетентного админа домена.
Вариант 3: Готовые контроллеры (UniFi, MikroTik, Aruba)
Многие вендоры оборудования встраивают RADIUS прямо в свои контроллеры. Например, в экосистеме Ubiquiti UniFi (версии Network Application) или MikroTik (RouterOS с встроенным RADIUS). Это самый простой путь для небольших офисов. Вы создаете пользователей прямо в интерфейсе своего роутера или через веб-панель управления. Сетевики любят это решение за то, что не нужно поднимать отдельный сервер. Всё работает в рамках того же оборудования, которое вы уже купили.
Давайте сравним эти варианты, чтобы вы могли выбрать под свою ситуацию.
| Критерий | FreeRADIUS (Linux) | Microsoft NPS | Встроенный в роутер (UniFi/MikroTik) |
|---|---|---|---|
| Стоимость | Бесплатно (Open Source) | Входит в лицензию Windows Server | Входит в стоимость оборудования |
| Сложность настройки | Высокая (нужно знание Linux и конфигов) | Средняя (интуитивный GUI, если знаете AD) | Низкая (максимально упрощенный интерфейс) |
| Интеграция с пользователями | Сложная (требует настройки LDAP/SQL) | Идеальная (работает с Active Directory) | Собственная база или простой LDAP |
| Масштабируемость | Очень высокая | Высокая | Ограничена мощностью оборудования |
| Для кого подходит | Технически подкованные команды, сложные сети | Офисы с доменом Windows | Малый и средний бизнес, IT-отделы без штатного сервериста |
Пошаговая инструкция: пример настройки связки
Рассмотрим самый распространенный сценарий: у вас есть Windows Server с AD и роутер (например, MikroTik или Ubiquiti), который нужно подключить к RADIUS. Эта связка дает золотую середину между удобством и функционалом.
Шаг 1. Подготовка RADIUS-сервера (NPS)
Заходим на ваш сервер Windows. Если роль NPS еще не установлена, добавляем её через «Диспетчер серверов» -> «Добавить роли и компоненты». После установки запускаем консоль NPS.
Самое важное: создать «Клиент RADIUS» (RADIUS Client). Это не пользователь, а ваше устройство — точка доступа. Нужно зайти в раздел «Клиенты RADIUS и серверы» -> «Клиенты RADIUS». Нажимаем «Новый». В поле «Имя» пишем, например, «Office-WiFi». В поле «IP-адрес» указываем статический IP вашего роутера/точки доступа. И самое главное — «Общий секрет» (Shared Secret). Это пароль, по которому роутер и сервер узнают друг друга. Придумайте сложный пароль, запишите его. Он будет нужен на следующем шаге.
Шаг 2. Настройка политики доступа
Перейдите в раздел «Политики сети» -> «Политики подключения». Создайте новую политику. Назовите её, например, «Allow-Staff-WiFi». В условиях выберите «Группа Windows» — здесь нужно указать группу пользователей Active Directory, которым разрешен доступ (например, «Domain Users» или специально созданную «Wi-Fi-Users»). Если пользователь не входит в эту группу, доступ не получит.
В разделе «Ограничения» (Constraints) убедитесь, что включена проверка EAP-типа. Обычно это «Protected EAP (PEAP)» или «EAP-TLS» (если используете сертификаты). Для обычных пользователей чаще всего выбирают PEAP-MSCHAPv2 — это когда человек вводит логин и пароль домена.
Шаг 3. Настройка точки доступа (Роутера)
Идем в веб-интерфейс вашего роутера. Ищем раздел «Wireless» -> «Security» (Безопасность). Меняем режим безопасности с «WPA2-Personal» (PSK) на «WPA2-Enterprise» (или WPA3-Enterprise). Это критический момент: без Enterprise вы не сможете использовать RADIUS.
Теперь ищем поля для настройки RADIUS-сервера. Вводим IP-адрес вашего Windows-сервера. В поле «Port» обычно стоит 1812 (иногда 1813 для аккаунтинга, но для авторизации подходит 1812). В поле «Shared Secret» вводим тот самый пароль, который мы задали на шаге 1.
Сохраняем настройки. Роутер перезапустит беспроводной интерфейс.
Шаг 4. Проверка на клиенте
Подходим к ноутбуку. Видите открытую сеть (или скрытую). При подключении система спросит логин и пароль. Вводим логин и пароль сотрудника от домена Windows. Если всё настроено верно — вы в сети. Если ошибка — сначала проверяем, совпадение пароля Shared Secret, затем смотрим логи на сервере NPS (обычно они пишутся в «Journal of Events» или в отдельном файле).
Сценарии выбора: что делать в вашей ситуации
Теперь давайте разберем конкретные кейсы, чтобы вы понимали, к чему готовиться.
Ситуация 1: Офис на 15 человек, нет Windows Server, есть только простой роутер.
Не мучайтесь с установкой RADIUS на виртуальную машину или Arduino, если у вас нет лишнего времени. Для такого масштаба Enterprise-режим может быть избыточен. Если вам нужно просто разделить гостей и сотрудников, используйте функционал «Гостевой портал» (Captive Portal), который есть на многих роутерах. Там можно генерировать временные пароли или выдавать доступ по смс. Это проще, чем поднимать RADIUS.
Ситуация 2: Офис на 50-200 человек, есть домен, но нет штатного сисадмина, который знает Linux.
Ваш выбор — Microsoft NPS. Это стандарт де-факто. Вы тратите 1-2 часа на первичную настройку, потом просто создаете пользователей в AD, и они сразу работают в Wi-Fi. Никаких лишних ботов или серверов. Если домена нет, подумайте о создании простого домена или используйте встроенный RADIUS в контроллере MikroTik/Ubiquiti, если он у вас есть.
Ситуация 3: Крупный офис с гостями, подрядчиками и сотрудниками.
Здесь вам нужна гибкость. RADIUS позволяет настроить разные политики. Например, сотрудники подключаются с полным доступом к ресурсам. Подрядчики — только к интернету и к папке с проектами. Гости — только к интернету на 1 час. Всё это настраивается на RADIUS-сервере через «Атрибуты» (VLAN ID или Access-Filter). Например, сервер может возвращать устройству подрядчика команду «помести в VLAN 10», где нет доступа к серверам бухгалтерии. Это безопасность на уровне архитектуры.
Частые ошибки и как их избежать
На практике я видел одни и те же ошибки. Ознакомьтесь с ними, чтобы не наступать на грабли.
Ошибка 1: Забытый Shared Secret.
Вы меняете пароль на сервере, а на роутере оставляете старый (или наоборот). В результате сервер и роутер не видят друг друга, и все пользователи получают отказ в доступе.
Решение: Ведите базу паролей. Используйте менеджеры паролей. При смене пароля обновляйте его на всех устройствах одновременно.
Ошибка 2: Неправильное время (NTP).
Протоколы безопасности (особенно с сертификатами) очень чувствительны к времени. Если часы на сервере отстают от часов на клиенте или роутере более чем на 5 минут, аутентификация не пройдет.
Решение: Настройте NTP-сервер (Network Time Protocol) на всех устройствах сети. Задайте один источник времени для сервера, роутера и клиентов.
Ошибка 3: Сброс настроек роутера.
Если вы смените прошивку роутера или сбросите его до заводских настроек, конфигурация RADIUS (IP сервера и Shared Secret) слетит.
Решение: Делайте бэкапы конфигурации роутера. Когда вы настраиваете Wi-Fi, сохраняйте конфиг. Восстановление из бэкапа займет минуту, пока вы не суетитесь.
Ошибка 4: Использование сертификатов без структуры.
Некоторые админы пытаются использовать сертификаты для всех, но забывают подписать их корпоративным сертификатом (CA). В итоге браузеры и телефоны выдают ошибку «Сервер не доверен».
Решение: Если вы используете EAP-TLS, убедитесь, что на каждом клиентском устройстве установлен корневой сертификат вашего домена (Root CA). Это делается через GPO (Group Policy) в Windows.
Ошибка 5: Отсутствие резервного сервера.
Если у вас критически важная сеть и вы выбрали NPS на одном сервере, то при падении сервера Wi-Fi падает целиком.
Решение: Настройте основной и резервный RADIUS-сервер. В настройках роутера укажите два IP-адреса: Primary и Secondary. Обычно роутеры сами переключаются на резервный, если основной не отвечает.
Практические рекомендации: как сделать надежно
Чтобы система работала годами без сбоев, придерживайтесь следующих советов:
- Используйте WPA2-Enterprise или WPA3-Enterprise. Не используйте WPA (первый стандарт) или WPA2-Personal. Enterprise обеспечивает шифрование сессии индивидуально для каждого пользователя. Это значит, что даже если сосед по офису знает пароль от Wi-Fi, он не сможет перехватить ваш трафик.
- Настройте мониторинг. Подключите RADIUS-сервер к системе мониторинга (Zabbix, PRTG). Настраивайте алерты, если сервер перестает отвечать или если количество отказов в доступе резко выросло (это может быть признаком атаки или поломки).
- Используйте группы в AD. Не давайте доступ всем подряд. Создайте группу «Wi-Fi-Users». Если вы хотите ограничить доступ, просто добавляйте в эту группу нужных людей. Если хотите отключить — удалите из группы. Это проще, чем удалять отдельных пользователей из базы RADIUS.
- Гостевой Wi-Fi отдельно. Не смешивайте сотрудников и гостей. Для гостей используйте отдельную SSID (имя сети) и отдельный VLAN. В идеале — отдельный RADIUS-сервер или отдельный порт на сервере, чтобы гости не могли «завалить» сервер авторизации сотрудников.
- Обучайте пользователей. Расскажите сотрудникам, что при смене пароля от домена (Windows) нужно будет ввести новый пароль и в Wi-Fi. Это часто вызывает панику, если о ней не предупредить. Напишите инструкцию: «Если сеть не подключается, проверьте пароль от домена».
Также не забывайте про «чистую» настройку. Если вы используете сертификаты, делайте их с запасом. Срок действия сертификата — один из частых источников проблем. Если сертификат на сервере истек, все пользователи не смогут подключиться. Устанавливайте срок действия сертификата на 1-2 года, и настройте автоматическое продление, если есть возможность.
Итог и план действий
Делегирование доступа через RADIUS — это не просто «техническая прихоть», а необходимость для любого офиса, где важно знать, кто и когда зашел в сеть. Это избавляет от рутины смены паролей, повышает безопасность и позволяет гибко управлять правами доступа.
Если вы готовы внедрить это у себя, начните с аудита:
- Проверьте, есть ли у вас RADIUS-сервер (например, NPS на Windows) или возможность его поставить.
- Убедитесь, что ваши точки доступа (роутеры) поддерживают режим 802.1X (Enterprise).
- Включите резервный источник времени (NTP) на всех устройствах.
- Создайте тестового пользователя и проверьте, как он подключается.
- Настройте политики доступа и только потом переносите всех пользователей.
Система не требует супер-знаний, но требует аккуратности. Если вы настроите всё один раз правильно, вы забудете о проблемах с доступом к Wi-Fi на долгие годы. А главное — вы перестанете быть «человеком-паролем» и станете настоящим архитектором сети.
Информация в статье носит ознакомительный характер. При настройке сетевых протоколов и безопасности (RADIUS, 802.1X, WPA2/3) возможны риски нарушения работы сети. Рекомендуется проводить изменения на тестовом оборудовании перед внедрением в рабочую среду.
