Как настроить RADIUS-аутентификацию для корпоративного Wi-Fi — пошагово, без воды

Как настроить RADIUS-аутентификацию для корпоративного Wi-Fi — пошагово, без воды

Вы устали от того, что каждый новый сотрудник получает одинаковый пароль от Wi-Fi? Или боитесь, что кто-то из уволенных всё ещё заходит в сеть? Или просто хотите, чтобы доступ к корпоративной сети был не «как в кафе», а как в банке — строго по удостоверению личности? Тогда RADIUS — ваш инструмент. Не теория. Не маркетинг. Реальная настройка, которая работает в реальных компаниях.

Я не буду говорить вам, что RADIUS — «лучший способ». Я скажу: если у вас больше 15 сотрудников, и вы не хотите, чтобы кто-то извне подключился к вашей сети через Wi-Fi, — RADIUS вам нужен. Сразу. Без отлагательств.

Что вообще такое RADIUS и зачем он вам?

RADIUS — это протокол, который говорит: «Кто ты?» — и проверяет это не на уровне пароля от Wi-Fi, а на уровне учётной записи в вашей системе. Это как пропуск в офис, но цифровой. Когда сотрудник подключается к Wi-Fi, его устройство не просто вводит пароль. Оно отправляет логин и пароль на сервер RADIUS. А сервер смотрит: «А есть ли этот пользователь в Active Directory? Правильно ли он ввёл пароль? Ему разрешён доступ в это время?» — и только потом даёт разрешение на подключение.

Почему это лучше, чем статический пароль?

  • Вы отключаете доступ одному сотруднику — и он больше не попадёт в сеть, даже если знает пароль.
  • Вы можете выдавать разные права: бухгалтерия — доступ к серверам, маркетологи — только интернет.
  • Все подключения логируются. Кто, когда, с какого устройства заходил — всё видно.
  • Нет больше «пароля от Wi-Fi на белой доске в холле».

Это не «нужно для безопасности». Это — базовый уровень корпоративной инфраструктуры. Если вы ещё не используете RADIUS, вы используете Wi-Fi как в гостинице. А гостиница — не ваша компания.

Что вам нужно, чтобы начать

Не нужно ничего дорого. Не нужно «облачного RADIUS-сервера» от Microsoft или Cisco. Вам достаточно:

  1. Сервер — любая машина с Windows Server (2016 и выше) или Linux (Ubuntu, CentOS). Даже виртуальная машина на 2 ядра и 4 ГБ ОЗУ подойдёт. Главное — она должна быть доступна для всех точек доступа Wi-Fi.
  2. Active Directory (AD) — если у вас Windows-сеть. Если Linux — LDAP или FreeIPA. RADIUS работает с любым источником учётных записей.
  3. Точки доступа Wi-Fi — современные (Cisco, Ubiquiti, Aruba, MikroTik, Huawei). Все они поддерживают 802.1X — это протокол, по которому RADIUS работает с Wi-Fi.
  4. Цифровой сертификат — для шифрования. Его можно выдать самому себе (самоподписанный), но лучше — от доверенного центра (Let’s Encrypt, DigiCert, или ваш внутренний CA).

Сервер RADIUS можно поставить на тот же сервер, где работает AD. Это нормально. Никто не требует отдельного железа. Но если у вас больше 200 пользователей — лучше выделить отдельный сервер. Просто чтобы не перегружать контроллер домена.

Как настроить RADIUS на Windows Server (пошагово)

Если у вас Windows — это проще всего. Вот что делать:

  1. Установите роль Network Policy and Access Services (NPAS)
    Откройте «Диспетчер серверов» → «Добавить роли и компоненты» → выберите «Network Policy and Access Services» → установите «Network Policy Server».
  2. Настройте сертификат
    Зайдите в «Управление сертификатами» → «Локальный компьютер» → «Личные» → «Сертификаты». Должен быть сертификат с темой «CN=radius.yourcompany.local». Если его нет — создайте самоподписанный или запросите у вашего CA. Без сертификата 802.1X не заработает.
  3. Добавьте точки доступа как «клиенты RADIUS»
    В «Network Policy Server» → «Клиенты» → «Добавить». Введите IP-адрес точки доступа, «Секретный ключ» (это пароль, который вы потом введёте в настройках Wi-Fi), и выберите тип клиента — «RADIUS Standard».
  4. Создайте политику доступа
    В «Network Policies» → «Создать». Назовите её, например, «Corporate Wi-Fi Access». В условиях выберите «Windows Group» → укажите группу AD, например, «Wi-Fi Users». В разрешениях — «Разрешить доступ».
  5. Настройте аутентификацию
    В свойствах политики → вкладка «Аутентификация». Выберите «EAP-MSCHAP v2» — это самый простой и надёжный способ для большинства компаний. Не используйте PAP или CHAP — они устарели и небезопасны.
  6. Настройте точки доступа
    Зайдите в веб-интерфейс вашей точки доступа (например, Ubiquiti или Cisco). В настройках Wi-Fi выберите «802.1X» → «RADIUS» → введите IP-адрес вашего RADIUS-сервера, порт 1812, и тот же секретный ключ, что и в шаге 3. Укажите тип EAP — «PEAP-MSCHAPv2».

После этого перезагрузите точки доступа. Подключитесь к Wi-Fi с логином в формате DOMAIN\username или username@yourcompany.local. Пароль — как в AD.

Если подключение не проходит — проверьте:

  • Правильно ли указан секретный ключ (даже пробел — ошибка).
  • Сертификат на сервере RADIUS действителен и не просрочен.
  • Пользователь входит в группу, указанную в политике.
  • Файрвол на сервере RADIUS разрешает UDP-порт 1812 и 1813.

А если у вас Linux?

Если вы используете Linux — лучше всего взять FreeRADIUS. Он стабильный, документированный, и работает с AD через LDAP или Samba.

Установка:

sudo apt update
sudo apt install freeradius freeradius-ldap freeradius-utils

Основные файлы:

  • /etc/freeradius/3.0/clients.conf — здесь добавляете IP-адреса точек доступа и секреты.
  • /etc/freeradius/3.0/sites-available/default — настройки аутентификации.
  • /etc/freeradius/3.0/mods-available/ldap — если используете LDAP/AD.

Для интеграции с Active Directory:

  1. Настройте Samba для присоединения к домену (команда net ads join).
  2. Включите модуль LDAP в FreeRADIUS: sudo ln -s /etc/freeradius/3.0/mods-available/ldap /etc/freeradius/3.0/mods-enabled/ldap.
  3. Отредактируйте /etc/freeradius/3.0/mods-enabled/ldap: укажите адрес контроллера домена, DN пользователя, пароль, и базовый DN (например, DC=yourcompany,DC=local).
  4. Проверьте подключение: radtest username password localhost 0 testing123.

Всё, что работает на Windows — работает и на Linux. Разница — в сложности настройки. Windows проще. Linux — гибче. Выбирайте по команде.

Сравнение популярных решений для RADIUS

Вот что реально используют компании. Не теория — практика.

Решение Сложность Интеграция с AD Поддержка мобильных устройств Цена Когда выбирать
Windows NPS (RADIUS) Низкая Отлично Хорошо (iOS/Android через PEAP) Бесплатно (входит в Windows Server) Если у вас Windows-инфраструктура. Большинство компаний.
FreeRADIUS + LDAP Средняя Через Samba Отлично Бесплатно Если вы используете Linux, хотите контролировать всё вручную.
Cisco ISE Высокая Отлично Отлично От $10 000/год Если у вас уже Cisco-сеть и бюджет на «корпоративные» решения.
Ubiquiti UniFi + RADIUS Низкая Через AD или LDAP Хорошо Бесплатно (если используете свои точки) Если у вас Ubiquiti — просто настройте RADIUS в интерфейсе.
Cloud RADIUS (JumpCloud, Duo) Очень низкая Через SAML/SSO Отлично От $5/пользователь/мес Если вы удалённая компания, нет AD, хотите «облачный» подход.

Для 90% компаний подойдёт Windows NPS. Просто, дешево, надёжно. Если вы не хотите разбираться в Linux — не тратьте время. Выбирайте Windows.

Что выбрать в зависимости от ситуации

Не все компании одинаковые. Вот как выбрать:

  • У вас 10–50 сотрудников, Windows-сеть, бюджет — ноль
    → Используйте Windows Server + NPS. На виртуальной машине. Сделаете за день.
  • У вас 200+ сотрудников, много подразделений, IT-отдел большой
    → Возьмите Cisco ISE или FreeRADIUS с централизованным управлением. Добавьте логирование в SIEM.
  • У вас удалённая команда, нет AD, все на Mac и Android
    → Используйте Cloud RADIUS (Duo, JumpCloud). Не мучайтесь с сертификатами и LDAP.
  • У вас Wi-Fi от Ubiquiti или MikroTik
    → Настройте RADIUS прямо в их интерфейсе. Никакого отдельного сервера не нужно — если у вас уже есть AD.
  • Вы в стартапе и хотите «быстро и без бюрократии»
    → Сначала настройте RADIUS на Windows Server. Потом, если вырастете — перейдёте на облачное решение. Не начинайте с дорогого.

Частые ошибки — и как их избежать

Я видел десятки настроек RADIUS. И почти все проваливались на одном из этих шагов:

  • Ошибка 1: Нет сертификата или он не доверенный
    Устройства iOS и Android требуют доверенного сертификата. Самоподписанный — не сработает, если не установить его вручную на все устройства. Решение: используйте Let’s Encrypt (если у вас публичный домен) или внутренний CA с выгрузкой корневого сертификата на все ПК и телефоны через GPO или MDM.
  • Ошибка 2: Неправильный формат логина
    Пользователь вводит просто «ivanov» — а нужно «DOMAIN\ivanov» или «ivanov@company.local». Настройте в RADIUS-политике «User-Name» с префиксом домена. Или настройте точки доступа, чтобы они автоматически добавляли домен.
  • Ошибка 3: Порт 1812 закрыт
    Файрвол на сервере RADIUS блокирует UDP-трафик. Проверьте: netstat -an | findstr 1812 — должен быть слушающий порт. Или используйте telnet server-ip 1812 с точки доступа — если не соединяется — проблема в сети.
  • Ошибка 4: Пользователь не в нужной группе
    Вы создали политику, но не добавили пользователя в группу AD. Проверьте: net user username /domain — в выводе есть ли нужная группа?
  • Ошибка 5: Точка доступа не поддерживает 802.1X
    Некоторые дешёвые маршрутизаторы (например, TP-Link, Xiaomi) не поддерживают RADIUS. Убедитесь, что ваша точка — корпоративная. Cisco, Ubiquiti, Aruba, MikroTik — всё поддерживает. Дешёвые — нет.

Если что-то не работает — включите логи на RADIUS-сервере. В Windows: «Event Viewer» → «Applications and Services Logs» → «Microsoft» → «Windows» → «NetworkPolicyServer». Там будет всё: кто пытался подключиться, почему отказало, какой EAP использовался. Читайте логи — это ваша лучшая подсказка.

Как сделать это правильно — рекомендации от практика

Вот что я делаю на реальных проектах:

  • Сначала — тестовый Wi-Fi
    Создайте отдельную сеть, например, «Corp-WiFi-Test». Настройте на ней RADIUS. Потестируйте с 3–5 устройствами. Убедитесь, что всё работает — до того, как переключите всех сотрудников.
  • Не используйте WPA2-Personal
    Если вы оставите парольный Wi-Fi — кто-то его скинет в Telegram. RADIUS — единственный способ гарантировать, что доступ есть только у тех, кто должен быть в сети.
  • Настройте автоматическое отключение
    Если сотрудник уволен — его учётная запись в AD отключается. RADIUS это видит и не даёт доступ. Никаких ручных действий.
  • Включите логирование и мониторинг
    Настройте отправку логов RADIUS в SIEM (например, Splunk, Graylog, или даже бесплатный ELK). Смотрите, кто и когда заходил. Это не «для красоты» — это для аудита.
  • Не забудьте про iOS и Android
    На iPhone: при первом подключении к RADIUS — система спросит, доверяете ли вы сертификату. Нужно нажать «Доверять». Убедитесь, что вы отправили корневой сертификат всем сотрудникам через MDM (например, Microsoft Intune, Jamf, или даже просто .cer-файл по почте).

Итог: что делать прямо сейчас

Если вы читаете это — значит, вы уже понимаете: статический пароль от Wi-Fi — это уязвимость. Не «может быть опасно». Это уже опасно. И вы это знаете.

Вот что вам делать:

  1. Если у вас Windows — поставьте Windows Server (даже Evaluation) и установите NPS. Это займёт 2 часа.
  2. Создайте группу AD — например, «Wi-Fi-Users».
  3. Добавьте туда всех, кому нужен доступ.
  4. Настройте одну точку доступа (не все сразу!) на RADIUS-аутентификацию.
  5. Потестируйте с 3 устройствами — вашим, ноутбуком коллеги и телефоном.
  6. Если всё работает — разверните на все точки.
  7. Отключите старый Wi-Fi с паролем.

Не ждите «идеального момента». Сделайте это в ближайшие 3 дня. Не в следующем квартале. Не когда «появится время». Сейчас. Потому что кто-то уже может быть подключён к вашей сети через Wi-Fi. И вы даже не знаете, кто.

Вы не «настраиваете RADIUS». Вы закрываете дыру в безопасности. Это не опция. Это база.

Информация в этой статье носит ознакомительный характер. Настройка корпоративной инфраструктуры требует понимания вашей сети, политик безопасности и требований законодательства. Перед внесением изменений в производственную среду проконсультируйтесь с вашим ИТ-отделом или внешним специалистом.

Dfncfg.ru