Битлента
Словарь терминов4 мин чтения·

RADIUS: сервер аутентификации доступа к сети

RADIUS — протокол, по которому сетевое устройство спрашивает у центрального сервера, пускать ли пользователя. Как устроен обмен и где применяется.

Кто решает, пускать ли вас в сеть

Когда вы подключаетесь к корпоративному Wi-Fi или вводите логин на оборудовании провайдера, сама точка доступа или маршрутизатор обычно не хранит список пользователей. Она передаёт вопрос центральному серверу: этот человек существует, пароль верный, какие права выдать? Протокол, на котором строится такой диалог, называется RADIUS (Remote Authentication Dial-In User Service). Название осталось от эпохи телефонных модемов, но сегодня его чаще встречают в беспроводных сетях, у операторов связи и в системах доступа к сетевому оборудованию.

В основе лежит схема AAA: аутентификация (кто вы), авторизация (что вам разрешено) и учёт (сколько времени и трафика использовано). Один сервер отвечает на все три вопроса сразу, поэтому политику доступа меняют в одном месте, а не на каждой точке доступа отдельно.

Участники и порядок обмена

В обмене три роли. Пользовательское устройство, которое просится в сеть. Сетевой сервер доступа (NAS): точка Wi-Fi, коммутатор, шлюз удалённого доступа. И собственно RADIUS-сервер, связанный с базой учётных записей, например каталогом организации. Устройство пользователя с сервером напрямую не разговаривает: NAS выступает посредником и упаковывает данные в сообщение Access-Request.

Сервер отвечает одним из трёх способов. Access-Accept означает допуск, и в ответ могут быть вложены атрибуты: номер VLAN, лимит времени сессии, ограничение скорости. Access-Reject означает отказ. Access-Challenge просит дополнительные данные, например одноразовый код. После успешного входа NAS шлёт сообщения учёта о начале, обновлении и завершении сессии.

Транспорт, порты и защита сообщений

Классический RADIUS работает поверх UDP. Для аутентификации закреплён порт 1812, для учёта 1813; в старых системах ещё встречаются 1645 и 1646. Между NAS и сервером заранее прописывается общий секрет. Он используется, чтобы подписывать ответы и скрывать поле пароля в запросе. Важная деталь: шифруется в классическом варианте только пароль, остальные атрибуты идут открытым текстом, поэтому соединение между NAS и сервером лучше держать во внутренней сети.

Для передачи через недоверенные сегменты существует вариант RADIUS поверх TLS, известный как RadSec, он использует TCP. Сложность общего секрета имеет значение: короткий и предсказуемый секрет ослабляет всю схему, поэтому его делают длинным и случайным, отдельным для каждого устройства.

🛡️ Остались проблемы с соединением?
Можно пользоваться постоянно: российские приложения работают, включать и выключать ничего не нужно. Без карты и регистрации, настройка за пару минут.
Попробовать бесплатно

Где вы сталкиваетесь с RADIUS на практике

Самый частый случай: корпоративный или университетский Wi-Fi с режимом WPA-Enterprise, где вход происходит по личному логину или сертификату, а не по общему паролю сети. Подробнее об этом режиме см. страницу про wpa-enterprise. Второй сценарий: порты коммутаторов с проверкой по стандарту 802.1X, когда сетевая розетка остаётся закрытой, пока устройство не докажет право на подключение. Третий: оборудование провайдеров, где RADIUS ведёт учёт сессий абонентов.

Также сервером RADIUS часто проверяют вход администраторов на маршрутизаторы и межсетевые экраны, чтобы при увольнении сотрудника достаточно было отключить одну учётную запись.

Частые заблуждения: RADIUS

RADIUS не шифрует ваш трафик в сети. Он решает вопрос допуска, а защита передаваемых данных определяется другими механизмами: шифрованием Wi-Fi или TLS на уровне приложений. Ещё одно заблуждение: будто RADIUS и есть «пароль от Wi-Fi». На самом деле пароль лишь один из способов доказать личность, а в связке с EAP это может быть и сертификат.

Наконец, RADIUS не единственный протокол AAA: для администрирования сетевого оборудования применяют и другие решения, но именно RADIUS остаётся самым распространённым для допуска пользователей. Если вы не администратор сети, увидеть его напрямую вряд ли получится, а признак его работы простой: при входе в сеть у вас просят личный логин, а не общий ключ.

Настройка и диагностика на стороне администратора

Если вход в сеть не удаётся, разбирают цепочку по звеньям. Сначала проверяют, доходят ли запросы от точки доступа до сервера: неверный адрес, закрытый на межсетевом экране порт UDP или разные общие секреты на двух сторонах дают тайм-аут или молчаливое отбрасывание пакетов. Затем смотрят журнал сервера: он показывает, какой атрибут пришёл в запросе, какое правило сработало и почему выдан отказ. Часто причина проста: истёк пароль, учётная запись отключена, у клиента не установлен сертификат корневого центра, которому он должен доверять.

Отдельного внимания заслуживает время: при проверке по сертификатам сильно сбитые часы на устройстве приводят к тому, что действительный сертификат считается недействительным. Для отказоустойчивости настраивают два сервера, а на точке доступа указывают их оба: при недоступности первого запросы уходят на второй. Так одна перезагрузка сервера не оставляет всех сотрудников без сети.

В крупных организациях RADIUS почти всегда связан с каталогом пользователей, поэтому увольнение или смена должности сразу отражаются на доступе к сети. Ещё одна возможность: сервер может динамически помещать пользователя в нужный сегмент сети по атрибуту VLAN, так что один и тот же SSID открывает сотрудникам и гостям разные ресурсы.

🛡️ Остались проблемы с соединением?
Можно пользоваться постоянно: российские приложения работают, включать и выключать ничего не нужно. Без карты и регистрации, настройка за пару минут.
Попробовать бесплатно
radiusаутентификацияwi-fi802.1x

Часто задаваемые вопросы

Читайте также