Как делегировать доступ к интернет-сетям в офисе с помощью RADIUS-сервера

Вы когда-нибудь сталкивались с ситуацией, когда новый сотрудник приходит в офис, а вы не знаете, как ему дать доступ к Wi-Fi, не выдавая пароль всей компании? Или когда бывший сотрудник ушёл, но его учётка всё ещё может подключиться к сети? Или когда клиенты, партнёры, гости — все хотят выйти в интернет, но вы не хотите, чтобы они попали в вашу внутреннюю сеть?

Это не проблема «надо бы что-то сделать». Это проблема безопасности, контроля и масштабируемости. И решение — RADIUS-сервер. Не сложный, не дорогой, но невероятно мощный инструмент. Я не буду рассказывать, что такое RADIUS в теории. Я покажу, как его настроить, чтобы ваша сеть перестала быть «открытой дверью».

Почему обычный Wi-Fi с паролем — это уже не вариант

Допустим, у вас Wi-Fi с паролем «Office2024!». Все знают пароль. Новый сотрудник — получил. Ушёл — пароль не поменяли. Гость пришёл — вы дали пароль. Через неделю выясняется, что кто-то извне сканирует ваши принтеры, а кто-то из сотрудников сидит на одном канале с соседним офисом и тянет торренты.

Вы не можете:

  • отслеживать, кто и когда подключался;
  • выдать разный доступ разным людям (например, гостям — только интернет, сотрудникам — ещё и файловые серверы);
  • отключить доступ одному человеку без смены пароля для всех;
  • автоматически выдавать доступ на основе роли (HR, бухгалтерия, IT).

RADIUS решает это всё. Он не просто «доступ по паролю». Это система аутентификации, где каждый пользователь имеет уникальные учётные данные, а сервер решает, кому и что разрешать.

Как это работает на практике

Представьте: вы настраиваете точку доступа Wi-Fi (например, Ubiquiti, Cisco, MikroTik) так, чтобы она не проверяла пароль сама, а отправляла его на RADIUS-сервер. Сервер — это отдельный компьютер (или виртуальная машина), который говорит: «Этот логин и пароль — правильные. И вот что ему разрешено».

Когда сотрудник вводит логин ivanov@company.ru и пароль — точка доступа не знает, верный ли он. Она просто передаёт это на RADIUS. Сервер проверяет:

  1. Есть ли такой пользователь в базе?
  2. Правильный ли пароль?
  3. Есть ли у него активный доступ?
  4. Какие ограничения на него наложены?

Если всё ок — сервер отвечает: «Да, разрешить доступ. И вот параметры: VLAN 10, ограничение скорости 100 Мбит/с, запрет доступа к внутренним серверам». Точка доступа применяет эти настройки автоматически. Без вашего участия.

И когда Иванов уходит — вы просто отключаете его учётку в RADIUS. Он больше не подключится. Ни с какого устройства. Ни с телефона, ни с ноутбука. Без смены пароля Wi-Fi. Без паники.

Что вам нужно для старта

Вы не обязаны покупать дорогое оборудование. RADIUS — это ПО. И его можно запустить на старом компьютере, даже на Raspberry Pi.

Вот минимальный набор:

  • Сервер — любой Linux (Ubuntu 22.04 LTS или Debian 12). Достаточно 2 ГБ ОЗУ, 20 ГБ диска. Можно даже на виртуальной машине в облаке, если не хотите держать физический сервер.
  • ПО для RADIUS — FreeRADIUS (самый популярный, бесплатный, стабильный).
  • Точки доступа Wi-Fi — должны поддерживать 802.1X (почти все современные: Ubiquiti, Cisco, MikroTik, TP-Link Omada, Aruba). Не подойдут дешёвые роутеры с «Wi-Fi с паролем».
  • Цифровой сертификат — для шифрования (можно бесплатно получить через Let’s Encrypt).

Сервер можно установить за пару часов. Не нужно быть системным администратором — если вы умеете копировать команды в терминал и редактировать текстовые файлы, вы справитесь.

Сравнение вариантов аутентификации

Метод Безопасность Управление доступом Масштабируемость Сложность настройки Подходит для гостей?
Обычный Wi-Fi с паролем Низкая Нет Плохая Очень низкая Да, но рискованно
Гостевой Wi-Fi (отдельная сеть) Средняя Частичная (только сеть) Средняя Низкая Да
RADIUS + 802.1X Высокая Полная (по пользователям, ролям, устройствам) Отличная Средняя Да, с отдельными учётками

Гостевой Wi-Fi — это хорошо, но он не решает проблему контроля. RADIUS позволяет сделать гостевой Wi-Fi безопасным: выдаёте каждому гостю временный логин и пароль на 24 часа. Или даже QR-код с токеном, который генерируется автоматически.

Как настроить: пошагово

Вот как я делаю это на практике. Шаги — для Ubuntu 22.04 и FreeRADIUS.

  1. Установите FreeRADIUS
    sudo apt update && sudo apt install freeradius
  2. Настройте клиентов
    Откройте файл /etc/freeradius/3.0/clients.conf. Добавьте вашу точку доступа:
    client office-wifi {
        ipaddr = 192.168.1.10
        secret = MySecretKey123!
        require_message_authenticator = no
    }

    IP — это адрес вашей точки доступа. Secret — пароль между сервером и точкой. Никогда не используйте простые пароли.

  3. Добавьте пользователей
    Файл /etc/freeradius/3.0/users. Пример:

    ivanov    Cleartext-Password := "P@ssw0rd2024"
            Tunnel-Type = VLAN,
            Tunnel-Medium-Type = IEEE-802,
            Tunnel-Private-Group-ID = "10"

    Здесь: пользователь ivanov получает доступ к VLAN 10 («Сотрудники»). Можно добавить ограничения: Idle-Timeout = 3600 — отключит через час бездействия.

  4. Настройте сертификат
    Используйте Let’s Encrypt. FreeRADIUS поддерживает EAP-TLS — это самый безопасный метод. Можно начать с EAP-PEAP (проще), но для корпоративной безопасности — лучше сразу перейти на TLS.
  5. Настройте точку доступа
    В настройках Wi-Fi выберите: «Аутентификация: 802.1X», «Метод: PEAP», «Внутренняя аутентификация: MSCHAPv2», «Сервер RADIUS: ваш_IP_сервера», «Секрет: тот же, что в clients.conf».
  6. Перезапустите сервер
    sudo systemctl restart freeradius

Проверить работу можно так: radtest ivanov P@ssw0rd2024 localhost 0 MySecretKey123!. Если в ответе «Access-Accept» — всё работает.

Частые ошибки, которые ломают всё

Я видел десятки таких случаев. Вот что идёт не так:

  • Пароль в clients.conf слишком простой — хакер снаружи может перебрать его за час. Используйте 16+ символов, цифры, спецсимволы.
  • Неправильный IP точки доступа — если вы указали 192.168.1.10, а у точки 192.168.1.15 — RADIUS будет молчать. Проверьте через ARP или логи точки.
  • Не включили 802.1X на точке — некоторые точки по умолчанию стоят на WPA2-PSK. Нужно вручную переключить на «Enterprise».
  • Не обновили сертификат — Let’s Encrypt обновляется каждые 90 дней. Если забыли — клиенты перестанут подключаться. Настройте автоматический ренев.
  • Пользователи в файле users без правильного формата — если написать ivanov = "pass" вместо Cleartext-Password := "pass" — сервер не поймёт. Формат строгий.
  • Ожидаете, что RADIUS сам создаст VLAN — нет. VLAN должен быть создан на коммутаторе и точке доступа заранее. RADIUS только говорит: «дай ему VLAN 10». Он не создаёт его.

Что выбрать в зависимости от ситуации

Не у всех одинаковые задачи. Вот как выбрать подход:

  • Маленький офис (до 10 человек) — используйте RADIUS с простыми логинами и паролями (EAP-PEAP/MSCHAPv2). Достаточно. Не усложняйте. Сделайте 3 группы: «Сотрудники», «Гости», «ИТ».
  • Офис с гостями и клиентами — настройте гостевой RADIUS-портал. Используйте временные токены. Например, через radwall или встроенные возможности MikroTik. Гость вводит имя — получает QR-код на 24 часа. Без паролей, без регистрации.
  • Крупная компания с разными отделами — подключите RADIUS к Active Directory. Тогда все логины и пароли — как в домене. Никто не вводит новые учётки. Всё синхронизируется автоматически.
  • Сотрудники работают с личными устройствами — настройте EAP-TLS с сертификатами на устройствах. Тогда доступ даётся только тем устройствам, у которых есть валидный сертификат. Даже если пароль утек — подключиться нельзя.

Как лучше сделать — практические рекомендации

Вот что я делаю всегда, чтобы не ломать голову потом:

  • Всегда используйте VLAN — разделяйте трафик. Гости — VLAN 20, сотрудники — VLAN 10, IoT — VLAN 30. RADIUS говорит, куда пускать. Коммутаторы и точки — только выполняют.
  • Не используйте пароли в открытом виде — если можете, переходите на EAP-TLS. Сертификаты на устройствах — это уровень безопасности, который пароли не дают.
  • Логируйте всё — включите логи в FreeRADIUS (/etc/freeradius/3.0/radiusd.conflog_auth = yes). Потом вы сможете увидеть, кто и когда подключался, с какого MAC-адреса.
  • Делайте резервную копию конфигов — каждый раз, когда меняете что-то в users или clients.conf — делайте копию. Имя файла: users.bak.2024-06-15.
  • Тестируйте сначала на одном устройстве — не настраивайте сразу всю сеть. Подключите один ноутбук. Убедитесь, что он получает IP и доступ. Потом — второй. Потом — массово.
  • Не забывайте про резервный доступ — настройте резервную сеть с паролем (например, «GuestBackup») на случай, если RADIUS упадёт. Это не идеально, но лучше, чем полный обрыв доступа.

Что делать дальше

Если вы читаете это — у вас есть задача: сделать сеть безопасной, управляемой и масштабируемой. RADIUS — это не «нужно для больших корпораций». Это инструмент, который приносит реальную пользу даже в офисе из 5 человек.

Начните с этого:

  1. Проверьте, поддерживают ли ваши точки доступа 802.1X. Если нет — замените одну на MikroTik или Ubiquiti (стоит от 1500₽).
  2. Возьмите старый ноутбук или Raspberry Pi 4 — поставьте Ubuntu 22.04.
  3. Установите FreeRADIUS.
  4. Добавьте один пользователь с паролем.
  5. Настройте точку доступа на аутентификацию через RADIUS.
  6. Подключитесь с телефона — проверьте, работает ли.

Это займёт 2–3 часа. Если всё сработает — вы получите контроль, которого у вас никогда не было. И больше не будете говорить: «Ну, пароль знают все, что поделать».

Не ждите «идеального момента». Начните сегодня. Даже с одного пользователя. Потом — добавите ещё. Потом — гостей. Потом — интеграцию с AD. Это не скачок. Это эволюция. И она начинается с одного шага.

Информация в статье носит ознакомительный характер. Настройка сетевой инфраструктуры требует понимания безопасности и рисков. Перед внесением изменений в рабочую сеть рекомендуется проконсультироваться с сетевым инженером или специалистом по кибербезопасности.

Dfncfg.ru