Cloud RADIUS vs RADIUS sur site : guide de décision pour les équipes informatiques
Comparez le Cloud RADIUS et le RADIUS sur site (FreeRADIUS, NPS) pour la sécurité WiFi d'entreprise 802.1X. Comparaison d'architecture, analyse du TCO, intégration SCEP EAP-TLS et résilience WAN.
Video overview
Écouter ce guide
Voir la transcription du podcast
Fait partie de notre série principale : Guide de sécurité WiFi d'entreprise →
- Synthèse décisionnelle
- Comparaison d'architectures : Cloud RADIUS vs RADIUS sur site
- Critères de décision clés pour les leaders informatiques d'entreprise
- 1. Surcharge de gestion multi-sites
- 2. Compatibilité avec les fournisseurs d'identité (IdP) modernes
- 3. Automatisation des certificats SCEP et EAP-TLS
- 4. Coût total de possession (TCO) et dépenses d'investissement
- ROI et répartition des coûts sur 5 ans
- Bonnes pratiques de sécurité pour l'infrastructure RADIUS
- 1. Imposer RadSec (RADIUS over TLS - RFC 6614)
- 2. Mettre en œuvre la validation automatisée de la liste de révocation de certificats (CRL)
- 3. Attribution dynamique de VLAN par RADIUS
- Questions fréquentes (FAQ)
- Que se passe-t-il avec Cloud RADIUS si la connexion internet du site tombe en panne ?
- Est-ce que Cloud RADIUS peut s'intégrer à un Active Directory sur site ?
- Le protocole EAP-TLS est-il obligatoire pour Cloud RADIUS, ou pouvons-nous continuer à utiliser PEAP-MSCHAPv2 ?

Synthèse décisionnelle
L'authentification RADIUS est au cœur de la sécurité du WiFi d'entreprise. Qu'il s'agisse de sécuriser l'accès des collaborateurs via la norme 802.1X ou de gérer l'accueil des invités sur un parc de sites multiples, le lieu d'hébergement de votre infrastructure RADIUS détermine la disponibilité, la posture de sécurité et le coût total de possession (TCO).
Les services Cloud RADIUS fournissent une infrastructure d'authentification managée et mondialement distribuée, avec une haute disponibilité intégrée, une rotation automatique des certificats et une évolutivité élastique. Cela élimine la charge de maintenance par site propre aux déploiements distribués sur site. Un serveur RADIUS sur site, fonctionnant sous FreeRADIUS ou Microsoft Network Policy Server (NPS), offre une authentification sur réseau local LAN inférieure à la milliseconde, une souveraineté totale des données et une indépendance vis-à-vis de la connectivité WAN - des avantages qui restent pertinents dans les environnements isolés ou à haute densité.
Pour la plupart des opérateurs multisites - groupes hôteliers, chaînes de vente au détail, groupements de santé et bureaux d'entreprise - le Cloud RADIUS offre un résultat opérationnel supérieur avec un TCO sur 5 ans inférieur de 30 % à 50 %. Ce guide fournit un cadre technique pour évaluer ces deux architectures au sein de votre organisation.
Comparaison d'architectures : Cloud RADIUS vs RADIUS sur site
L'évaluation des modèles de déploiement RADIUS nécessite de mettre en balance la latence du réseau local et la gestion opérationnelle multisite.
| Dimension architecturale | Cloud RADIUS | RADIUS sur site (NPS / FreeRADIUS) |
|---|---|---|
| Empreinte d'infrastructure | Aucun serveur sur site ; proxys cloud multirégionaux entièrement managés. | Nécessite des serveurs physiques ou virtuels dédiés sur chaque site ou centre de données régional. |
| Intégration de l'annuaire d'identité | Intégration directe par API et OAuth avec Microsoft Entra ID (Azure AD), Okta et Google Workspace. | Intégration native à Active Directory Domain Services (AD DS) via LDAP/Kerberos ; complexe pour les IdP cloud. |
| Gestion des certificats (EAP-TLS) | Émission automatisée de certificats clients et gestion du cycle de vie PKI via SCEP / EST. | Nécessite Active Directory Certificate Services (ADCS) en interne et une configuration manuelle du serveur NDES. |
| Haute disponibilité et basculement | Redondance géographique active-active intégrée dans plusieurs zones de disponibilité cloud. | Nécessite des paires de serveurs redondants, des répartiteurs de charge et une réplication manuelle de la base de données entre les sites. |
| Dépendance au WAN | Nécessite une connectivité internet (atténuée par une résilience WAN double fournisseur ou par la mise en cache locale des identifiants sur le point d'accès). | Fonctionne indépendamment de la connexion internet pour les authentifications LAN locales. |
| Latence d'authentification | 15 ms à 45 ms (imperceptible pour les liaisons sans fil 802.1X EAP). | Moins d'une milliseconde (<2 ms) de temps de réponse LAN local. |
Critères de décision clés pour les leaders informatiques d'entreprise
Lors du choix entre Cloud RADIUS et les déploiements sur site, évaluez les cinq vecteurs fondamentaux suivants :
1. Surcharge de gestion multi-sites
L'infrastructure RADIUS sur site augmente de manière linéaire sa complexité opérationnelle à chaque nouveau site ajouté. Chaque site nécessite des correctifs de système d'exploitation, des mises à jour de sécurité, des renouvellements de certificats SSL/TLS et des mises à jour d'adresses IP de clients RADIUS (NAS).
Cloud RADIUS centralise la configuration de tous les sites dans un portail de gestion web unique. Les points d'accès et les contrôleurs de réseau local sans fil (WLC) s'authentifient auprès des terminaux Cloud RADIUS à l'aide de RadSec (RADIUS sur TLS), standardisant ainsi les politiques de sécurité sur des centaines de succursales.
2. Compatibilité avec les fournisseurs d'identité (IdP) modernes
Les serveurs RADIUS existants tels que Microsoft NPS reposent sur les protocoles NTLM et Kerberos conçus pour Active Directory sur site. À mesure que les entreprises migrent vers des plateformes d'identité cloud natives telles que Microsoft Entra ID (anciennement Azure AD), Google Workspace ou Okta, la connexion des serveurs NPS existants aux annuaires d'identités cloud nécessite des contrôleurs de domaine complexes ou des proxys de synchronisation de mots de passe.
Les plateformes Cloud RADIUS s'interfacent directement avec les IdP cloud modernes via des API REST sécurisées et le provisionnement SCIM. Cela permet une révocation instantanée de l'accès utilisateur lorsqu'un employé est désactivé dans Microsoft Entra ID ou Okta.
3. Automatisation des certificats SCEP et EAP-TLS
Les mots de passe sont le maillon faible de la sécurité WiFi d'entreprise. Le déploiement de l'authentification 802.1X EAP-TLS remplace les mots de passe vulnérables par des certificats clients numériques stockés dans les puces TPM matérielles ou les modules Apple Secure Enclave.
La configuration de EAP-TLS sur une infrastructure RADIUS sur site exige une infrastructure de clés publiques (PKI) Active Directory Certificate Services (ADCS), des serveurs Network Device Enrollment Service (NDES) et des connecteurs de certificats Intune. Cloud RADIUS simplifie ce processus en un flux de travail automatisé, émettant et renouvelant automatiquement les certificats SCEP pour les terminaux gérés par Intune et Jamf.
4. Coût total de possession (TCO) et dépenses d'investissement
Le RADIUS sur site engendre des dépenses d'investissement (CapEx) importantes pour le matériel serveur, les licences d'hyperviseur et les modules de sécurité matériels (HSM), ainsi que des dépenses opérationnelles (OpEx) continues pour l'alimentation, le refroidissement et les heures de maintenance des ingénieurs réseau seniors.
Cloud RADIUS fonctionne sur un modèle d'abonnement prévisible par appareil ou par utilisateur, réduisant le TCO sur 5 ans jusqu'à 50 % en éliminant les cycles de renouvellement du matériel et l'administration manuelle de RADIUS.
Vous avez des questions sur votre configuration spécifique ?
Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.
ROI et répartition des coûts sur 5 ans
La comparaison financière suivante modélise un parc d'entreprise de 20 sites avec 50 points d'accès sans fil par site et 4 000 terminaux authentifiés actifs.
| Composant de coût | RADIUS sur site (20 sites) | Cloud RADIUS (20 sites) |
|---|---|---|
| Matériel (serveurs, paires HA, appliances) | 80 000 £ - 120 000 £ | 0 £ |
| Licences OS & serveurs | 10 000 £ - 30 000 £ | 0 £ |
| Abonnement cloud annuel (5 ans) | 0 £ | 90 000 £ - 140 000 £ |
| Alimentation, refroidissement & espace rack | 15 000 £ - 25 000 £ | 0 £ |
| Maintenance technique réseau (5 ans) | 60 000 £ - 100 000 £ | 10 000 £ - 20 000 £ |
| Coût total de possession sur 5 ans | 165 000 £ - 275 000 £ | 100 000 £ - 160 000 £ |
Bonnes pratiques de sécurité pour l'infrastructure RADIUS
1. Imposer RadSec (RADIUS over TLS - RFC 6614)
Le RADIUS traditionnel sur UDP (ports 1812/1813) chiffre uniquement l'attribut User-Password, laissant les en-têtes de nom d'utilisateur et les adresses MAC visibles en clair sur les liaisons WAN. RadSec encapsule les paquets RADIUS dans un tunnel TLS, offrant un chiffrement de bout en bout et une authentification mutuelle par certificat entre les points d'accès et les proxys RADIUS.
2. Mettre en œuvre la validation automatisée de la liste de révocation de certificats (CRL)
Le déploiement de certificats clients doit être associé à une validation stricte de la CRL ou de l'OCSP (Online Certificate Status Protocol). Si un employé quitte l'entreprise ou si un terminal mobile est perdu, les proxys RADIUS doivent interroger les points de terminaison de révocation lors de chaque établissement de liaison EAP-TLS afin de refuser instantanément l'accès au réseau.
3. Attribution dynamique de VLAN par RADIUS
Utilisez les attributs de VLAN attribués par RADIUS (Tunnel-Type, Tunnel-Medium-Type, Tunnel-Private-Group-ID) pour placer de manière dynamique les terminaux sur des segments de réseau désignés en fonction de l'appartenance de l'utilisateur à un groupe. Les ordinateurs portables d'entreprise sont dirigés vers des VLAN de production internes, tandis que les appareils des invités sont placés sur des segments isolés uniquement connectés à internet - répondant ainsi aux normes de conformité PCI-DSS et ISO 27001.
Modernisez votre sécurité 802.1X avec Purple Cloud RADIUS
Éliminez la gestion du matériel RADIUS sur site, les risques d'expiration des certificats NPS et la complexité des serveurs NDES. Purple Cloud RADIUS s'intègre directement avec Microsoft Entra ID, Intune et vos contrôleurs sans fil existants pour une authentification EAP-TLS sans contact sur l'ensemble de vos sites.
Questions fréquentes (FAQ)
Que se passe-t-il avec Cloud RADIUS si la connexion internet du site tombe en panne ?
Les déploiements Cloud RADIUS modernes atténuent la dépendance au WAN en associant des connexions double-ISP à des fonctionnalités de survie des points d'accès. Les points d'accès mettent en cache localement les sessions authentifiées récentes, ce qui permet aux terminaux du personnel de maintenir une connectivité réseau active pendant les interruptions temporaires du WAN.
Est-ce que Cloud RADIUS peut s'intégrer à un Active Directory sur site ?
Oui. Les plateformes Cloud RADIUS peuvent interroger l'Active Directory sur site via des connecteurs légers sécurisés ou des services de synchronisation d'annuaire (tels que Entra Connect), facilitant ainsi une migration progressive de l'ancien NPS vers l'authentification cloud sans perturber les contrôleurs de domaine existants.
Le protocole EAP-TLS est-il obligatoire pour Cloud RADIUS, ou pouvons-nous continuer à utiliser PEAP-MSCHAPv2 ?
Cloud RADIUS prend en charge à la fois PEAP-MSCHAPv2 et EAP-TLS. Cependant, l'utilisation de EAP-TLS avec des certificats clients numériques est fortement recommandée, car PEAP-MSCHAPv2 est vulnérable au vol d'identifiants et aux attaques par relais si les appareils clients n'effectuent pas la validation du certificat du serveur.
Définitions clés
RADIUS (Remote Authentication Dial-In User Service)
Un protocole réseau (RFC 2865) qui fournit une authentification, une autorisation et une comptabilité (AAA) centralisées pour les utilisateurs se connectant à un réseau. RADIUS fonctionne sur UDP et sert d'intermédiaire entre l'équipement d'accès réseau (points d'accès, commutateurs) et l'annuaire d'identités (Active Directory, LDAP, IdP cloud).
Les équipes informatiques rencontrent RADIUS lors du déploiement de l'authentification 802.1X pour les réseaux WiFi ou filaires. C'est le protocole fondamental pour le contrôle d'accès réseau d'entreprise et il est requis pour les déploiements WPA2-Enterprise et WPA3-Enterprise.
802.1X
Une norme IEEE pour le contrôle d'accès réseau basé sur les ports, qui définit le cadre de l'authentification basée sur EAP. Dans un contexte WiFi, le 802.1X requiert trois composants : le suppliant (terminal client), l'authentificateur (point d'accès) et le serveur d'authentification (RADIUS). Le point d'accès bloque tout le trafic provenant du client jusqu'à ce que RADIUS renvoie un Access-Accept.
Le standard 802.1X est le mécanisme d'authentification pour les réseaux WPA2-Enterprise et WPA3-Enterprise. Les équipes informatiques l'utilisent pour s'assurer que seuls les terminaux et utilisateurs autorisés peuvent se connecter au WiFi de l'entreprise, avec attribution dynamique de VLAN basée sur l'identité de l'utilisateur.
EAP (Extensible Authentication Protocol)
Un cadre d'authentification flexible utilisé au sein de la norme 802.1X qui prend en charge plusieurs méthodes d'authentification. Les méthodes EAP courantes comprennent EAP-TLS (basé sur des certificats, sécurité la plus forte), PEAP-MSCHAPv2 (basé sur un mot de passe avec validation du certificat serveur) et EAP-TTLS (authentification par mot de passe tunnelisé).
Le choix de la méthode EAP a un impact direct sur la posture de sécurité et la complexité du déploiement. EAP-TLS nécessite des certificats clients sur chaque appareil, ce qui le rend plus complexe à déployer mais nettement plus résistant aux attaques de vol d'identifiants. Les équipes informatiques des secteurs réglementés (santé, finance) devraient opter par défaut pour EAP-TLS.
FreeRADIUS
Le serveur RADIUS open-source le plus déployé au monde, gérant l'authentification de centaines de millions d'utilisateurs à l'échelle mondiale. FreeRADIUS prend en charge une vaste gamme de méthodes EAP et d'intégrations de bases de données, est disponible sans frais de licence et fonctionne sous Linux. Il nécessite une administration qualifiée et une configuration basée sur des fichiers.
FreeRADIUS est le choix par défaut pour les déploiements RADIUS sur site dans les environnements non-Microsoft. Les équipes informatiques évaluant le choix entre le cloud et le sur site doivent déterminer si elles disposent des compétences internes pour exploiter FreeRADIUS de manière efficace, car une mauvaise configuration est une cause majeure d'incidents d'authentification.
NPS (Network Policy Server)
Le serveur RADIUS intégré de Microsoft, inclus avec Windows Server. NPS s'intègre nativement à Active Directory et prend en charge PEAP-MSCHAPv2 et EAP-TLS. Il est géré via l'interface graphique de Windows Server et constitue le choix RADIUS par défaut pour les environnements centrés sur Microsoft.
Les équipes informatiques exploitant une infrastructure Windows Server déploient généralement NPS comme serveur RADIUS sur site. NPS est étroitement lié aux licences Windows Server et à Active Directory, ce qui simplifie le déploiement dans les environnements Microsoft mais limite la flexibilité dans les environnements hétérogènes ou natifs du cloud.
Contournement d'authentification MAC (MAB)
Une méthode d'authentification qui utilise l'adresse MAC d'un appareil comme identifiant, permettant aux appareils sans écran ni clavier (imprimantes, capteurs IoT, terminaux de point de vente) qui ne peuvent pas exécuter de demandeur 802.1X de s'authentifier sur le réseau. L'adresse MAC est vérifiée par rapport à une liste d'autorisation sur le serveur RADIUS.
Le MAB est essentiel pour tout réseau comportant des appareils IoT ou des équipements existants. Les équipes informatiques doivent maintenir des inventaires d'adresses MAC précis et mettre en œuvre des processus pour ajouter de nouveaux appareils. Les plateformes Cloud RADIUS fournissent généralement un tableau de bord centralisé pour la gestion des listes MAB sur tous les sites, ce qui est nettement plus efficace que la gestion de fichiers de configuration par site sur FreeRADIUS.
RadSec (RADIUS sur TLS)
Une extension du protocole RADIUS (RFC 6614) qui transporte les paquets RADIUS via TLS plutôt que UDP. RadSec fournit un chiffrement complet du transport et une authentification mutuelle entre le NAS et le serveur RADIUS, résolvant ainsi plusieurs vulnérabilités de sécurité bien documentées du protocole RADIUS traditionnel basé sur UDP.
Le RADIUS traditionnel chiffre uniquement l'attribut User-Password ; tous les autres attributs, y compris les noms d'utilisateur et les données de session, sont transmis en clair. RadSec est le mécanisme de transport moderne et sécurisé pour RADIUS, et il est pris en charge par la plupart des plateformes Cloud RADIUS d'entreprise et des fournisseurs de points d'accès modernes. Les équipes informatiques qui déploient une nouvelle infrastructure RADIUS devraient évaluer RadSec comme transport par défaut.
Attribution de VLAN (VLAN attribué par RADIUS)
Une fonctionnalité RADIUS qui attribue dynamiquement un appareil connecté à un VLAN spécifique en fonction du résultat de l'authentification. Le serveur RADIUS renvoie les attributs Tunnel-Type (13=VLAN), Tunnel-Medium-Type (6=802) et Tunnel-Private-Group-ID (ID du VLAN) dans la réponse Access-Accept, et le point d'accès place l'appareil dans le VLAN spécifié.
L'attribution dynamique de VLAN est le mécanisme par lequel les équipes informatiques mettent en œuvre la segmentation du réseau en fonction de l'identité de l'utilisateur. Un seul SSID peut desservir plusieurs types d'utilisateurs - invités, employés, prestataires, appareils IoT - chaque type étant automatiquement placé dans le VLAN approprié en fonction du résultat de son authentification RADIUS. Il s'agit d'une exigence PCI-DSS pour les réseaux qui traitent des données de titulaires de cartes.
RADIUS Haute Disponibilité (HA)
Une architecture de déploiement RADIUS qui garantit que les services d'authentification restent disponibles malgré les pannes de serveurs individuels. Les modèles de haute disponibilité courants incluent le clustering actif-actif (les deux serveurs gèrent le trafic simultanément, avec équilibrage de charge), le basculement actif-passif (le serveur secondaire prend le relais en cas de panne du principal) et la redondance géographiquement répartie (serveurs dans des emplacements physiques distincts).
La haute disponibilité est une considération de conception essentielle pour tout déploiement RADIUS en production. Les équipes informatiques doivent définir leur objectif de temps de récupération (RTO) - la rapidité avec laquelle l'authentification doit être rétablie après une panne - et concevoir leur architecture de haute disponibilité en conséquence. Les fournisseurs de Cloud RADIUS proposent la haute disponibilité sous forme de service intégré ; la haute disponibilité sur site nécessite une conception architecturale explicite et une maintenance continue.
Exemples concrets
Un groupe hôtelier européen exploite 45 établissements répartis dans six pays. Chaque établissement dispose de 150 à 400 chambres d'hôtes ainsi que de salles de conférence. L'équipe informatique centrale est composée de trois ingénieurs réseau. Ils gèrent actuellement FreeRADIUS sur des machines virtuelles dans chaque établissement, soit 45 instances distinctes. L'expiration d'un certificat dans l'un des établissements a entraîné une panne complète du WiFi des clients lors d'une conférence majeure. Le CTO souhaite éliminer ce type d'incident et réduire les coûts de maintenance. Quelle est l'architecture recommandée ?
Architecture recommandée : Cloud RADIUS avec intégration de Purple Guest WiFi
Sélectionnez un fournisseur de Cloud RADIUS avec une hébergement des données en Europe (pour répondre aux obligations du GDPR) et une intégration native avec votre IdP existant. Si le groupe hôtelier utilise Azure AD pour l'identité du personnel, sélectionnez une plateforme prenant en charge le connecteur Azure AD LDAP.
Migrez d'abord les SSID WiFi invités. L'authentification des invités est la cible de migration qui présente le plus grand volume et le plus faible risque. Configurez le Captive Portal de Purple pour gérer l'intégration des invités (saisie de données, consentement, page de splash de marque) et transmettre les sessions authentifiées au backend Cloud RADIUS. Cela élimine immédiatement la maintenance FreeRADIUS par établissement pour le réseau invité.
Migrez les SSID du personnel établissement par établissement, en commençant par les plus petits. Pour chaque établissement, effectuez un déploiement parallèle de deux semaines avec un SSID de test avant de basculer le trafic de production.
Configurez la résilience WAN dans chaque établissement. Implémentez une connectivité SD-WAN ou un double FAI. Configurez le contrôleur sans fil pour mettre en cache les identifiants du personnel localement pendant 8 heures maximum, garantissant ainsi que le personnel opérationnel de l'hôtel puisse s'authentifier même en cas de brève interruption d'internet.
Mettez hors service les machines virtuelles FreeRADIUS de chaque établissement après la migration. Conservez les instantanés de VM pendant 30 jours comme filet de sécurité pour un éventuel retour en arrière.
Centralisez la gestion des politiques via le tableau de bord Cloud RADIUS. Définissez les politiques d'attribution de VLAN une seule fois et appliquez-les aux 45 établissements - une tâche qui nécessitait auparavant de modifier les fichiers de configuration de chaque établissement.
Résultats attendus : Élimination des incidents liés à l'expiration des certificats (rotation automatisée), réduction du temps d'ingénierie lié au RADIUS d'environ 40 %, et amélioration de la latence d'authentification dans les établissements situés dans des pays où le fournisseur cloud dispose de nœuds de périphérie locaux.
Un stade national de 68 000 places accueille 30 événements majeurs par an. Les pics d'utilisateurs WiFi simultanés dépassent 25 000 lors des matchs à guichets fermés. Le stade dispose d'une connexion internet dédiée de 10 Gbps, mais l'équipe de sécurité informatique a une exigence stricte : tous les journaux d'authentification doivent rester sur le sol britannique et ne doivent pas transiter par l'internet public. Le stade exploite également un réseau de points de vente conforme à la norme PCI-DSS pour les concessions. Quelle architecture RADIUS est appropriée ?
Architecture recommandée : RADIUS sur site avec cluster Actif-Actif et DR en colocalisation
Déployer un cluster RADIUS actif-actif principal dans la salle informatique du stade. Utiliser deux serveurs physiques exécutant FreeRADIUS en configuration active-active, avec répartition de charge via la liste des serveurs RADIUS du contrôleur sans fil. Chaque serveur doit être capable de gérer indépendamment la totalité de la charge d'authentification - dimensionné pour plus de 3 000 authentifications par minute lors des pics d'affluence des événements.
Déployer un cluster secondaire dans un centre de colocalisation au Royaume-Uni à moins de 30 miles du stade, connecté via un lien WAN privé dédié (et non par l'internet public). Cela garantit une reprise après sinistre au niveau du site sans violer l'exigence de souveraineté des données.
Segmenter l'environnement PCI DSS avec une politique RADIUS dédiée pour le SSID des points de vente. Assigner les terminaux de point de vente à un VLAN dédié via les attributs RADIUS. Veiller à ce que les journaux de comptabilité RADIUS pour l'authentification des points de vente soient conservés au moins 12 mois, stockés sur site conformément à la directive PCI DSS Requirement 10.
Implémenter EAP-TLS pour toute l'authentification du personnel et des terminaux de point de vente. Déployer une autorité de certification interne (Microsoft ADCS ou équivalent) pour émettre et gérer les certificats clients. Configurer le renouvellement automatique des certificats avec des alertes anticipées de 90 jours.
Déployer RadSec (RADIUS sur TLS) entre les points d'accès et le cluster RADIUS sur site afin de chiffrer le trafic d'authentification sur le réseau interne - particulièrement important compte tenu de l'environnement public à haute densité.
Pré-provisionner la capacité avant les événements majeurs. Collaborer avec l'équipe des opérations événementielles du stade pour recevoir les chiffres de fréquentation confirmés 72 heures à l'avance, et valider la capacité des serveurs RADIUS par rapport aux taux d'authentification maximaux attendus.
Résultats attendus : Latence d'authentification inférieure à la milliseconde lors des pics d'affluence, conformité totale en matière de souveraineté des données, journalisation des authentifications conforme à la norme PCI DSS, et disponibilité supérieure à 99,99 % grâce à l'architecture de cluster actif-actif.
Questions d'entraînement
Q1. Une chaîne nationale de pharmacies exploite 320 magasins à travers le Royaume-Uni. Chaque magasin dispose d'une seule connexion internet fournie par un grand FAI, sans basculement. La chaîne utilise Microsoft 365 et Azure Active Directory pour toutes les identités du personnel. L'équipe informatique de 8 ingénieurs gère actuellement des instances FreeRADIUS sur une machine virtuelle dans chaque magasin. Le RSSI a signalé que 23 % des magasins ont des certificats RADIUS qui expireront dans les 90 jours. Le directeur technique souhaite résoudre ce problème et réduire les frais de maintenance continus. Quelle architecture RADIUS recommandez-vous, et quel est le changement d'infrastructure le plus critique requis avant la migration ?
Conseil : Examinez attentivement l'exigence de résilience WAN - qu'advient-il des opérations en magasin si la connexion internet échoue après le déploiement de Cloud RADIUS ?
Voir la réponse type
Architecture recommandée : Cloud RADIUS intégré à Azure Active Directory, remplaçant les 320 instances FreeRADIUS. L'intégration Azure AD est simple compte tenu du déploiement Microsoft 365 existant, et Cloud RADIUS élimine immédiatement la crise de gestion des certificats grâce à une rotation automatisée.
Changement d'infrastructure critique avant la migration : la résilience du WAN. Chaque magasin dispose actuellement d'une seule connexion FAI sans basculement. Cloud RADIUS dépend entièrement de la connectivité internet. Avant de migrer un magasin, mettez en œuvre un SD-WAN avec basculement double FAI, ou configurez au minimum le contrôleur sans fil pour mettre en cache localement les informations d'identification du personnel pendant 8 à 12 heures. Sans cela, un magasin qui perd sa connectivité internet ne pourra pas authentifier son personnel sur le réseau de l'entreprise - bloquant potentiellement l'accès aux systèmes de point de vente, à la gestion des stocks et à d'autres opérations dépendantes du réseau.
Séquence de migration : (1) Déployer le SD-WAN ou la mise en cache des identifiants dans les 320 magasins. (2) Migrer d'abord les 23 % de magasins dont l'expiration des certificats est imminente - cela répond au risque immédiat. (3) Migrer les magasins restants par lots de 20 à 30 par semaine. (4) Mettre hors service les VM FreeRADIUS après la migration. Résultat attendu : aucun incident d'expiration de certificat, réduction de 60 à 70 % du temps d'ingénierie lié au RADIUS, gestion centralisée des politiques dans les 320 magasins.
Q2. Le gestionnaire d'un centre de conférences exploite un site unique de premier plan pouvant accueillir 5 000 délégués. Le site accueille 200 événements par an, allant de petites réunions de conseil d'administration à de grandes conférences internationales. Le pic d'utilisateurs WiFi simultanés atteint 4 500 lors des événements majeurs. Le site dispose d'une connexion internet dédiée de 1Gbps avec un SLA de 99,9 %. L'équipe informatique est composée de deux ingénieurs réseau. Il n'y a pas d'exigences spécifiques en matière de souveraineté des données. Le serveur FreeRADIUS sur site actuel approche de sa fin de vie. Doivent-ils le remplacer par un nouveau déploiement sur site ou migrer vers Cloud RADIUS ?
Conseil : Prenez en compte à la fois le profil de charge de pointe et la taille de l'équipe. Est-ce que 4 500 utilisateurs simultanés sur un seul site constituent un argument de poids en faveur d'une solution sur site, ou est-ce que la taille de l'équipe et les coûts de gestion font pencher la balance ?
Voir la réponse type
Architecture recommandée : Cloud RADIUS. Malgré le profil monosite à haute densité, la combinaison d'une petite équipe informatique (2 ingénieurs), de l'absence d'exigences de souveraineté des données et d'une connexion internet dédiée fiable fait de Cloud RADIUS le choix le plus judicieux.
Justification : Le pic de charge de 4 500 utilisateurs simultanés est largement inférieur à la capacité de traitement des plateformes Cloud RADIUS d'entreprise, conçues pour des volumes bien plus élevés. La latence supplémentaire de 5 à 20 ms due au routage cloud est imperceptible dans un environnement de conférence. La connexion internet dédiée de 1Gbps avec un SLA de 99,9 % offre une fiabilité WAN suffisante pour dépendre de Cloud RADIUS.
Le facteur décisif est la taille de l'équipe. Deux ingénieurs gérant le remplacement d'un serveur FreeRADIUS sur site - y compris l'achat de matériel, le durcissement du système d'exploitation, la gestion des certificats, la configuration EAP et la maintenance continue - représentent une charge de travail récurrente importante pour une petite équipe. Cloud RADIUS réduit cela à la simple gestion des politiques, libérant ainsi les deux ingénieurs pour les besoins plus larges de l'infrastructure réseau du site.
Note de déploiement : Configurez la mise en cache des identifiants sur le contrôleur sans fil pour l'SSID du personnel opérationnel du site, afin d'assurer la résilience face à toute brève coupure d'internet. Assurez-vous que le fournisseur Cloud RADIUS dispose d'un nœud périphérique au Royaume-Uni ou en Europe afin de minimiser la latence d'authentification pour le scénario d'événement à haute densité.
Q3. Un trust régional de l'NHS gère 12 sites hospitaliers répartis dans un comté. Les exigences d'authentification comprennent : (1) l'accès du personnel au réseau clinique via 802.1X avec EAP-TLS, (2) le WiFi invité/patient via un Captive Portal, et (3) l'authentification des dispositifs médicaux via MAC Authentication Bypass. L'équipe de gouvernance de l'information du trust a exigé que toutes les données relatives aux patients, y compris les journaux d'authentification, restent dans des centres de données approuvés par l'NHS en Angleterre. Le trust utilise Active Directory sur site et ne prévoit pas actuellement de migrer vers Azure AD. Quelle architecture recommandez-vous ?
Conseil : Ce scénario comporte plusieurs contraintes strictes. Identifiez chacune d'elles et déterminez si elle élimine totalement ou seulement en partie l'utilisation du cloud RADIUS.
Voir la réponse type
Architecture recommandée : Hybride - RADIUS On-Premises pour l'authentification du personnel clinique et des dispositifs médicaux ; Cloud RADIUS (conforme aux normes NHS) ou on-premises pour le WiFi des invités/patients.
Analyse des contraintes :
- Souveraineté des données (centres de données anglais approuvés par le NHS) : Cela élimine la plupart des fournisseurs de Cloud RADIUS commerciaux, à moins qu'ils ne proposent une résidence des données conforme aux exigences du NHS. Certains fournisseurs proposent des déploiements spécifiques au NHS ; ils doivent être évalués. Si aucune option cloud conforme n'existe, le on-premises est requis pour toute l'authentification.
- Active Directory on-premises sans synchronisation cloud : Il s'agit d'une contrainte stricte pour l'intégration de Cloud RADIUS. Sans Azure AD Connect ou équivalent, Cloud RADIUS ne peut pas interroger l'annuaire du personnel de l'établissement. Un RADIUS on-premises est nécessaire pour l'authentification du personnel.
- EAP-TLS pour le personnel clinique : Pris en charge par FreeRADIUS et NPS on-premises. Nécessite une PKI interne (Microsoft ADCS recommandé pour un environnement intégré à AD).
Déploiement recommandé : Déployer un RADIUS on-premises (NPS ou FreeRADIUS) sur chacun des 12 sites hospitaliers en paires actif-passif, intégré à l'Active Directory on-premises de l'établissement. Utiliser des VLANs attribués par RADIUS pour segmenter le trafic clinique, administratif et des dispositifs médicaux. Pour le WiFi des invités/patients, déployer le Captive Portal de Purple pour la capture de données et la gestion du consentement conformes au GDPR - cela ne nécessite pas de RADIUS pour l'authentification des invités et contourne entièrement la contrainte de souveraineté des données pour le réseau d'invités. Les politiques MAB des dispositifs médicaux sont gérées sur le serveur RADIUS on-premises avec des listes d'adresses MAC maintenues de manière centralisée via un outil de gestion de configuration.
Risque clé à atténuer : Gestion des certificats pour EAP-TLS sur les 12 sites. Déployer Microsoft ADCS avec inscription automatisée des certificats via la politique de groupe pour s'assurer que tous les appareils cliniques reçoivent et renouvellent automatiquement leurs certificats.
Sources
Continuer la lecture de cette série
Configuration de l'authentification RADIUS pour les réseaux WiFi invités et collaborateurs
Ce guide de référence technique présente l'architecture, la configuration et le déploiement de l'authentification RADIUS pour les réseaux WiFi d'entreprise destinés aux invités et aux collaborateurs. Il fournit aux architectes réseau et aux responsables informatiques les protocoles exacts, les normes de sécurité et les méthodologies de dépannage requis pour concevoir des systèmes de contrôle d'accès sans fil sécurisés et évolutifs.
Passpoint et OpenRoaming : Le Guide Complet
Ce guide de référence technique fournit une analyse complète des frameworks Passpoint (Hotspot 2.0) et WBA OpenRoaming au sein des réseaux WiFi d'entreprise. Il détaille les protocoles d'authentification sous-jacents, les composants architecturaux et les stratégies de déploiement nécessaires pour établir une connectivité invité sécurisée et fluide. Les architectes réseau et les responsables informatiques apprendront à concevoir, implémenter et dépanner ces normes afin d'éliminer les obstacles à la connexion manuelle tout en maintenant une sécurité de niveau entreprise.
Serveur RADIUS : un guide complet pour les entreprises
Ce guide fournit aux responsables informatiques, architectes réseau et directeurs techniques une référence technique définitive sur l'authentification serveur RADIUS pour le WiFi d'entreprise. Il couvre le framework AAA, l'architecture 802.1X, la sélection de la méthode EAP, les arbitrages de déploiement entre cloud et sur site, ainsi que l'attribution dynamique de VLAN. Les exploitants de sites dans l'hôtellerie, le commerce, l'événementiel et le secteur public y trouveront des conseils de mise en œuvre pratiques, des études de cas réelles et les cadres décisionnels nécessaires pour migrer de clés prépartagées non sécurisées vers une architecture de contrôle d'accès réseau sécurisée et basée sur l'identité.
Vous avez des questions sur votre configuration spécifique ?
Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.