Вы хотите, чтобы сотрудники подключались к корпоративному Wi‑Fi через свои доменные учётки, а не через один общий пароль, который ходит по чатам. Это не просто «правильно с точки зрения безопасности», но и удобно: уволили сотрудника — отключили учётку, и доступ к сети пропал автоматически. Разберёмся, как это реально сделать с помощью RADIUS, без воды и абстракций.
- Зачем вообще нужен RADIUS в корпоративном Wi‑Fi
- Что нужно перед началом настройки
- Шаг 1: Установка и базовая настройка NPS
- Шаг 2: Регистрация точек доступа как RADIUS-клиентов
- Шаг 3: Настройка политик подключения (Connection Request Policy)
- Шаг 4: Настройка Network Policy — кто и как подключается
- Шаг 5: Настройка сертификата на NPS
- Шаг 6: Настройка точек доступа
- Сравнение методов аутентификации: что выбрать
- Сценарии: что делаем в зависимости от ситуации
- Частые ошибки при настройке
- Как проверить, что всё работает
- Рекомендации по безопасности
- Итог: что делать дальше
Зачем вообще нужен RADIUS в корпоративном Wi‑Fi
Когда в компании больше 5–10 человек, общий пароль от Wi‑Fi превращается в проблему. Его передают, записывают на стикерах, не меняют месяцами. Если кто-то уволится, он всё ещё может подключиться к сети. RADIUS решает эту проблему: каждый пользователь или устройство аутентифицируется индивидуально, через централизованный сервер.
Технически RADIUS (Remote Authentication Dial-In User Service) — это протокол, который передаёт запрос аутентификации от точки доступа к серверу, а тот проверяет его по базе учётных записей. В корпоративной среде этой базой обычно выступает Active Directory.
Что вы получаете на выходе:
- Персональные учётные данные для доступа к Wi‑Fi
- Возможность мгновенно отключить конкретного пользователя
- Логирование — кто, когда и с какого устройства подключался
- Разные политики доступа для разных групп сотрудников
- Возможность разгостевую сеть и корпоративную с разными правилами
Что нужно перед началом настройки
Прежде чем настраивать RADIUS, убедитесь, что у вас есть следующее:
- Контроллер беспроводной сети (WLC) или точки доступа, поддерживающие WPA2/WPA3-Enterprise. Большинство корпоративных точек доступа (Cisco, Aruba, Ubiquiti, MikroTik) это поддерживают. На домашних роутерах — не ждите чуда.
- RADIUS-сервер. Самый распространённый вариант в среде Windows — это NPS (Network Policy Server), роль в Windows Server. Он бесплатен (в составе ОС) и нативно интегрируется с Active Directory.
- Active Directory с пользователями и группами. Если AD нет — RADIUS можно поднять и без него (например, на FreeRADIUS), но это отдельная история.
- Сертификат для RADIUS-сервера. Для WPA2-Enterprise с методом PEAP нужен серверный сертификат, которому клиенты доверяют. Можно использовать сертификат от внутреннего корпоративного CA.
- Доступ к настройкам точек доступа и право менять параметры SSID.
Шаг 1: Установка и базовая настройка NPS
Если у вас Windows Server, NPS — это роль, которую можно добавить через Server Manager. Путь: Manage → Add Roles and Features → Network Policy and Access Services → Network Policy Server.
После установки откройте консоль NPS (nps.msc). Пока она пустая — это нормально. Дальше добавим точки доступа как RADIUS-клиентов и настроим политики.
Шаг 2: Регистрация точек доступа как RADIUS-клиентов
Каждая точка доступа, которая будет отправлять запросы на ваш RADIUS-сервер, должна быть зарегистрирована в NPS. Без этого сервер просто отбросит входящие запросы.
В консоли NPS перейдите в RADIUS Clients and Servers → RADIUS Clients, правый клик → New. Заполните:
- Friendly Name — понятное имя точки доступа (например, «AP-Floor2-Office»)
- Address — IP-адрес точки доступа
- Shared Secret — пароль, который будет знать и точка доступа, и NPS. Сложный, длинный, уникальный для каждой точки или один общий — зависит от вашей политики безопасности.
Shared Secret — это не то же самое, что пароль пользователя. Это пароль для доверия между устройствами. Храните его безопасно и не используйте одинаковый для всех точек, если работаете в крупной компании.
Шаг 3: Настройка политик подключения (Connection Request Policy)
Connection Request Policy определяет, NPS ли обрабатывает запрос, или он перенаправляется на другой RADIUS-сервер (например, если у вас распределённая инфраструктура с филиалами).
В большинстве случаев с одним офисом и одним NPS оставляем политику по умолчанию. Если запрос приходит от зарегистрированного RADIUS-клиента — NPS его обрабатывает. Если у вас уже есть настроенная политика — проверьте, что она не блокирует нужные вам запросы.
Шаг 4: Настройка Network Policy — кто и как подключается
Это сердце настройки. Network Policy определяет, кому разрешено подключаться и каким способом аутентифицироваться.
Перейдите в Policies → Network Policies и создайте новую. Вот ключевые моменты:
Условия (Conditions):
- Windows Groups — укажите группу AD, члены которой имеют право подключаться к Wi‑Fi. Например, создайте группу «WiFi-Users» и добавьте туда сотрудников.
- NAS Port Type — установите «Wireless — IEEE 802.11» и/или «Wireless — Other», чтобы политика применялась только к беспроводным подключениям.
Ограничения (Constraints) — метод аутентификации:
Здесь выбираете, как именно пользователи будут подтверждать свою личность. Самый распространённый и удобный вариант для корпоративной среды:
- PEAP (Protected EAP) — пользователь вводит логин и пароль, которые передаются внутри зашифрованного TLS-туннеля. Не нужно ставить сертификаты на клиентские устройства. Это самый практичный вариант для большинства компаний.
- EAP-TLS — аутентификация по сертификатам на стороне клиента. Максимально безопасно, но требует выпуска и установки сертификатов на каждое устройство. Подходит для сред с повышенными требованиями к безопасности.
Настройки (Settings):
В разделе RADIUS Attributes можно задавать дополнительные параметры — VLAN, который будет назначен пользователю, ограничения по времени сессии и т.д. Например, для гостевой сети можно назначить отдельный VLAN с доступом только в интернет.
Шаг 5: Настройка сертификата на NPS
Если вы выбрали PEAP (а вы, скорее всего, выбрали именно его), NPS должен предъявить клиенту сертификат, которому тот доверяет. Варианты:
- Сертификат от корпоративного CA — лучший вариант. Если у вас есть центр сертификации в домене, выпустите сертификат для NPS с типом «Server Authentication». Клиенты, присоединённые к домену, автоматически будут ему доверять через групповые политики.
- Самоподписанный сертификат — для тестовой среды или маленького офиса. Но на каждом клиентском устройстве придётся вручную установить этот сертификат как доверенный. Для больше чем 5–10 устройств — неудобно.
- Сертификат от публичного CA — избыточно для внутреннего Wi‑Fi, но технически возможно.
В свойствах Network Policy, на вкладке Constraints → Authentication Methods → Microsoft: Protected EAP (PEAP), нажмите Configure и выберите нужный сертификат из списка.
Шаг 6: Настройка точек доступа
Теперь на стороне точек доступа нужно указать, куда отправлять RADIUS-запросы. Интерфейс различается у разных вендоров, но набор параметров везде одинаковый:
- RADIUS Server IP — IP-адрес вашего NPS-сервера
- RADIUS Shared Secret — тот самый пароль, который вы задали при регистрации клиента в NPS
- Authentication Port — по умолчанию UDP 1812
- Accounting Port — UDP 1813 (если хотите вести учёт/логирование сессий)
- SSID Security Mode — WPA2-Enterprise (или WPA3-Enterprise, если поддерживается)
Не забудьте указать правильный Shared Secret и на стороне точки доступа, и на стороне NPS. Несовпадение — это причина №1, по которой ничего не работает.
Сравнение методов аутентификации: что выбрать
| Метод | Нужен сертификат на клиенте | Сложность развёртывания | Безопасность | Для кого подходит |
|---|---|---|---|---|
| PEAP-MSCHAPv2 | Нет | Низкая | Высокая | Большинство корпоративных сред |
| EAP-TLS | Да | Высокая | Очень высокая | Госсектор, финансы, среда с высокими требованиями |
| EAP-TTLS | Нет (опционально) | Средняя | Высокая | Среды, где нужна гибкость в выборе внутреннего метода |
Сценарии: что делаем в зависимости от ситуации
У вас Windows-инфраструктура с Active Directory: ставьте NPS на Windows Server, используйте PEAP-MSCHAPv2, сертификат от корпоративного CA. Это самый простой и быстрый путь. Настройка занимает 2–4 часа на сервер плюс время на настройку точек доступа.
У вас микро-офис до 10 человек, нет сервера: рассмотрите облачный RADIUS (например, JumpCloud RADIUS или Foxpass). Не нужно поднимать сервер, настройка через веб-интерфейс. Платно, но экономит время.
У вас MikroTik или другой вендор без Windows: можно поднять FreeRADIUS на Linux. Настройка сложнее, конфигурация текстовая, но работает надёжно. Для этого сценария нужен человек с опытом администрирования Linux.
Нужна гостевая сеть с изоляцией: создайте отдельный SSID, отдельную Network Policy в NPS, назначайте гостей в изолированный VLAN с доступом только в интернет. Гостевые пользователи могут аутентифицироваться по одноразовому паролю или без аутентификации (открытая аутентификация с обязательным принятием условий через портал).
Частые ошибки при настройке
Shared Secret не совпадает. Проверьте трижды. На точке доступа и в NPS он должен быть идентичным, включая регистр и пробелы. Это причина 70% всех проблем с RADIUS.
Брандмауэр блокирует RADIUS-трафик. NPS слушает UDP-порты 1812 и 1813. Убедитесь, что файрвол между точками доступа и сервером их пропускает. Проверьте и на сервере, и на промежуточных сетевых устройствах.
Сертификат не доверяется на клиентах. Если клиентское устройство не присоединено к домену или не установило корневой CA — подключение упадёт с ошибкой сертификата. Для доменных машин сертификат раздаётся через GPO автоматически. Для личных устройств (BYOD) — нужно установить вручную или через MDM.
Неправильная группа AD в условиях политики. Пользователь есть в AD, но не добавлен в группу, указанную в Network Policy. Проверьте членство в группе — и не забудьте, что после добавления в группу пользователю нужно перелогиниться или переподключиться к Wi‑Fi.
NPS не запущен или не слушает нужный интерфейс. Проверьте статус службы Network Policy Server. Если сервер мультихомный (несколько IP), убедитесь, что NPS слушает на IP, который доступен точкам доступа.
Как проверить, что всё работает
- На сервере откройте Event Viewer → Custom Views → Server Roles → Network Policy and Access Services. Здесь будут логи всех RADIUS-запросов — успешных и отклонённых. Если запроса нет — точка доступа не отправляет его на NPS (проверьте IP и Shared Secret). Если есть, но отклонён — смотрите причину в тексте события.
- На клиентском устройстве попробуйте подключиться к SSID, введя доменные учётные данные. Для Windows: Параметры → Сеть и Интернет → Wi‑Fi → Управление известными сетями → добавить сеть с аутентификацией WPA2-Enterprise.
- Если подключение проходит, но сразу отваливается — проверьте настройки сертификата и метод аутентификации на клиенте. Часто проблема в том, что клиент пытается использовать EAP-TLS, а сервер настроен на PEAP.
- Команда netsh wlan show interfaces на клиенте покажет текущее подключение и используемый метод аутентификации.
Рекомендации по безопасности
- Не используйте WPA2-Personal (PSK) для корпоративной сети. Один компрометированный пароль — и вся сеть открыта.
- Включите WPA3-Enterprise если ваши точки доступа и клиентские устройства поддерживают. Это даёт 192-битное шифрование и защиту от офлайн-атак на пароль.
- Разделите сети: корпоративная (с RADIUS) и гостевая (с изоляцией и ограниченным доступом) — это должны быть разные SSID и разные VLAN.
- Настройте блокировку учёток после N неудачных попыток ввода пароля. Это защитит от брутфорса паролей пользователей.
- Ведите логи. NPS умеет писать в SQL Server или в файлы. В случае инцидента без логов вы не узнаете, кто подключался и когда.
- Регулярно обновляйте сертификат на NPS до истечения срока его действия. Истёкший сертификат — и все пользователи перестанут подключаться одновременно.
Итог: что делать дальше
Если у вас стандартная инфраструктура на Windows Server с Active Directory — ваш путь это NPS + PEAP-MSCHAPv2 + сертификат от корпоративного CA. Это проверенная связка, которая работает стабильно и не требует дополнительных затрат.
Порядок действий коротко:
- Установите роль NPS на Windows Server
- Зарегистрируйте точки доступа как RADIUS-клиентов
- Настройте Network Policy с указанием группы AD и метода PEAP
- Установите/выберите сертификат для NPS
- Настройте точки доступа на отправку RADIUS-запросов к серверу
- Протестируйте подключение с клиентского устройства
Если на каком-то шаге застряли — смотрите логи NPS в Event Viewer. Там будет точная причина отказа, а не размытое «не удалось подключиться». В 90% случаев проблема сводится к трём вещам: неверный Shared Secret, блокировка портов брандмауэром или отсутствие пользователя в нужной группе AD.



