Вы когда-нибудь сталкивались с ситуацией, когда новый сотрудник приходит в офис, а вы не знаете, как ему дать доступ к Wi-Fi, не выдавая пароль всей компании? Или когда бывший сотрудник ушёл, но его учётка всё ещё может подключиться к сети? Или когда клиенты, партнёры, гости — все хотят выйти в интернет, но вы не хотите, чтобы они попали в вашу внутреннюю сеть?
Это не проблема «надо бы что-то сделать». Это проблема безопасности, контроля и масштабируемости. И решение — RADIUS-сервер. Не сложный, не дорогой, но невероятно мощный инструмент. Я не буду рассказывать, что такое RADIUS в теории. Я покажу, как его настроить, чтобы ваша сеть перестала быть «открытой дверью».
Почему обычный Wi-Fi с паролем — это уже не вариант
Допустим, у вас Wi-Fi с паролем «Office2024!». Все знают пароль. Новый сотрудник — получил. Ушёл — пароль не поменяли. Гость пришёл — вы дали пароль. Через неделю выясняется, что кто-то извне сканирует ваши принтеры, а кто-то из сотрудников сидит на одном канале с соседним офисом и тянет торренты.
Вы не можете:
- отслеживать, кто и когда подключался;
- выдать разный доступ разным людям (например, гостям — только интернет, сотрудникам — ещё и файловые серверы);
- отключить доступ одному человеку без смены пароля для всех;
- автоматически выдавать доступ на основе роли (HR, бухгалтерия, IT).
RADIUS решает это всё. Он не просто «доступ по паролю». Это система аутентификации, где каждый пользователь имеет уникальные учётные данные, а сервер решает, кому и что разрешать.
Как это работает на практике
Представьте: вы настраиваете точку доступа Wi-Fi (например, Ubiquiti, Cisco, MikroTik) так, чтобы она не проверяла пароль сама, а отправляла его на RADIUS-сервер. Сервер — это отдельный компьютер (или виртуальная машина), который говорит: «Этот логин и пароль — правильные. И вот что ему разрешено».
Когда сотрудник вводит логин ivanov@company.ru и пароль — точка доступа не знает, верный ли он. Она просто передаёт это на RADIUS. Сервер проверяет:
- Есть ли такой пользователь в базе?
- Правильный ли пароль?
- Есть ли у него активный доступ?
- Какие ограничения на него наложены?
Если всё ок — сервер отвечает: «Да, разрешить доступ. И вот параметры: VLAN 10, ограничение скорости 100 Мбит/с, запрет доступа к внутренним серверам». Точка доступа применяет эти настройки автоматически. Без вашего участия.
И когда Иванов уходит — вы просто отключаете его учётку в RADIUS. Он больше не подключится. Ни с какого устройства. Ни с телефона, ни с ноутбука. Без смены пароля Wi-Fi. Без паники.
Что вам нужно для старта
Вы не обязаны покупать дорогое оборудование. RADIUS — это ПО. И его можно запустить на старом компьютере, даже на Raspberry Pi.
Вот минимальный набор:
- Сервер — любой Linux (Ubuntu 22.04 LTS или Debian 12). Достаточно 2 ГБ ОЗУ, 20 ГБ диска. Можно даже на виртуальной машине в облаке, если не хотите держать физический сервер.
- ПО для RADIUS — FreeRADIUS (самый популярный, бесплатный, стабильный).
- Точки доступа Wi-Fi — должны поддерживать 802.1X (почти все современные: Ubiquiti, Cisco, MikroTik, TP-Link Omada, Aruba). Не подойдут дешёвые роутеры с «Wi-Fi с паролем».
- Цифровой сертификат — для шифрования (можно бесплатно получить через Let’s Encrypt).
Сервер можно установить за пару часов. Не нужно быть системным администратором — если вы умеете копировать команды в терминал и редактировать текстовые файлы, вы справитесь.
Сравнение вариантов аутентификации
| Метод | Безопасность | Управление доступом | Масштабируемость | Сложность настройки | Подходит для гостей? |
|---|---|---|---|---|---|
| Обычный Wi-Fi с паролем | Низкая | Нет | Плохая | Очень низкая | Да, но рискованно |
| Гостевой Wi-Fi (отдельная сеть) | Средняя | Частичная (только сеть) | Средняя | Низкая | Да |
| RADIUS + 802.1X | Высокая | Полная (по пользователям, ролям, устройствам) | Отличная | Средняя | Да, с отдельными учётками |
Гостевой Wi-Fi — это хорошо, но он не решает проблему контроля. RADIUS позволяет сделать гостевой Wi-Fi безопасным: выдаёте каждому гостю временный логин и пароль на 24 часа. Или даже QR-код с токеном, который генерируется автоматически.
Как настроить: пошагово
Вот как я делаю это на практике. Шаги — для Ubuntu 22.04 и FreeRADIUS.
- Установите FreeRADIUS
sudo apt update && sudo apt install freeradius - Настройте клиентов
Откройте файл/etc/freeradius/3.0/clients.conf. Добавьте вашу точку доступа:client office-wifi { ipaddr = 192.168.1.10 secret = MySecretKey123! require_message_authenticator = no }IP — это адрес вашей точки доступа. Secret — пароль между сервером и точкой. Никогда не используйте простые пароли.
- Добавьте пользователей
Файл/etc/freeradius/3.0/users. Пример:ivanov Cleartext-Password := "P@ssw0rd2024" Tunnel-Type = VLAN, Tunnel-Medium-Type = IEEE-802, Tunnel-Private-Group-ID = "10"Здесь: пользователь ivanov получает доступ к VLAN 10 («Сотрудники»). Можно добавить ограничения:
Idle-Timeout = 3600— отключит через час бездействия. - Настройте сертификат
Используйте Let’s Encrypt. FreeRADIUS поддерживает EAP-TLS — это самый безопасный метод. Можно начать с EAP-PEAP (проще), но для корпоративной безопасности — лучше сразу перейти на TLS. - Настройте точку доступа
В настройках Wi-Fi выберите: «Аутентификация: 802.1X», «Метод: PEAP», «Внутренняя аутентификация: MSCHAPv2», «Сервер RADIUS: ваш_IP_сервера», «Секрет: тот же, что в clients.conf». - Перезапустите сервер
sudo systemctl restart freeradius
Проверить работу можно так: radtest ivanov P@ssw0rd2024 localhost 0 MySecretKey123!. Если в ответе «Access-Accept» — всё работает.
Частые ошибки, которые ломают всё
Я видел десятки таких случаев. Вот что идёт не так:
- Пароль в clients.conf слишком простой — хакер снаружи может перебрать его за час. Используйте 16+ символов, цифры, спецсимволы.
- Неправильный IP точки доступа — если вы указали 192.168.1.10, а у точки 192.168.1.15 — RADIUS будет молчать. Проверьте через ARP или логи точки.
- Не включили 802.1X на точке — некоторые точки по умолчанию стоят на WPA2-PSK. Нужно вручную переключить на «Enterprise».
- Не обновили сертификат — Let’s Encrypt обновляется каждые 90 дней. Если забыли — клиенты перестанут подключаться. Настройте автоматический ренев.
- Пользователи в файле users без правильного формата — если написать
ivanov = "pass"вместоCleartext-Password := "pass"— сервер не поймёт. Формат строгий. - Ожидаете, что RADIUS сам создаст VLAN — нет. VLAN должен быть создан на коммутаторе и точке доступа заранее. RADIUS только говорит: «дай ему VLAN 10». Он не создаёт его.
Что выбрать в зависимости от ситуации
Не у всех одинаковые задачи. Вот как выбрать подход:
- Маленький офис (до 10 человек) — используйте RADIUS с простыми логинами и паролями (EAP-PEAP/MSCHAPv2). Достаточно. Не усложняйте. Сделайте 3 группы: «Сотрудники», «Гости», «ИТ».
- Офис с гостями и клиентами — настройте гостевой RADIUS-портал. Используйте временные токены. Например, через
radwallили встроенные возможности MikroTik. Гость вводит имя — получает QR-код на 24 часа. Без паролей, без регистрации. - Крупная компания с разными отделами — подключите RADIUS к Active Directory. Тогда все логины и пароли — как в домене. Никто не вводит новые учётки. Всё синхронизируется автоматически.
- Сотрудники работают с личными устройствами — настройте EAP-TLS с сертификатами на устройствах. Тогда доступ даётся только тем устройствам, у которых есть валидный сертификат. Даже если пароль утек — подключиться нельзя.
Как лучше сделать — практические рекомендации
Вот что я делаю всегда, чтобы не ломать голову потом:
- Всегда используйте VLAN — разделяйте трафик. Гости — VLAN 20, сотрудники — VLAN 10, IoT — VLAN 30. RADIUS говорит, куда пускать. Коммутаторы и точки — только выполняют.
- Не используйте пароли в открытом виде — если можете, переходите на EAP-TLS. Сертификаты на устройствах — это уровень безопасности, который пароли не дают.
- Логируйте всё — включите логи в FreeRADIUS (
/etc/freeradius/3.0/radiusd.conf→log_auth = yes). Потом вы сможете увидеть, кто и когда подключался, с какого MAC-адреса. - Делайте резервную копию конфигов — каждый раз, когда меняете что-то в
usersилиclients.conf— делайте копию. Имя файла:users.bak.2024-06-15. - Тестируйте сначала на одном устройстве — не настраивайте сразу всю сеть. Подключите один ноутбук. Убедитесь, что он получает IP и доступ. Потом — второй. Потом — массово.
- Не забывайте про резервный доступ — настройте резервную сеть с паролем (например, «GuestBackup») на случай, если RADIUS упадёт. Это не идеально, но лучше, чем полный обрыв доступа.
Что делать дальше
Если вы читаете это — у вас есть задача: сделать сеть безопасной, управляемой и масштабируемой. RADIUS — это не «нужно для больших корпораций». Это инструмент, который приносит реальную пользу даже в офисе из 5 человек.
Начните с этого:
- Проверьте, поддерживают ли ваши точки доступа 802.1X. Если нет — замените одну на MikroTik или Ubiquiti (стоит от 1500₽).
- Возьмите старый ноутбук или Raspberry Pi 4 — поставьте Ubuntu 22.04.
- Установите FreeRADIUS.
- Добавьте один пользователь с паролем.
- Настройте точку доступа на аутентификацию через RADIUS.
- Подключитесь с телефона — проверьте, работает ли.
Это займёт 2–3 часа. Если всё сработает — вы получите контроль, которого у вас никогда не было. И больше не будете говорить: «Ну, пароль знают все, что поделать».
Не ждите «идеального момента». Начните сегодня. Даже с одного пользователя. Потом — добавите ещё. Потом — гостей. Потом — интеграцию с AD. Это не скачок. Это эволюция. И она начинается с одного шага.
Информация в статье носит ознакомительный характер. Настройка сетевой инфраструктуры требует понимания безопасности и рисков. Перед внесением изменений в рабочую сеть рекомендуется проконсультироваться с сетевым инженером или специалистом по кибербезопасности.
