RADIUS и 802.1X для офисного Wi-Fi: у каждого сотрудника свой логин вместо общего пароля на роутере
Каждый второй офис, куда я захожу первый раз, живёт с одним паролем на Wi-Fi, который знают все: от директора до курьера, который заходил один раз год назад. Спрашиваю — когда меняли пароль в последний раз? Обычно чешут затылок. А потом увольняется человек, и начинается цирк: обзванивать весь отдел, диктовать новый пароль, объяснять бухгалтеру на удалёнке, почему опять не работает интернет. Расскажу, как мы это чиним у клиентов через RADIUS и 802.1X — и почему это не сложно и не дорого, как кажется по названию.
Общий пароль на Wi-Fi — это не экономия, а отложенная проблема
Смотрите, как это обычно устроено. Есть один пароль WPA2-Personal, вбитый в роутер при установке лет пять назад. Его знает вся компания. Знают бывшие сотрудники. Знает, возможно, клиент, который был на встрече и попросил подключиться. Знает уборщица. Пароль живёт вечно, потому что сменить его — значит переподключить полсотни устройств вручную, а на это ни у кого нет времени.
И вот увольняется менеджер по продажам не по-хорошему. Обиженный. С паролем от Wi-Fi в телефоне. Он физически может не приходить в офис — сидит на парковке с направленной антенной и спокойно смотрит, что творится в вашей локальной сети. Я не пугаю ради красного словца — у одного клиента, юрфирмы на 30 человек, именно так утекла база клиентов перед переходом сотрудника к конкурентам. WPA2-Personal защищает сеть от чужих. От своих — нет вообще.
Плюс банальная гигиена: если пароль один на всех, вы физически не можете сказать, кто именно сидел в сети в момент, когда с рабочей станции ушёл вирус-шифровальщик, или кто скачал гигабайты трафика в три часа ночи. Все равны, все анонимны, разбираться не с кем.
Что такое RADIUS и 802.1X по-человечески
Не пугайтесь аббревиатур. 802.1X — это стандарт, который просто говорит точке доступа: не пускай никого, пока не спросишь разрешения у сервера. А RADIUS — это как раз тот сервер, который решает, пускать или нет, по логину и паролю конкретного сотрудника (или по сертификату — но об этом чуть позже).
То есть вместо одной фразы-пароля на всю компанию у Марии из бухгалтерии свой логин, у Игоря из продаж — свой, у директора — свой. Подключение к Wi-Fi становится точно таким же, как вход в 1С или в почту: свои учётные данные, своя ответственность. Технология называется WPA2-Enterprise (или WPA3-Enterprise на новом оборудовании), в противовес привычному WPA2-Personal с одним общим ключом.
Сервер RADIUS можно поднять на существующем Windows Server как роль NPS (Network Policy Server) — она бесплатная, если у вас уже есть лицензия сервера и Active Directory. Логины сотрудников тогда — это те же самые доменные учётки, которыми они и так входят на рабочий компьютер. Отдельная база не нужна. Либо ставим FreeRADIUS на Linux, если домена нет или хочется независимое решение — тоже бесплатно, только чуть больше настройки руками.
История: как уволенный сотрудник за пять минут превратился в бывшего везде
У одного клиента, производственная компания на 40 человек в Подмосковье, был именно тот сценарий, ради которого всё это и делается. Кладовщик написал заявление и ушёл в тот же день, конфликтно, хлопнув дверью. HR позвонила нам в панике: он знает пароль от Wi-Fi, от RDP на терминальный сервер, вообще от всего.
И вот тут разница. Пароль от RDP и от 1С у него был доменный — его заблокировали в Active Directory за две минуты, стандартная процедура увольнения. А вот Wi-Fi у них тогда ещё был на общем пароле отдельно от домена. Пришлось экстренно менять пароль на всех точках доступа и рассаживать айтишника переподключать 35 устройств руками, полдня работы, недовольные сотрудники, у которых на два часа встал интернет.
После этого случая мы там же подняли RADIUS поверх их существующего Active Directory. С тех пор увольнение — это одна операция: отключить учётку в домене. И человек в ту же секунду теряет доступ и к почте, и к 1С, и к Wi-Fi, и к RDP — везде разом, потому что везде одна и та же учётка. Никого не надо обзванивать, никто из живых сотрудников даже не замечает, что кого-то уволили — просто у одного человека телефон перестаёт видеть офисную сеть.
Что нужно технически, чтобы это заработало
Первое — сервер RADIUS. Если у вас уже есть Windows Server с Active Directory (а у большинства клиентов на 20-50 рабочих мест он есть, потому что нужен для 1С и общих папок), роль NPS ставится бесплатно за один вечер. Если сервера нет — можно поднять FreeRADIUS на небольшой виртуалке, много ресурсов ему не нужно, хватит и 2 ГБ памяти.
Второе — точки доступа, которые умеют WPA2/WPA3-Enterprise. Это не экзотика: Ubiquiti UniFi, MikroTik, Zyxel, TP-Link Omada, D-Link — практически весь оборудование бизнес-класса это умеет из коробки. Проблема бывает только с совсем бытовыми роутерами за три тысячи рублей из ближайшего магазина — вот они часто ограничены WPA2-Personal, и первое, что мы делаем на объекте — меняем такое железо на что-то приличное. Обычно укладываемся в 8-15 тысяч рублей за точку доступа среднего офиса.
Третье — сами клиентские устройства должны знать, как подключаться. На корпоративных ноутбуках в домене это настраивается через групповую политику автоматически, сотрудник вообще ничего не делает. На личных телефонах и планшетах один раз вручную вводится логин-пароль или ставится сертификат — дальше подключение происходит само, как к обычному Wi-Fi.
Как проходит внедрение у нас: этапы и реальные сроки
Сначала аудит — смотрим, что за точки доступа стоят, есть ли домен, сколько устройств реально ходит в сеть. Часто выясняется, что кроме компьютеров в Wi-Fi сидят ещё принтеры, IP-телефоны, камеры видеонаблюдения — их тоже надо аккуратно развести по сегментам, чтобы не сломать при переходе.
Дальше поднимаем сам RADIUS-сервер (роль NPS на существующем Windows Server или отдельная машина под FreeRADIUS), настраиваем политики доступа: кому какая сеть, какие права. Тут же обычно делаем и разделение на сегменты — сотрудники в одном VLAN, гостевой Wi-Fi для клиентов в другом, без доступа к внутренним папкам и 1С, камеры в третьем. Это отдельная защита сама по себе: даже если гостевой пароль утечёт, до внутренней бухгалтерии он не дотянется.
На следующем этапе настраиваем точки доступа и обкатываем на тестовой группе из 3-5 человек — обычно захватываем IT-отдел и кого-то из бухгалтерии, чтобы проверить и ноутбуки, и телефоны. Если всё стабильно — переводим остальных пачками по отделам. По деньгам и срокам для офиса на 30-50 рабочих мест: неделя-полторы работы, из которых собственно настройка занимает два-три дня, остальное — тестирование и плавный перевод людей, чтобы никто не остался без интернета посреди рабочего дня.
Побочные плюсы, о которых заказчики не думают заранее
Первое — журналирование. RADIUS-сервер пишет лог: кто, когда, с какого устройства подключился. Когда случается инцидент — а он случается, поверьте моему опыту — вместо разведения руками у вас есть конкретная запись, с какого логина и MAC-адреса в сеть заходили в момент проблемы. Мы такие логи один раз подняли для клиента, у которого ночью кто-то скачивал терабайты через торренты и забивал канал — оказалось, гостевым паролем воспользовался знакомый сотрудника, засевший в переговорке после закрытия офиса.
Второе — гибкая политика доступа. Можно сказать: бухгалтерия видит сервер 1С и папку с отчётностью, а склад видит только принтер этикеток и ничего больше. Без RADIUS такое разграничение либо невозможно на уровне Wi-Fi вообще, либо требует отдельного железа и кучи ручной настройки.
Третье, неочевидное — совместимость с уже существующей ИТ-гигиеной. У клиентов, которые используют КриптоПро для отчётности или Veeam для бэкапов, обычно уже есть какая-то доменная дисциплина, есть понимание, что доступы должны быть именными. RADIUS для Wi-Fi просто закрывает последнюю дыру в этой картине — там, где раньше был единственный общий пароль на всё здание.
Что может пойти не так и на что закладывать время
Главная сложность — старые устройства. Если в компании остались телефоны пятилетней давности или дешёвые Android-планшеты для склада, у некоторых бывают проблемы с сертификатами или с определёнными методами шифрования. Решается обычно заменой устройства или упрощённым EAP-методом, но это надо проверять заранее, а не в день перехода.
Вторая сложность — гостевой Wi-Fi. Клиенты и партнёры, которые приходят в офис, не должны получать доменный логин — это лишняя головная боль и риск. Для них делаем отдельный SSID с обычным паролем, который меняется раз в месяц, и изолированным сегментом сети без доступа к внутренним ресурсам. Не путайте это с основным корпоративным Wi-Fi — это разные вещи, и путать их не стоит.
И третье — человеческий фактор при переходе. Люди привыкли, что Wi-Fi просто работает, вводить логин с паролем при первом подключении для многих непривычно. Мы обычно делаем короткую памятку на одну страницу и лично проходим с сотрудниками первое подключение — тогда жалоб почти не бывает.
Частые вопросы
Это же сложно и дорого, разве такое нужно офису на 20-30 человек?
Нет, для компании такого размера всё укладывается в один сервер (часто уже имеющийся) и точки доступа, которые вы, скорее всего, и так скоро планировали менять. По деньгам обычно это сравнимо со стоимостью пары приличных точек доступа плюс неделя работы инженера — совсем не заоблачная сумма для закрытия дыры, через которую реально утекают данные.
У нас нет Active Directory, вообще без домена работаем. Это возможно?
Да, тогда RADIUS-сервер поднимается отдельно, например на FreeRADIUS, со своей базой пользователей. Логины сотрудников заводятся вручную, отдельно от остальных систем — чуть больше работы на старте, но принцип тот же: свой доступ у каждого, один клик для отключения уволенного.
Что будет, если сервер RADIUS упадёт — все останутся без интернета?
Именно поэтому для боевого внедрения мы всегда рекомендуем резервный RADIUS-сервер или хотя бы понятный план восстановления за 10-15 минут. На практике падает он крайне редко — это простая по нагрузке служба, а не тяжёлая база данных, но резервирование для критичного офиса всё равно закладываем в проект.
А можно так же разграничить доступ и для проводной сети, не только Wi-Fi?
Можно, и это логичное продолжение — тот же 802.1X умеет работать и на портах управляемых коммутаторов. Тогда воткнутый в свободную розетку в переговорке чужой ноутбук тоже не получит доступ к сети без учётки, но это уже отдельный, более объёмный проект, и мы обычно делаем его вторым этапом после Wi-Fi.
Напишите нам — за один визит посмотрим, что у вас за оборудование, и скажем честно, сколько это будет стоить и стоит ли вообще менять точки доступа.
Бесплатная консультация →
Подпишитесь на рассылку ITfresh
Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.
