- Как настроить RADIUS-аутентификацию для корпоративного Wi-Fi — пошагово, без воды
- Что вообще такое RADIUS и зачем он вам?
- Что вам нужно, чтобы начать
- Как настроить RADIUS на Windows Server (пошагово)
- А если у вас Linux?
- Сравнение популярных решений для RADIUS
- Что выбрать в зависимости от ситуации
- Частые ошибки — и как их избежать
- Как сделать это правильно — рекомендации от практика
- Итог: что делать прямо сейчас
Как настроить RADIUS-аутентификацию для корпоративного Wi-Fi — пошагово, без воды
Вы устали от того, что каждый новый сотрудник получает одинаковый пароль от Wi-Fi? Или боитесь, что кто-то из уволенных всё ещё заходит в сеть? Или просто хотите, чтобы доступ к корпоративной сети был не «как в кафе», а как в банке — строго по удостоверению личности? Тогда RADIUS — ваш инструмент. Не теория. Не маркетинг. Реальная настройка, которая работает в реальных компаниях.
Я не буду говорить вам, что RADIUS — «лучший способ». Я скажу: если у вас больше 15 сотрудников, и вы не хотите, чтобы кто-то извне подключился к вашей сети через Wi-Fi, — RADIUS вам нужен. Сразу. Без отлагательств.
Что вообще такое RADIUS и зачем он вам?
RADIUS — это протокол, который говорит: «Кто ты?» — и проверяет это не на уровне пароля от Wi-Fi, а на уровне учётной записи в вашей системе. Это как пропуск в офис, но цифровой. Когда сотрудник подключается к Wi-Fi, его устройство не просто вводит пароль. Оно отправляет логин и пароль на сервер RADIUS. А сервер смотрит: «А есть ли этот пользователь в Active Directory? Правильно ли он ввёл пароль? Ему разрешён доступ в это время?» — и только потом даёт разрешение на подключение.
Почему это лучше, чем статический пароль?
- Вы отключаете доступ одному сотруднику — и он больше не попадёт в сеть, даже если знает пароль.
- Вы можете выдавать разные права: бухгалтерия — доступ к серверам, маркетологи — только интернет.
- Все подключения логируются. Кто, когда, с какого устройства заходил — всё видно.
- Нет больше «пароля от Wi-Fi на белой доске в холле».
Это не «нужно для безопасности». Это — базовый уровень корпоративной инфраструктуры. Если вы ещё не используете RADIUS, вы используете Wi-Fi как в гостинице. А гостиница — не ваша компания.
Что вам нужно, чтобы начать
Не нужно ничего дорого. Не нужно «облачного RADIUS-сервера» от Microsoft или Cisco. Вам достаточно:
- Сервер — любая машина с Windows Server (2016 и выше) или Linux (Ubuntu, CentOS). Даже виртуальная машина на 2 ядра и 4 ГБ ОЗУ подойдёт. Главное — она должна быть доступна для всех точек доступа Wi-Fi.
- Active Directory (AD) — если у вас Windows-сеть. Если Linux — LDAP или FreeIPA. RADIUS работает с любым источником учётных записей.
- Точки доступа Wi-Fi — современные (Cisco, Ubiquiti, Aruba, MikroTik, Huawei). Все они поддерживают 802.1X — это протокол, по которому RADIUS работает с Wi-Fi.
- Цифровой сертификат — для шифрования. Его можно выдать самому себе (самоподписанный), но лучше — от доверенного центра (Let’s Encrypt, DigiCert, или ваш внутренний CA).
Сервер RADIUS можно поставить на тот же сервер, где работает AD. Это нормально. Никто не требует отдельного железа. Но если у вас больше 200 пользователей — лучше выделить отдельный сервер. Просто чтобы не перегружать контроллер домена.
Как настроить RADIUS на Windows Server (пошагово)
Если у вас Windows — это проще всего. Вот что делать:
- Установите роль Network Policy and Access Services (NPAS)
Откройте «Диспетчер серверов» → «Добавить роли и компоненты» → выберите «Network Policy and Access Services» → установите «Network Policy Server». - Настройте сертификат
Зайдите в «Управление сертификатами» → «Локальный компьютер» → «Личные» → «Сертификаты». Должен быть сертификат с темой «CN=radius.yourcompany.local». Если его нет — создайте самоподписанный или запросите у вашего CA. Без сертификата 802.1X не заработает. - Добавьте точки доступа как «клиенты RADIUS»
В «Network Policy Server» → «Клиенты» → «Добавить». Введите IP-адрес точки доступа, «Секретный ключ» (это пароль, который вы потом введёте в настройках Wi-Fi), и выберите тип клиента — «RADIUS Standard». - Создайте политику доступа
В «Network Policies» → «Создать». Назовите её, например, «Corporate Wi-Fi Access». В условиях выберите «Windows Group» → укажите группу AD, например, «Wi-Fi Users». В разрешениях — «Разрешить доступ». - Настройте аутентификацию
В свойствах политики → вкладка «Аутентификация». Выберите «EAP-MSCHAP v2» — это самый простой и надёжный способ для большинства компаний. Не используйте PAP или CHAP — они устарели и небезопасны. - Настройте точки доступа
Зайдите в веб-интерфейс вашей точки доступа (например, Ubiquiti или Cisco). В настройках Wi-Fi выберите «802.1X» → «RADIUS» → введите IP-адрес вашего RADIUS-сервера, порт 1812, и тот же секретный ключ, что и в шаге 3. Укажите тип EAP — «PEAP-MSCHAPv2».
После этого перезагрузите точки доступа. Подключитесь к Wi-Fi с логином в формате DOMAIN\username или username@yourcompany.local. Пароль — как в AD.
Если подключение не проходит — проверьте:
- Правильно ли указан секретный ключ (даже пробел — ошибка).
- Сертификат на сервере RADIUS действителен и не просрочен.
- Пользователь входит в группу, указанную в политике.
- Файрвол на сервере RADIUS разрешает UDP-порт 1812 и 1813.
А если у вас Linux?
Если вы используете Linux — лучше всего взять FreeRADIUS. Он стабильный, документированный, и работает с AD через LDAP или Samba.
Установка:
sudo apt update
sudo apt install freeradius freeradius-ldap freeradius-utils Основные файлы:
/etc/freeradius/3.0/clients.conf— здесь добавляете IP-адреса точек доступа и секреты./etc/freeradius/3.0/sites-available/default— настройки аутентификации./etc/freeradius/3.0/mods-available/ldap— если используете LDAP/AD.
Для интеграции с Active Directory:
- Настройте Samba для присоединения к домену (команда
net ads join). - Включите модуль LDAP в FreeRADIUS:
sudo ln -s /etc/freeradius/3.0/mods-available/ldap /etc/freeradius/3.0/mods-enabled/ldap. - Отредактируйте
/etc/freeradius/3.0/mods-enabled/ldap: укажите адрес контроллера домена, DN пользователя, пароль, и базовый DN (например,DC=yourcompany,DC=local). - Проверьте подключение:
radtest username password localhost 0 testing123.
Всё, что работает на Windows — работает и на Linux. Разница — в сложности настройки. Windows проще. Linux — гибче. Выбирайте по команде.
Сравнение популярных решений для RADIUS
Вот что реально используют компании. Не теория — практика.
| Решение | Сложность | Интеграция с AD | Поддержка мобильных устройств | Цена | Когда выбирать |
|---|---|---|---|---|---|
| Windows NPS (RADIUS) | Низкая | Отлично | Хорошо (iOS/Android через PEAP) | Бесплатно (входит в Windows Server) | Если у вас Windows-инфраструктура. Большинство компаний. |
| FreeRADIUS + LDAP | Средняя | Через Samba | Отлично | Бесплатно | Если вы используете Linux, хотите контролировать всё вручную. |
| Cisco ISE | Высокая | Отлично | Отлично | От $10 000/год | Если у вас уже Cisco-сеть и бюджет на «корпоративные» решения. |
| Ubiquiti UniFi + RADIUS | Низкая | Через AD или LDAP | Хорошо | Бесплатно (если используете свои точки) | Если у вас Ubiquiti — просто настройте RADIUS в интерфейсе. |
| Cloud RADIUS (JumpCloud, Duo) | Очень низкая | Через SAML/SSO | Отлично | От $5/пользователь/мес | Если вы удалённая компания, нет AD, хотите «облачный» подход. |
Для 90% компаний подойдёт Windows NPS. Просто, дешево, надёжно. Если вы не хотите разбираться в Linux — не тратьте время. Выбирайте Windows.
Что выбрать в зависимости от ситуации
Не все компании одинаковые. Вот как выбрать:
- У вас 10–50 сотрудников, Windows-сеть, бюджет — ноль
→ Используйте Windows Server + NPS. На виртуальной машине. Сделаете за день. - У вас 200+ сотрудников, много подразделений, IT-отдел большой
→ Возьмите Cisco ISE или FreeRADIUS с централизованным управлением. Добавьте логирование в SIEM. - У вас удалённая команда, нет AD, все на Mac и Android
→ Используйте Cloud RADIUS (Duo, JumpCloud). Не мучайтесь с сертификатами и LDAP. - У вас Wi-Fi от Ubiquiti или MikroTik
→ Настройте RADIUS прямо в их интерфейсе. Никакого отдельного сервера не нужно — если у вас уже есть AD. - Вы в стартапе и хотите «быстро и без бюрократии»
→ Сначала настройте RADIUS на Windows Server. Потом, если вырастете — перейдёте на облачное решение. Не начинайте с дорогого.
Частые ошибки — и как их избежать
Я видел десятки настроек RADIUS. И почти все проваливались на одном из этих шагов:
- Ошибка 1: Нет сертификата или он не доверенный
Устройства iOS и Android требуют доверенного сертификата. Самоподписанный — не сработает, если не установить его вручную на все устройства. Решение: используйте Let’s Encrypt (если у вас публичный домен) или внутренний CA с выгрузкой корневого сертификата на все ПК и телефоны через GPO или MDM. - Ошибка 2: Неправильный формат логина
Пользователь вводит просто «ivanov» — а нужно «DOMAIN\ivanov» или «ivanov@company.local». Настройте в RADIUS-политике «User-Name» с префиксом домена. Или настройте точки доступа, чтобы они автоматически добавляли домен. - Ошибка 3: Порт 1812 закрыт
Файрвол на сервере RADIUS блокирует UDP-трафик. Проверьте:netstat -an | findstr 1812— должен быть слушающий порт. Или используйтеtelnet server-ip 1812с точки доступа — если не соединяется — проблема в сети. - Ошибка 4: Пользователь не в нужной группе
Вы создали политику, но не добавили пользователя в группу AD. Проверьте:net user username /domain— в выводе есть ли нужная группа? - Ошибка 5: Точка доступа не поддерживает 802.1X
Некоторые дешёвые маршрутизаторы (например, TP-Link, Xiaomi) не поддерживают RADIUS. Убедитесь, что ваша точка — корпоративная. Cisco, Ubiquiti, Aruba, MikroTik — всё поддерживает. Дешёвые — нет.
Если что-то не работает — включите логи на RADIUS-сервере. В Windows: «Event Viewer» → «Applications and Services Logs» → «Microsoft» → «Windows» → «NetworkPolicyServer». Там будет всё: кто пытался подключиться, почему отказало, какой EAP использовался. Читайте логи — это ваша лучшая подсказка.
Как сделать это правильно — рекомендации от практика
Вот что я делаю на реальных проектах:
- Сначала — тестовый Wi-Fi
Создайте отдельную сеть, например, «Corp-WiFi-Test». Настройте на ней RADIUS. Потестируйте с 3–5 устройствами. Убедитесь, что всё работает — до того, как переключите всех сотрудников. - Не используйте WPA2-Personal
Если вы оставите парольный Wi-Fi — кто-то его скинет в Telegram. RADIUS — единственный способ гарантировать, что доступ есть только у тех, кто должен быть в сети. - Настройте автоматическое отключение
Если сотрудник уволен — его учётная запись в AD отключается. RADIUS это видит и не даёт доступ. Никаких ручных действий. - Включите логирование и мониторинг
Настройте отправку логов RADIUS в SIEM (например, Splunk, Graylog, или даже бесплатный ELK). Смотрите, кто и когда заходил. Это не «для красоты» — это для аудита. - Не забудьте про iOS и Android
На iPhone: при первом подключении к RADIUS — система спросит, доверяете ли вы сертификату. Нужно нажать «Доверять». Убедитесь, что вы отправили корневой сертификат всем сотрудникам через MDM (например, Microsoft Intune, Jamf, или даже просто .cer-файл по почте).
Итог: что делать прямо сейчас
Если вы читаете это — значит, вы уже понимаете: статический пароль от Wi-Fi — это уязвимость. Не «может быть опасно». Это уже опасно. И вы это знаете.
Вот что вам делать:
- Если у вас Windows — поставьте Windows Server (даже Evaluation) и установите NPS. Это займёт 2 часа.
- Создайте группу AD — например, «Wi-Fi-Users».
- Добавьте туда всех, кому нужен доступ.
- Настройте одну точку доступа (не все сразу!) на RADIUS-аутентификацию.
- Потестируйте с 3 устройствами — вашим, ноутбуком коллеги и телефоном.
- Если всё работает — разверните на все точки.
- Отключите старый Wi-Fi с паролем.
Не ждите «идеального момента». Сделайте это в ближайшие 3 дня. Не в следующем квартале. Не когда «появится время». Сейчас. Потому что кто-то уже может быть подключён к вашей сети через Wi-Fi. И вы даже не знаете, кто.
Вы не «настраиваете RADIUS». Вы закрываете дыру в безопасности. Это не опция. Это база.
Информация в этой статье носит ознакомительный характер. Настройка корпоративной инфраструктуры требует понимания вашей сети, политик безопасности и требований законодательства. Перед внесением изменений в производственную среду проконсультируйтесь с вашим ИТ-отделом или внешним специалистом.
