Passer au contenu principal

Les avantages de sécurité de RADIUS as a Service pour les effectifs hybrides

Ce guide de référence technique explique comment RADIUS as a Service sécurise l'accès au réseau pour les effectifs hybrides au sein des sites distribués. Il présente l'architecture, les avantages de sécurité et les étapes de déploiement pour remplacer une infrastructure RADIUS sur site par un service d'authentification géré dans le cloud. Destiné aux responsables informatiques et aux architectes réseau des hôtels, chaînes de magasins, stades et organisations du secteur public, ce guide fournit les éléments requis pour évaluer et mettre en œuvre une migration vers le RADIUS cloud dès ce trimestre.

📖 9 min de lecture📝 2,077 mots🔧 2 exemples concrets3 questions d'entraînement📚 9 définitions clés

Écouter ce guide

Voir la transcription du podcast
Bienvenue dans ce point technique de Purple. Je suis votre hôte et nous examinons aujourd'hui un changement critique dans l'architecture réseau des entreprises : le passage de serveurs RADIUS sur site à RADIUS en tant que Service. Si vous gérez l'IT d'un groupe hôtelier, d'une chaîne de magasins, d'un stade ou de tout autre grand lieu public, vous savez que la sécurisation de l'accès réseau pour une main-d'œuvre hybride n'est plus une préoccupation secondaire. Elle est au cœur de votre sécurité opérationnelle, de votre conformité et, pour tout dire, de votre tranquillité d'esprit. Aujourd'hui, nous aborderons cinq thèmes. Tout d'abord, le contexte : pourquoi l'infrastructure RADIUS traditionnelle sur site peine à suivre le rythme du travail hybride. Deuxièmement, l'architecture technique de RADIUS en tant que Service et son fonctionnement réel. Troisièmement, les avantages spécifiques en matière de sécurité que vous en retirez. Quatrièmement, des conseils pratiques de mise en œuvre et les pièges à éviter. Et cinquièmement, une session rapide de questions-réponses couvrant les questions que nous entendons le plus souvent de la part des directeurs informatiques et des architectes réseau. Commençons par le contexte. Pendant deux décennies, l'authentification 802.1X reposait sur des serveurs physiques exécutant FreeRADIUS sur Linux, Microsoft Network Policy Server sur Windows ou Cisco Identity Services Engine sur du matériel dédié. Ces systèmes fonctionnaient. Ils fonctionnent toujours. Mais ils nécessitent une attention constante. Vous deviez corriger les systèmes d'exploitation, gérer les chaînes de certificats, configurer manuellement la haute disponibilité et créer de la redondance sur plusieurs serveurs. Dans un monde où les collaborateurs se déplacent constamment entre le bureau, les sites distants, les chambres d'hôtel et les sites clients, cette infrastructure statique sur site devient un véritable handicap. Le problème est aggravé par la transition vers les fournisseurs d'identité cloud. Microsoft NPS, par exemple, est étroitement lié à Active Directory. Il ne prend pas en charge de manière native Microsoft Entra ID, Google Workspace ou Okta. Si votre organisation a migré vers l'un de ces annuaires cloud, vous êtes confronté à un choix difficile : maintenir un Active Directory parallèle uniquement pour prendre en charge votre serveur RADIUS, ou investir un effort d'ingénierie important dans des intégrations personnalisées. Aucune de ces options n'est séduisante. RADIUS en tant que Service change complètement la donne. Il déplace le moteur d'authentification vers le cloud. Vous ne gérez plus l'infrastructure ; vous gérez les politiques. Le fournisseur s'occupe des serveurs, des correctifs, de la haute disponibilité et des intégrations. Vous définissez qui a accès à quoi, et le service l'applique. Entrons maintenant dans l'architecture technique. RADIUS (Remote Authentication Dial-In User Service) est le protocole défini dans la RFC 2865. Il fournit une centralisation de l'Authentification, de l'Autorisation et de la Comptabilisation (ce que nous appelons AAA) pour l'accès réseau. Lorsqu'un appareil se connecte à votre réseau WiFi, le point d'accès agit comme un client RADIUS. Il transmet la demande d'authentification au serveur RADIUS. Le serveur valide les identifiants par rapport à votre base d'identités et renvoie un Access-Accept ou un Access-Reject. Dans un déploiement cloud RADIUS, le serveur est hébergé par le fournisseur au sein de plusieurs centres de données géographiquement distribués. Vos points d'accès, qu'il s'agisse de Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist ou Ubiquiti UniFi, pointent vers les endpoints cloud RADIUS via des tunnels sécurisés et chiffrés. Le flux d'authentification est identique à celui d'un RADIUS sur site du point de vue du point d'accès. La différence réside dans le fait que le serveur lui-même est géré, corrigé et mis à l'échelle par le fournisseur. L'amélioration de sécurité la plus importante dans les déploiements modernes de cloud RADIUS est le passage à l'EAP-TLS, qui signifie Extensible Authentication Protocol avec Transport Layer Security. L'EAP-TLS est défini dans la norme RFC 5216 et fournit une authentification mutuelle à l'aide de certificats numériques. L'appareil client et le serveur RADIUS se présentent mutuellement des certificats. Cela élimine totalement les mots de passe du processus d'authentification. Un certificat est lié de manière cryptographique à l'appareil et ne peut pas être hameçonné, deviné ou volé comme le serait un mot de passe. La seconde fonctionnalité de sécurité majeure est l'attribution dynamique de VLAN. Lorsque le serveur RADIUS authentifie un utilisateur, il ne se contente pas d'autoriser ou de refuser l'accès. Il indique également au point d'accès dans quel LAN virtuel placer l'appareil, en fonction de l'identité et du rôle de l'utilisateur. Un réceptionniste d'hôtel s'authentifie et est placé dans le VLAN de la réception avec un accès au système de gestion de l'établissement. Un membre du personnel d'entretien est placé dans un VLAN restreint avec un accès Internet uniquement. Un appareil invité est placé dans le VLAN invité, complètement isolé de toutes les ressources de l'entreprise. Un appareil IoT, comme une caméra de sécurité, est placé dans un VLAN IoT dédié. Cette segmentation réseau basée sur l'identité est fondamentale pour un modèle de sécurité Zero Trust. Vous ne faites plus confiance à un appareil simplement parce qu'il s'est connecté à un SSID particulier. Vous accordez l'accès sur la base d'une identité vérifiée, et vous limitez cet accès à ce que cette identité requiert uniquement. C'est le principe du moindre privilège appliqué à l'accès réseau. Abordons également l'aspect conformité. La norme PCI DSS version 4.0 exige des contrôles d'accès stricts pour tout réseau en contact avec des données de titulaires de cartes. L'exigence 8 impose une authentification unique pour tous les utilisateurs. L'exigence 1 exige une segmentation du réseau. Le cloud RADIUS, avec l'EAP-TLS et l'attribution dynamique de VLAN, répond directement à ces deux exigences. Pour le GDPR, la journalisation d'audit centralisée fournie par le cloud RADIUS vous donne un historique complet de qui a accédé au réseau, quand, et depuis quel appareil. Cette piste d'audit est essentielle pour démontrer la conformité et pour enquêter sur toute violation potentielle de données. Laissez-moi maintenant vous présenter deux scénarios concrets de mise en œuvre qui illustrent comment cela fonctionne en pratique. Le premier scénario concerne un groupe hôtelier. Prenons l'exemple d'un hôtel de deux cents chambres. Il utilise actuellement une clé pré-partagée unique pour le WiFi de son personnel. Chaque membre de l'équipe, du directeur général au personnel de ménage saisonnier, utilise le même mot de passe. Lorsqu'un employé saisonnier part à la fin de l'été, le mot de passe est rarement modifié, car le changer implique de mettre à jour chaque appareil de l'établissement. Il s'agit d'une vulnérabilité de sécurité classique. La solution consiste à déployer RADIUS as a Service intégré à Microsoft Entra ID. L'hôtel configure ses points d'accès Cisco Meraki pour utiliser le protocole WPA3-Enterprise avec 802.1X. Chaque membre du personnel s'authentifie à l'aide de ses identifiants Entra ID. Le serveur RADIUS lit son rôle dans l'annuaire et l'affecte de manière dynamique au VLAN approprié. Le personnel de ménage est placé dans le VLAN 10 avec un accès unique au système de gestion des tâches de nettoyage. Le personnel de réception est placé dans le VLAN 20 avec accès au système de gestion de l'établissement. La direction est placée dans le VLAN 30 avec un accès plus large. Lorsque le contrat d'un employé saisonnier prend fin, son compte Entra ID est désactivé et son accès WiFi est révoqué instantanément sur tous les points d'accès de l'établissement. Aucun changement de mot de passe n'est requis. Le second scénario est celui d'une chaîne de magasins nationale. Prenons l'exemple d'une chaîne de quatre cents magasins. Ils gèrent actuellement quatre cents instances FreeRADIUS distinctes sur des serveurs locaux en magasin. Chaque serveur nécessite des correctifs, une surveillance et une maintenance individuels. Lorsqu'une vulnérabilité critique est découverte, l'équipe de sécurité doit corriger quatre cents serveurs, souvent sur plusieurs semaines, laissant le parc informatique exposé pendant cette période. La solution consiste à migrer vers une instance unique de RADIUS as a Service. Les quatre cents magasins dirigent leurs points d'accès HPE Aruba vers les mêmes points de terminaison RADIUS dans le cloud. Les terminaux de point de vente sont authentifiés à l'aide d'EAP-TLS avec des certificats machines déployés via la plateforme MDM. Le serveur RADIUS les place dans un VLAN conforme aux normes PCI, isolé de tout autre trafic réseau. Le personnel du magasin utilise un SSID distinct authentifié via Okta, ce qui le place dans un VLAN dédié au personnel général. L'équipe de sécurité gère désormais un seul ensemble de politiques à partir d'un tableau de bord unique. Lorsqu'une vulnérabilité est découverte, le fournisseur applique les correctifs sur l'infrastructure. L'équipe de sécurité de la chaîne de magasins se concentre sur les politiques, et non sur la maintenance technique. Abordons maintenant les recommandations de mise en œuvre et les pièges à éviter. La première étape consiste à connecter le service cloud RADIUS à votre fournisseur d'identité. Pour Microsoft Entra ID ou Google Workspace, cela implique généralement d'autoriser une application d'entreprise. Associez vos groupes d'annuaire à des politiques réseau spécifiques. Réfléchissez attentivement à la taxonomie de vos rôles avant de commencer. Faire les bons choix dès le départ évite de devoir retravailler l'ensemble de la structure par la suite. La deuxième étape consiste à configurer le déploiement des certificats pour les appareils de l'entreprise. Configurez votre plateforme MDM pour pousser les certificats clients vers les appareils gérés. Cela permet l'authentification EAP-TLS et élimine totalement les mots de passe. Pour les appareils que vous ne gérez pas, vous pouvez utiliser PEAP avec un identifiant utilisateur en guise de secours, mais l'EAP-TLS doit être l'objectif pour tous les appareils appartenant à l'entreprise. La troisième étape consiste à configurer votre matériel réseau. Ajoutez les adresses IP RADIUS cloud et les secrets partagés à vos contrôleurs sans fil ou points d'accès. Configurez toujours les terminaux primaires et secondaires pour utiliser la redondance intégrée du fournisseur. La quatrième étape consiste à définir vos politiques de VLAN. Lorsque le serveur RADIUS authentifie un utilisateur, il renvoie l'ID de VLAN correct au point d'accès. Cartographiez cela avant le déploiement. Sachez dans quel VLAN chaque rôle d'utilisateur doit atterrir et testez-le rigoureusement avant de le déployer en production. Passons maintenant aux pièges à éviter. L'erreur la plus courante est un pare-feu mal configuré qui bloque les ports UDP 1812 et 1813, qui sont les ports d'authentification et de comptabilité RADIUS. Vérifiez toujours la connectivité entre vos points d'accès et les terminaux RADIUS cloud avant la mise en service. Le deuxième piège est une chaîne de confiance de certificats rompue. Si vos appareils clients ne font pas confiance à l'Autorité de Certification Racine qui a émis le certificat du serveur RADIUS, ils rejetteront silencieusement la connexion. Cela peut ressembler à une panne de réseau alors qu'il s'agit en réalité d'un problème de configuration PKI. Passons aux questions rapides. Question un : Que se passe-t-il si notre connexion internet est coupée ? Si le site perd sa connexion internet, il ne peut pas joindre le RADIUS cloud. Cependant, si le site n'a pas internet, les utilisateurs ne peuvent de toute façon pas accéder aux applications SaaS. Pour les ressources locales critiques, certains points d'accès proposent des modes de survie locale. Mais la dépendance principale reste votre liaison WAN, et cela est vrai pour presque tous les services SaaS que votre organisation utilise. Question deux : Le RADIUS cloud est-il conforme aux normes GDPR et PCI DSS ? Oui. L'authentification centralisée avec transport chiffré favorise une posture de conformité solide. Les journaux d'audit répondent aux exigences PCI DSS, et les contrôles d'accès stricts soutiennent les principes de minimisation des données et de limitation d'accès de la GDPR. Question trois : Cela fonctionne-t-il avec notre matériel existant ? Oui. RADIUS est un protocole standard défini dans la RFC 2865. Si votre matériel prend en charge le 802.1X, ce qui est le cas de tous les équipements d'entreprise de Juniper Mist, Ubiquiti UniFi, Cambium, Extreme et Fortinet, il fonctionnera avec n'importe quel RADIUS as a Service conforme aux normes. Pour résumer les points clés. Premièrement, RADIUS en tant que Service remplace les serveurs sur site par une plateforme cloud gérée, réduisant ainsi les dépenses d'investissement et les frais de maintenance. Deuxièmement, le RADIUS cloud s'intègre nativement avec Microsoft Entra ID, Okta et Google Workspace, éliminant ainsi le besoin de middleware complexe. Troisièmement, il permet l'attribution dynamique de VLAN, garantissant que les utilisateurs et les appareils soient orientés vers le bon segment de réseau en fonction de leur identité vérifiée. Quatrièmement, la transition vers EAP-TLS élimine le risque de vol de mots de passe et d'attaques par phishing sur votre réseau. Cinquièmement, la gestion centralisée dans le cloud garantit des politiques de sécurité cohérentes sur des centaines de sites distribués. Sixièmement, les fournisseurs gèrent les correctifs de sécurité et la haute disponibilité. Et septièmement, le RADIUS cloud soutient la conformité avec PCI DSS et le GDPR en appliquant des contrôles d'accès stricts basés sur l'identité, avec une journalisation complète des audits. Votre prochaine étape consiste à évaluer votre infrastructure RADIUS actuelle. Calculez le coût réel de possession, y compris les licences, les cycles de renouvellement du matériel et le temps d'ingénierie consacré à la maintenance. Ensuite, lancez une preuve de concept avec un fournisseur de RADIUS cloud. Vous constaterez probablement que le déploiement prend quelques heures, et non des semaines. Merci pour votre écoute. Sécurisez vos réseaux, segmentez votre trafic et arrêtez de gérer des serveurs que vous n'avez pas besoin de posséder.

📚 Fait partie de notre série principale : Enterprise WiFi Security Guide

header_image.png

कार्यकारी सारांश

हायब्रिड वर्कफोर्सकडे झालेल्या बदलावामुळे पारंपारिक नेटवर्क सुरक्षेमधील एक मूलभूत कमकुवतपणा समोर आला आहे: ऑन-प्रिमाइसेस RADIUS सर्व्हर्स अशा जगासाठी डिझाइन केले गेले होते जेथे कर्मचारी एकाच इमारतीमध्ये बसून एकाच नेटवर्कशी कनेक्ट होत असत. ते जग आता राहिलेले नाही. आज, तुमचे कर्मचारी हॉटेलच्या खोल्या, रिटेल फ्लोर्स, रिमोट ऑफिस आणि इव्हेंटच्या ठिकाणांवरून ऑथेंटिकेट करतात. तुमचे आयडेंटिटी प्रोव्हाइडर्स क्लाउडमध्ये आहेत. तुमचे ऍक्सेस पॉइंट्स शेकडो ठिकाणी पसरलेले आहेत. तरीही अनेक संस्था अजूनही फिजिकल RADIUS सर्व्हर्सवर अवलंबून आहेत ज्यांना मॅन्युअल पॅचिंगची आवश्यकता असते, जे Microsoft Entra ID किंवा Google Workspace सह नेटिव्हली इंटिग्रेट होऊ शकत नाहीत आणि हार्डवेअर खराब झाल्यावर कोणतीही पूर्वकल्पना न देता बंद पडतात.

RADIUS as a Service या इन्फ्रास्ट्रक्चरची जागा क्लाउड-नेटिव्ह ऑथेंटिकेशन इंजिनने घेते. तुम्ही तुमचे ऍक्सेस पॉइंट्स क्लाउड एंडपॉइंट्सकडे निर्देशित करता. प्रोव्हाइडर सर्व्हर्स, पॅचिंग आणि हाय अवेलेबिलिटी व्यवस्थापित करतो. तुम्ही पॉलिसी व्यवस्थापित करता. हॉस्पिटॅलिटी ग्रुप्स, रिटेल चेन्स आणि सार्वजनिक ठिकाणांमधील IT टीम्ससाठी, हा बदल हार्डवेअर ओव्हरहेड काढून टाकतो, आयडेंटिटी-आधारित नेटवर्क सेगमेंटेशन लागू करतो आणि PCI DSS आणि GDPR साठी आवश्यक असणारा ऑडिट ट्रेल प्रदान करतो.


तांत्रिक सखोल विश्लेषण

ऑन-प्रिमाइसेस RADIUS का संघर्ष करत आहे

RFC 2865 मध्ये परिभाषित केलेले RADIUS, नेटवर्क ऍक्सेससाठी केंद्रीकृत ऑथेंटिकेशन, ऑथरायझेशन आणि अकाउंटिंग (AAA) प्रदान करते. WPA2-Enterprise किंवा WPA3-Enterprise WiFi चालवणारी प्रत्येक संस्था यावर अवलंबून असते. हा प्रोटोकॉल स्वतःच मजबूत आहे. समस्या त्याच्याभोवती विकसित झालेल्या इन्फ्रास्ट्रक्चर मॉडेलमध्ये आहे.

लिनक्सवरील FreeRADIUS उपयोजित करणे, सुरक्षित करणे आणि राखणे यासाठी मोठ्या कौशल्याची आवश्यकता असते. Microsoft Network Policy Server (NPS) हे Active Directory शी घट्ट जोडलेले आहे आणि त्यात Microsoft Entra ID, Okta, किंवा Google Workspace साठी कोणतेही नेटिव्ह सपोर्ट नाही. Cisco Identity Services Engine (ISE) एंटरप्राइझ-दर्जाची पॉलिसी वैशिष्ट्ये प्रदान करते परंतु यासाठी समर्पित हार्डवेअर, गुंतागुंतीचे लायसन्सिंग आणि ते ऑपरेट करण्यासाठी तज्ञ टीमची आवश्यकता असते. या तिन्हींसाठी तुम्हाला मॅन्युअली हाय अवेलेबिलिटी तयार करावी आणि राखली पाहिजे, सामान्यतः डेटाबेस रेप्लिकेशनसह दोन सर्व्हर्स आणि त्यांच्या समोर लोड बॅलन्सर चालवून.

स्थिर Active Directory असलेल्या सिंगल-साइट संस्थेसाठी, हे मॉडेल व्यवस्थापित करण्यायोग्य आहे. ५० प्रॉपर्टीज असलेल्या हॉटेल ग्रुपसाठी, ४०० स्टोअर्स असलेल्या रिटेल चेनसाठी किंवा विखुरलेला कॅम्पस असलेल्या युनिव्हर्सिटीसाठी, हे अशक्य बनते. तुम्ही एकतर RADIUS सर्व्हर्स केंद्रीकृत करता आणि रिमोट साईट्सवरून ऑथेंटिकेशन लेटन्सी स्वीकारता, किंवा तुम्ही प्रत्येक ठिकाणी सर्व्हर्स तैनात करता आणि त्यांचे वैयक्तिकरित्या व्यवस्थापन करता. दोन्हीपैकी कोणताही पर्याय स्केल होत नाही.

RADIUS as a Service ची आर्किटेक्चर

RADIUS as a Service हे RADIUS प्रोटोकॉलसाठी क्लाउड-आधारित डिलिव्हरी मॉडेल आहे. RFC 2865 आणि त्याच्या विस्तारांचे पालन करून प्रोटोकॉल स्वतः अपरिवर्तित राहतो. काय बदलते ते म्हणजे इन्फ्रास्ट्रक्चर कोण राखते. जेव्हा एखादे डिव्हाइस तुमच्या WiFi नेटवर्कशी कनेक्ट होते, तेव्हा ॲक्सेस पॉइंट (RADIUS क्लायंट) ऑथेंटिकेशन विनंती एका सुरक्षित, एन्क्रिप्टेड टनेलद्वारे क्लाउड RADIUS एंडपॉइंट्सकडे फॉरवर्ड करतो. क्लाउड सेवा तुमच्या आयडेंटिटी प्रोव्हाइडरद्वारे क्रेडेंशियल्सची पडताळणी करते आणि डायनॅमिक VLAN असाइनमेंट्स सारख्या पॉलिसी ॲट्रिब्युट्ससह Access-Accept किंवा Access-Reject मेसेज पाठवते. ॲक्सेस पॉइंटच्या दृष्टीकोनातून, ऑथेंटिकेशन फ्लो हा ऑन-प्रिमाइसेस RADIUS सारखाच असतो.

architecture_overview.png

क्लाउड प्रोव्हाइडर भौगोलिकदृष्ट्या वेगवेगळ्या ठिकाणी असलेल्या मल्टिपल डेटा सेंटर्समध्ये RADIUS सर्व्हर्स ऑपरेट करतो. फेलओव्हर स्वयंचलित असतो. जर एक एंडपॉइंट अनुपलब्ध झाला, तर ट्रॅफिक तुमच्या टीमच्या कोणत्याही हस्तक्षेपाशिवाय पुढच्या सक्रीय एंडपॉइंटकडे रूट केले जाते. मल्टिपल रीजन्समध्ये ऑफिसेस असलेल्या संस्थांसाठी, ऑथेंटिकेशन सर्वात जवळच्या क्लाउड एंडपॉइंटवर होते, ज्यामुळे भौगोलिक स्थान कोणतेही असले तरी लॅटन्सी कमी राहते.

IEEE 802.1X आणि EAP पद्धती

IEEE 802.1X हा पोर्ट-बेस्ड नेटवर्क ॲक्सेस कंट्रोल (NAC) चा स्टँडर्ड आहे. हे डिव्हाइसला IP ॲड्रेस मिळण्यापूर्वी आणि ट्रॅफिक पास करण्याची परवानगी मिळण्यापूर्वी ऑथेंटिकेट करण्यास भाग पाडते. 802.1X डिप्लॉयमेंटमध्ये RADIUS हा ऑथेंटिकेशन सर्व्हर असतो.

Extensible Authentication Protocol (EAP) क्रेडेंशियल्सची देवाणघेवाण कशी होते हे परिभाषित करते. क्लाउड RADIUS सर्व EAP पद्धतींना सपोर्ट करतो:

EAP पद्धत ऑथेंटिकेशन प्रकार सुरक्षा पातळी शिफारस केलेला वापर
EAP-TLS म्युच्युअल सर्टिफिकेट-बेस्ड सर्वोच्च MDM-व्यवस्थापित सर्टिफिकेट्स असलेली कॉर्पोरेट डिव्हाइसेस
PEAP-MSCHAPv2 युझरनेम आणि पासवर्ड मध्यम जुनी डिव्हाइसेस किंवा MDM शिवाय BYOD
EAP-TTLS टनेल्ड क्रेडेंशियल्स मध्यम मिश्रित एन्व्हायरमेंट्स
MAC Authentication Bypass डिव्हाइस MAC ॲड्रेस कमी IoT डिव्हाइसेस जे 802.1X ला सपोर्ट करू शकत नाहीत

RFC 5216 मध्ये परिभाषित केलेले EAP-TLS हे सर्वोत्तम मानले जाते. क्लायंट डिव्हाइस आणि RADIUS सर्व्हर दोन्ही एकमेकांना डिजिटल सर्टिफिकेट्स सादर करतात. हे म्युच्युअल ऑथेंटिकेशन नेटवर्क ॲक्सेस प्रक्रियेतून पासवर्डची गरज पूर्णपणे काढून टाकते. सर्टिफिकेट हे क्रिप्टोग्राफिक पद्धतीने डिव्हाइसशी जोडलेले असते आणि पासवर्डप्रमाणे ते फिशिंगद्वारे मिळवता येत नाही, त्याचा अंदाज लावता येत नाही किंवा ते चोरले जाऊ शकत नाही. क्रेडेंशियल-बेस्ड डेटा ब्रीचचा सामना केलेल्या संस्थांसाठी, ही सर्वात थेट तांत्रिक उपाययोजना आहे.

डायनॅमिक VLAN असाइनमेंट

ऑथेंटिकेशन व्यतिरिक्त, RADIUS सर्व्हर ऑथरायझेशन लागू करतो. जेव्हा ते कनेक्शन स्वीकारते, तेव्हा ते ॲक्सेस पॉइंटला पॉलिसी ॲट्रिब्युट्स परत पाठवते, ज्यामध्ये डिव्हाइसला असाइन करण्यासाठी VLAN ID समाविष्ट असतो. हे डायनॅमिक VLAN असाइनमेंट हे आयडेंटिटी-बेस्ड नेटवर्क्स सक्षम करणारे मुख्य मेकॅनिझम आहे.

हॉटेलमधील रिसेप्शनिस्ट प्रमाणीकरण करतो आणि मालमत्ता व्यवस्थापन प्रणालीच्या प्रवेशासह त्यांना फ्रंट-ऑफ-हाउस VLAN मध्ये ठेवले जाते. हाऊसकीपिंग कर्मचाऱ्याला केवळ इंटरनेटचा प्रवेश असलेल्या मर्यादित VLAN मध्ये ठेवले जाते. अतिथीच्या डिव्हाइसला कॉर्पोरेट संसाधनांपासून पूर्णपणे वेगळे असलेल्या Guest WiFi VLAN मध्ये ठेवले जाते. सुरक्षा कॅमेऱ्यासारखे एखादे IoT डिव्हाइस समर्पित IoT VLAN मध्ये ठेवले जाते. हे सर्व RADIUS सर्व्हरद्वारे सत्यापित केलेल्या ओळखीच्या आधारे स्वयंचलितपणे घडते, प्रत्येक डिव्हाइससाठी कोणत्याही मॅन्युअल VLAN कॉन्फिगरेशनशिवाय.

हे नेटवर्क प्रवेशासाठी लागू केलेले सर्वात कमी विशेषाधिकाराचे (least privilege) तत्त्व आहे. एखादे डिव्हाइस विशिष्ट SSID ला कनेक्ट झाले आहे म्हणून तुम्ही त्यावर विश्वास ठेवत नाही आहात. तुम्ही सत्यापित ओळखीच्या आधारे प्रवेश मंजूर करत आहात आणि तो प्रवेश केवळ त्या ओळखीसाठी आवश्यक असलेल्या गोष्टींपुरता मर्यादित करत आहात. हे अधिक व्यापक नेटवर्क प्रवेश नियंत्रण धोरणामध्ये कसे बसते याच्या सखोल माहितीसाठी, आमचे network access control systems वरील मार्गदर्शक पहा.

नेटिव्ह क्लाउड ओळख एकत्रीकरण (identity integration)

क्लाउड RADIUS चा सर्वात महत्त्वाचा ऑपरेशनल फायदा म्हणजे त्याचे आधुनिक ओळख प्रदात्यांसह (identity providers) असलेले नेटिव्ह एकत्रीकरण. क्लाउड RADIUS थेट Microsoft Entra ID, Okta आणि Google Workspace ला OIDC, SAML आणि LDAP यांसारख्या मानक प्रोटोकॉलद्वारे जोडतो. जेव्हा तुम्ही तुमच्या ओळख प्रदात्यामध्ये नवीन कर्मचारी समाविष्ट करता, तेव्हा ते त्वरित WiFi नेटवर्कवर प्रमाणीकृत होऊ शकतात. जेव्हा तुम्ही एखाद्या कर्मचाऱ्याला कामावरून कमी करता, तेव्हा तुम्ही डिरेक्टरीमध्ये त्यांचे खाते निष्क्रिय करता आणि त्यांचा WiFi प्रवेश प्रत्येक ठिकाणच्या प्रत्येक ॲक्सेस पॉइंटवर त्वरित रद्द केला जातो.

हे रिअल-टाइम सिंक्रोनाइझेशन एंटरप्राइझ WiFi मधील सर्वात कठीण सुरक्षा त्रुटींपैकी एक दूर करते: माजी कर्मचारी ज्यांच्याकडे अजूनही सामायिक केलेला PSK आहे किंवा ते निघून गेल्यावर त्यांचे RADIUS खाते मॅन्युअली हटवले गेले नव्हते. क्लाउड RADIUS आणि क्लाउड ओळख प्रदात्यासह, कर्मचाऱ्याला कमी करणे ही तात्काळ नेटवर्क-व्यापी प्रभावासह एकच क्रिया बनते.


अंमलबजावणी मार्गदर्शिका

पायरी १: तुमचे ओळख प्रदाता कनेक्ट करा

क्लाउड RADIUS सेवेला तुमच्या ओळख प्रदात्याशी कनेक्ट करा. Microsoft Entra ID किंवा Google Workspace साठी, यामध्ये सहसा OAuth द्वारे एंटरप्राइझ ॲप्लिकेशनला अधिकृत करणे किंवा LDAP कनेक्टर कॉन्फिगर करणे समाविष्ट असते. तुमच्या डिरेक्टरी गटांना विशिष्ट नेटवर्क धोरणांवर मॅप करा. तुम्ही सुरू करण्यापूर्वी तुमची भूमिका वर्गीकरण (role taxonomy) परिभाषित करा: कोणते गट कोणत्या VLAN वर मॅप होतात आणि प्रत्येक VLAN कडे कोणते प्रवेश अधिकार आहेत. सुरुवातीलाच हे योग्यरित्या केल्याने नंतरचे महत्त्वपूर्ण काम वाचते.

पायरी २: कॉर्पोरेट डिव्हाइसेससाठी प्रमाणपत्रे तैनात करा

कॉर्पोरेट-मालकीच्या डिव्हाइसेससाठी, डिव्हाइसेसवर क्लायंट प्रमाणपत्रे पाठवण्यासाठी तुमचे मोबाइल डिव्हाइस व्यवस्थापन (MDM) प्लॅटफॉर्म, जसे की Microsoft Intune किंवा Jamf कॉन्फिगर करा. हे EAP-TLS प्रमाणीकरण सक्षम करते. RADIUS सर्व्हरचे प्रमाणपत्र जारी करणाऱ्या रूट सर्टिफिकेट ऑथॉरिटी (CA) वर सर्व क्लायंट डिव्हाइसेसद्वारे विश्वास ठेवला गेला असल्याची खात्री करा. विश्वास नसलेली साखळी हे सुप्त प्रमाणीकरण अयशस्वी होण्याचे सर्वात सामान्य कारण आहे.

पायरी ३: तुमचे नेटवर्क हार्डवेअर कॉन्फिगर करा

तुमच्या वायरलेस कंट्रोलर किंवा ॲक्सेस पॉइंट्समध्ये क्लाउड RADIUS IP पत्ते आणि शेअर केलेले सिक्रेट्स जोडा. प्रदाताच्या अंगभूत रिडंडन्सीचा वापर करण्यासाठी नेहमी प्रायमरी आणि सेकंडरी दोन्ही एंडपॉइंट्स कॉन्फिगर करा. तुमच्या ॲक्सेस पॉइंट्सवरून क्लाउड RADIUS एंडपॉइंट्सकडे जाणाऱ्या UDP पोर्ट्स 1812 (ऑथेंटिकेशन) आणि 1813 (अकाउंटिंग) आउटबाउंड उघडे असल्याची खात्री करा. गो-लाइव्ह जाण्यापूर्वी याची पडताळणी करा. चुकीच्या पद्धतीने कॉन्फिगर केलेले फायरवॉल नियम हे डिप्लॉयमेंट अपयशाचे दुसरे सर्वात सामान्य कारण आहे.

क्लाउड RADIUS हे Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme आणि Fortinet सोबत काम करते. कॉन्फिगरेशनच्या पायऱ्या वेंडरनुसार बदलू शकतात, परंतु RADIUS प्रोटोकॉल प्रमाणित आहे, त्यामुळे मुख्य पॅरामीटर्स (सर्व्हर IP, शेअर केलेले सिक्रेट, ऑथेंटिकेशन पोर्ट) सुसंगत असतात.

पायरी 4: VLAN पॉलिसी परिभाषित करा

तुमच्या RADIUS पॉलिसी इंजिनमध्ये डायनॅमिक VLAN असाइनमेंट कॉन्फिगर करा. प्रत्येक वापरकर्ता भूमिका किंवा डिव्हाइस प्रकार एका विशिष्ट VLAN ID शी मॅप करा. प्रोडक्शनमध्ये रोल आउट करण्यापूर्वी प्रत्येक पॉलिसीची चाचणी घ्या. एक साधी चाचणी मॅट्रिक्स - प्रति भूमिका एक डिव्हाइस, प्रति भूमिका एक VLAN, प्लेसमेंटची पडताळणी करणे - बहुतांश कॉन्फिगरेशन त्रुटी वापरकर्त्यांवर परिणाम करण्यापूर्वीच पकडते.


सर्वोत्तम पद्धती

सर्व कॉर्पोरेट डिव्हाइसेससाठी EAP-TLS लागू करा. तुमच्या MDM रोलआउटला परवानगी मिळताच लवकरात लवकर PEAP-MSCHAPv2 वापरणे बंद करा. PEAP हा पासवर्डवर अवलंबून असतो, जे तडजोड केले जाऊ शकतात. EAP-TLS हा प्रमाणपत्रांवर अवलंबून असतो, ज्यांच्याशी तडजोड केली जाऊ शकत नाही.

प्रत्येक गोष्टीचे वर्गीकरण (segment) करा. कर्मचारी, पाहुणे आणि IoT डिव्हाइसेस कधीही एकाच सबनेटवर ठेवू नका. कठोर VLAN सीमा लागू करण्यासाठी RADIUS चा वापर करा. PCI DSS अंतर्गत पेमेंट कार्ड डेटा हाताळणाऱ्या किरकोळ विक्री (Retail) वातावरणासाठी आणि रुग्णांच्या डेटाचे रक्षण करणाऱ्या आरोग्य सेवा (Healthcare) वातावरणासाठी हे अत्यंत आवश्यक आहे.

WPA3-Enterprise शी संरेखित व्हा. WPA3-Enterprise, सध्याचा WiFi सुरक्षा मानक, यासाठी 802.1X ऑथेंटिकेशन आवश्यक आहे. तुमचे ॲक्सेस पॉइंट्स WPA3-Enterprise ला सपोर्ट करत असल्याची खात्री करा आणि कर्मचाऱ्यांच्या नेटवर्कसाठी ते किमान सुरक्षा मानक म्हणून कॉन्फिगर करा.

तुमच्या RADIUS लॉगचे नियमितपणे ऑडिट करा. क्लाउड RADIUS केंद्रीकृत ऑडिट लॉग प्रदान करते. ऑथेंटिकेशन अपयशांचे दर आठवड्याला पुनरावलोकन करा. एखाद्या विशिष्ट डिव्हाइस किंवा स्थानावरील अपयशांमध्ये अचानक झालेली वाढ ही चुकीच्या कॉन्फिगरेशनची किंवा संभाव्य हल्ल्याचे प्रारंभिक संकेत असते.

फेलओव्हर चाचणी घ्या. दर तिमाहीत किमान एकदा, प्रायमरी RADIUS एंडपॉइंट अपयशाचे सिम्युलेशन करा आणि सेकंडरी एंडपॉइंटद्वारे ऑथेंटिकेशन सुरू राहते याची पडताळणी करा. निकालाची नोंद करा. ही एक सोपी चाचणी आहे जी बहुतेक टीम्स गरजेची वेळ येईपर्यंत कधीही चालवत नाहीत.

सागरी किंवा दुर्गम ठिकाणांसह गुंतागुंतीच्या वातावरणात WiFi तैनात करणाऱ्या ठिकाणांसाठी, WAN अवलंबित्वाबद्दलच्या बाबींसाठी आमचे Starlink वर Captive Portal सेट करणे यावरील मार्गदर्शक पहा.


त्रुटी निवारण आणि जोखीम कमी करणे

ऑथेंटिकेशन टाइमआउट्स

डिव्हाइस प्रमाणित करण्यात अयशस्वी झाल्यास, प्रथम तुमचे ऍक्सेस पॉइंट्स आणि क्लाउड RADIUS एंडपॉइंट्स मधील कनेक्टिव्हिटी तपासा. UDP पोर्ट्स १८१२ आणि १८१३ आउटबाउंडसाठी उघडे आहेत याची पडताळणी करा. आधुनिक फायरवॉलवरील डीप पॅकेट इन्स्पेक्शन RADIUS पॅकेट्सना विलंब करू शकतात किंवा ड्रॉप करू शकतात. तुम्हाला टाईमआउट्स दिसल्यास, RADIUS एंडपॉइंट्सवरील UDP ट्रॅफिकचे इन्स्पेक्शन किंवा रेट-लिमिटिंग करू शकणाऱ्या नियमांसाठी तुमचे फायरवॉल धोरण तपासा.

सर्टिफिकेट ट्रस्ट चेन अयशस्वी होणे

जर तुम्ही EAP-TLS वापरत असाल, तर क्लायंट डिव्हाइसेस RADIUS सर्व्हर प्रमाणपत्र जारी करणाऱ्या रूट CA वर विश्वास ठेवतात याची खात्री करा. ट्रस्ट चेन तुटलेली असल्यास, मॅन-इन-द-मिडल हल्ला रोखण्यासाठी डिव्हाइस कनेक्शन सायलेंटली नाकारेल. हे कोणत्याही स्पष्ट त्रुटी संदेशाशिवाय कनेक्शन बिघाड म्हणून दर्शविते. EAP-TLS हँडशेक अयशस्वी झाल्याबद्दल RADIUS सर्व्हर लॉग तपासा. MDM द्वारे सर्व व्यवस्थापित डिव्हाइसेसवर रूट CA प्रमाणपत्र उपयोजित (Deploy) करा.

WAN अवलंबित्व

क्लाउड RADIUS ला सक्रिय इंटरनेट कनेक्शन आवश्यक आहे. WAN लिंक अयशस्वी झाल्यास, प्रमाणीकरण विनंत्या सर्व्हरपर्यंत पोहोचू शकत नाहीत. मिशन-क्रिटिकल स्थानिक संसाधनांसाठी, स्थानिक सर्व्हायव्हेबिलिटी किंवा ऑथेंटिकेशन कॅशिंगला सपोर्ट करणाऱ्या ऍक्सेस पॉइंट्सचे मूल्यांकन करा. बर्‍याच उपयोजनांसाठी (Deployments), WAN अवलंबित्व स्वीकार्य आहे कारण इंटरनेट नसलेली साइट कशाही प्रकारे क्लाउड ऍप्लिकेशन्समध्ये प्रवेश करू शकत नाही.

सामायिक सिक्रेट्स विसंगती (Shared secret mismatches)

प्रत्येक ऍक्सेस पॉइंट किंवा वायरलेस कंट्रोलर योग्य सामायिक सिक्रेटसह RADIUS क्लायंट म्हणून कॉन्फिगर केलेला असणे आवश्यक आहे. विसंगतीमुळे त्या डिव्हाइसवरील सर्व प्रमाणीकरण विनंत्या सायलेंटली फेटाळल्या जातात. इतर यशस्वी होत असताना एखादा विशिष्ट ऍक्सेस पॉइंट अयशस्वी होत असल्यास, त्या डिव्हाइसवरील सामायिक सिक्रेट कॉन्फिगरेशन सत्यापित करा.


ROI आणि व्यावसायिक प्रभाव

comparison_chart.png

RADIUS as a Service चे व्यावसायिक फायदे तीन स्तंभांवर आधारलेले आहेत: भांडवली खर्च कमी करणे, कमी ऑपरेशनल ओव्हरहेड आणि सुधारित सुरक्षा व्यवस्था.

भांडवली खर्चाच्या बाबतीत, तुम्ही भौतिक सर्व्हर खरेदी, परवाना देणे आणि नवीन करणे यासाठीचा खर्च पूर्णपणे वाचवता. किमान व्यावहारिक ऑन-प्रिमाइसेस RADIUS उपयोजनासाठी उच्च उपलब्धतेसाठी दोन सर्व्हर, ऑपरेटिंग सिस्टम परवाने आणि दर तीन ते पाच वर्षांनी हार्डवेअर नूतनीकरण आवश्यक आहे. ५०-मालमत्ता असलेल्या हॉटेल समूहासाठी, संपूर्ण मालमत्तेवर ही एक लक्षणीय हार्डवेअर गुंतवणूक ठरेल.

ऑपरेशनल ओव्हरहेडच्या बाबतीत, तुमच्या इंजिनिअरिंग टीमला आता विंडोज सर्व्हर पॅच करण्यासाठी, FreeRADIUS कॉन्फिगरेशनमधील त्रुटी निवारण करण्यासाठी किंवा भौतिक पायाभूत सुविधांवरील प्रमाणपत्र नूतनीकरण व्यवस्थापित करण्यासाठी वेळ घालवावा लागणार नाही. तो वेळ सुरक्षा धोरणाच्या कामाकडे वळवला जाऊ शकतो ज्यामुळे तुमची सुरक्षा थेट सुधारते.

सुरक्षा व्यवस्थेचा विचार केल्यास, EAP-TLS आणि डायनॅमिक VLAN असाइनमेंटकडे जाण्यामुळे नेटवर्कवरील हल्ल्याची शक्यता लक्षणीयरीत्या कमी होते. क्रेडेंशियल चोरी हे नेटवर्क उल्लंघनाचे प्रमुख कारण आहे. नेटवर्क प्रमाणीकरण प्रक्रियेतून पासवर्ड काढून टाकल्याने या धोक्याचे थेट निराकरण होते. केंद्रीकृत ऑडिट लॉगिंग PCI DSS v4.0 आणि GDPR चे पालन करण्यास मदत करते, ज्यामुळे अनुपालन ऑडिटचा खर्च आणि गुंतागुंत कमी होते. वाहतूक हब किंवा जास्त गर्दी असलेल्या ठिकाणांचे व्यवस्थापन करणाऱ्या संस्थांसाठी, एकाच डॅशबोर्डवरून सर्व ठिकाणांवर सुसंगत सुरक्षा धोरणे लागू करण्याची क्षमता ही मोजता येण्याजोगी ऑपरेशनल सुधारणा आहे. Purple ८०,०००+ हून अधिक लाइव्ह ठिकाणी कार्यरत आहे आणि २०२४ मध्ये ४४० दशलक्ष लॉगइन प्रक्रियेत आणले आहेत (Purple अंतर्गत डेटा, २०२४). या प्रमाणाला सपोर्ट करणारी पायाभूत सुविधा डिझाइननुसार क्लाउड-नेटिव्ह आहे.

WiFi ॲनालिटिक्स आणि नेटवर्क इंटेलिजन्स व्यावसायिक परिणामांशी कसे जोडले जातात याच्या विस्तृत दृश्यासाठी, आमचे WiFi Analytics platform पहा.


संदर्भ

[1] IEEE Standard for Local and metropolitan area networks - Port-Based Network Access Control. IEEE Std 802.1X-2020. [2] IETF. Remote Authentication Dial In User Service (RADIUS). RFC 2865. 1997. [3] IETF. The EAP-TLS Authentication Protocol. RFC 5216. 2008. [4] IronWiFi. Benefits of a Cloud RADIUS Server: Why Enterprises Are Moving Authentication Online. फेब्रुवारी २०२६. [5] SecureW2. Cloud vs. On-Site RADIUS: Which is Better? मे २०२६. [6] Portnox. RADIUS as a Service. २०२६. [7] PCI Security Standards Council. PCI DSS v4.0. मार्च २०२२. [8] Purple. अंतर्गत प्लॅटफॉर्म डेटा: ४४० दशलक्ष लॉगइन, ८०,०००+ ठिकाणे. २०२४.

Définitions clés

RADIUS

Remote Authentication Dial-In User Service. Un protocole réseau défini dans la norme RFC 2865 qui fournit une gestion centralisée de l'authentification, de l'autorisation et de la comptabilisation (AAA) pour les utilisateurs se connectant à un service réseau.

Les équipes informatiques utilisent RADIUS comme moteur de décision central pour vérifier si un appareil ou un utilisateur est autorisé à accéder au réseau WiFi de l'entreprise. Il se positionne entre le point d'accès et le fournisseur d'identité.

802.1X

Une norme IEEE pour le contrôle d'accès réseau basé sur les ports. Elle fournit un mécanisme d'authentification aux appareils souhaitant se connecter à un réseau LAN ou WLAN, les obligeant à s'authentifier avant de recevoir une adresse IP.

Il s'agit de la norme qui sous-tend la sécurité du WiFi d'entreprise. Sans 802.1X, tout appareil qui se connecte au SSID obtient un accès au réseau. Avec 802.1X, chaque appareil doit d'abord prouver son identité.

EAP-TLS

Extensible Authentication Protocol - Transport Layer Security. Une méthode d'authentification définie dans la norme RFC 5216 qui exige que l'appareil client et le serveur RADIUS présentent tous deux des certificats numériques, offrant ainsi une authentification mutuelle sans mot de passe.

Considéré comme la référence absolue en matière de sécurité WiFi d'entreprise. Les certificats sont déployés sur les appareils de l'entreprise via MDM. EAP-TLS élimine le risque de vol de mot de passe et d'attaques de phishing sur le réseau.

PEAP

Protected Extensible Authentication Protocol. Une méthode EAP qui encapsule un échange de nom d'utilisateur et de mot de passe à l'intérieur d'une session TLS. Moins sécurisée que EAP-TLS car elle repose sur des mots de passe.

PEAP-MSCHAPv2 est largement déployé dans les environnements existants. Les équipes informatiques doivent planifier une migration vers EAP-TLS pour les appareils de l'entreprise, en utilisant PEAP uniquement comme solution de secours pour les appareils non gérés ou BYOD.

Dynamic VLAN assignment

Un processus par lequel le serveur RADIUS indique au point d'accès dans quel VLAN virtuel placer un appareil, en fonction de l'identité et du rôle vérifiés de l'utilisateur, plutôt que du SSID auquel il s'est connecté.

Essentiel pour la segmentation du réseau dans les environnements multi-rôles. Un seul SSID « Personnel » peut séparer en toute sécurité le trafic du personnel d'entretien, de la réception et de la direction dans différents VLAN avec des droits d'accès distincts.

AAA

Authentification, Autorisation et Comptabilisation (Authentication, Authorisation, and Accounting). Les trois fonctions exécutées par un serveur RADIUS : vérifier l'identité (authentification), déterminer quel accès est autorisé (autorisation) et enregistrer les données de session à des fins d'audit (comptabilisation).

Les équipes informatiques et les auditeurs utilisent AAA comme cadre pour évaluer le contrôle d'accès au réseau. Cloud RADIUS assure ces trois fonctions à partir d'un service géré.

WPA3-Enterprise

La norme de sécurité WiFi actuelle pour les réseaux d'entreprise, nécessitant une authentification 802.1X via un serveur RADIUS. Elle offre une résistance cryptographique améliorée par rapport à WPA2-Enterprise, incluant un mode de sécurité 192 bits pour les environnements hautement sécurisés.

Les responsables informatiques doivent configurer WPA3-Enterprise comme norme de sécurité minimale pour les réseaux du personnel. Les réseaux invités peuvent utiliser WPA2 ou une authentification ouverte avec un Captive Portal.

Network Access Control (NAC)

Une approche de sécurité qui applique des politiques aux appareils cherchant à accéder aux ressources du réseau, combinant l'évaluation de la sécurité des terminaux, l'authentification de l'identité et l'application des règles réseau.

RADIUS est un composant fondamental du NAC. Cloud RADIUS étend le NAC aux environnements distribués et multisites sans nécessiter d'infrastructure sur site à chaque emplacement.

Captive Portal

Une page web avec laquelle l'utilisateur d'un réseau d'accès public doit interagir avant de se voir accorder l'accès à Internet. Généralement utilisé pour le WiFi invité afin de recueillir le consentement ou d'afficher les conditions d'utilisation.

Les portails captifs gèrent l'accès des invités non authentifiés, tandis que le 802.1X gère l'accès du personnel authentifié. Les deux mécanismes fonctionnent sur des SSIDs et des VLANs distincts.

Exemples concrets

Un hôtel de 200 chambres doit sécuriser son réseau destiné au personnel (ménage, réception et direction), tout en séparant totalement le Wi-Fi invités. Il utilise actuellement une clé PSK partagée pour le réseau du personnel, qui n'a pas été modifiée depuis deux ans.

Déployer RADIUS as a Service intégré à Microsoft Entra ID. Configurer les points d'accès Cisco Meraki pour utiliser le WPA3-Enterprise avec 802.1X. Le personnel de ménage s'authentifie à l'aide de ses identifiants Entra ID ; le serveur RADIUS lit leur groupe d'annuaire et leur attribue dynamiquement le VLAN 10 (accès uniquement au système de tâches ménagères). Le personnel de réception est affecté au VLAN 20 (accès au système de gestion de l'établissement). La direction est affectée au VLAN 30 (accès plus large). Le Wi-Fi invités reste sur un SSID distinct avec un Captive Portal, isolé sur le VLAN 40. Lorsqu'un employé saisonnier quitte l'entreprise, son compte Entra ID est désactivé, révoquant instantanément son accès Wi-Fi sur l'ensemble des points d'accès de l'établissement.

Commentaire de l'examinateur : Cette approche élimine la vulnérabilité liée à la clé PSK partagée et le risque que d'anciens employés conservent leur accès. L'attribution dynamique de VLAN garantit qu'un appareil compromis du service ménage ne puisse pas accéder au système de gestion de l'établissement. L'utilisation du RADIUS cloud supprime le besoin d'un serveur physique dans le local informatique restreint de l'hôtel. L'intégration avec Entra ID permet un départ d'employé en une seule action, avec un effet immédiat sur l'ensemble du réseau.

Une chaîne nationale de vente au détail comptant 400 magasins doit garantir la conformité PCI DSS pour ses terminaux de point de vente (POS). Elle gère actuellement 400 instances FreeRADIUS distinctes sur des serveurs locaux en magasin, chacune nécessitant des correctifs individuels.

Migrer vers une instance unique de RADIUS as a Service. Configurer les points d'accès HPE Aruba des 400 magasins pour authentifier les terminaux POS à l'aide d'EAP-TLS avec des certificats machines déployés via Microsoft Intune. Le serveur RADIUS cloud authentifie les certificats et place les terminaux POS dans un VLAN conforme à la norme PCI (VLAN 30), isolé de tout autre trafic réseau. Le personnel du magasin utilise un SSID distinct authentifié via Okta, qui le place dans un VLAN dédié au personnel général (VLAN 20). Les clients sur le réseau invités sont isolés sur le VLAN 40. L'équipe de sécurité gère l'ensemble des politiques depuis un tableau de bord unique.

Commentaire de l'examinateur : La centralisation de l'infrastructure RADIUS élimine la charge de maintenance liée à l'application de correctifs sur 400 serveurs locaux. L'utilisation d'EAP-TLS pour les terminaux POS supprime totalement les mots de passe, empêchant ainsi le vol d'identifiants. Cette architecture répond aux exigences de la norme PCI DSS v4.0 (Exigence 8 : authentification unique et Exigence 1 : segmentation du réseau). En cas de vulnérabilité signalée, c'est le fournisseur qui applique le correctif sur l'infrastructure cloud, évitant ainsi à l'équipe de sécurité de la chaîne de magasins de devoir corriger 400 serveurs sur plusieurs semaines.

Questions d'entraînement

Q1. Le campus de votre université utilise actuellement Microsoft NPS sur Windows Server pour authentifier les étudiants via PEAP-MSCHAPv2. L'établissement migre vers Google Workspace et souhaite déclasser tous les serveurs sur site d'ici 12 mois. Quel est le changement d'architecture le plus sécurisé et le plus efficace sur le plan opérationnel pour l'infrastructure d'authentification WiFi ?

Conseil : Microsoft NPS ne prend pas en charge nativement Google Workspace. Réfléchissez à ce qui remplace à la fois le serveur et la méthode d'authentification.

Voir la réponse type

Migrer vers RADIUS as a Service avec une intégration native à Google Workspace. Le service cloud RADIUS se connecte directement à Google Workspace via LDAP ou OIDC, éliminant ainsi le besoin d'Active Directory ou de NPS. Simultanément, faites passer les appareils gérés des étudiants et du personnel de PEAP-MSCHAPv2 à EAP-TLS en déployant des certificats clients via la plateforme MDM de l'établissement. Cela supprime les mots de passe du processus d'authentification et garantit que seuls les appareils gérés et approuvés peuvent accéder aux réseaux du personnel et des étudiants. La migration peut être progressive : déployez le service cloud RADIUS aux côtés de NPS, migrez un SSID à la fois, puis déclassez NPS une fois que tous les appareils utilisent le nouveau service.

Q2. Un stade d'une capacité de 80 000 places nécessite un WiFi sécurisé pour le personnel de l'entreprise, les terminaux de billetterie, les membres de la presse écrite et les prestataires présents les jours d'événement. Comment configurer le réseau à l'aide de cloud RADIUS pour appliquer l'accès approprié à chaque groupe ?

Conseil : Réfléchissez à la manière dont RADIUS gère l'autorisation, et pas seulement l'authentification. Chaque groupe a besoin de droits d'accès différents.

Voir la réponse type

Déployez un seul SSID 802.1X pour tous les groupes authentifiés. Configurez le service cloud RADIUS pour utiliser l'attribution dynamique de VLAN en fonction du rôle de l'utilisateur dans le fournisseur d'identité. Le personnel de l'entreprise est affecté au VLAN 10 avec accès aux systèmes internes. Les terminaux de billetterie, authentifiés via des certificats de machine (EAP-TLS), sont placés dans un VLAN 20 restreint avec un accès uniquement à la plateforme de billetterie. Les membres de la presse écrite sont affectés au VLAN 30 avec un accès internet haut débit mais aucun accès aux systèmes internes. Les prestataires présents les jours d'événement sont affectés au VLAN 40 avec un accès internet limité uniquement. Un SSID ouvert distinct avec un Captive Portal gère l'accès invité des supporters et des spectateurs sur le VLAN 50, isolé de tout autre trafic.

Q3. Lors d'un audit de sécurité, il est découvert que le serveur FreeRADIUS de votre entreprise n'a pas reçu de correctif de sécurité depuis huit mois. L'équipe a hésité à appliquer les correctifs car la dernière mise à jour a provoqué une interruption de l'authentification de deux heures. Comment la migration vers RADIUS as a Service résout-elle à la fois le risque de sécurité et le risque opérationnel ?

Conseil : Prenez en compte le partage des responsabilités dans un modèle de service géré et la manière dont les fournisseurs gèrent les correctifs sans interruption de service.

Voir la réponse type

RADIUS as a Service transfère la responsabilité de l'application des correctifs du système d'exploitation et de la gestion des vulnérabilités au fournisseur. Le fournisseur exploite des clusters hautement disponibles et multirégionaux, ce qui lui permet d'appliquer des correctifs aux points de terminaison individuels et de déployer les mises à jour de manière progressive sans provoquer d'interruption de l'authentification. Votre équipe n'a plus besoin de planifier des fenêtres de maintenance ni d'accepter le risque d'une panne provoquée par un correctif. Le risque de sécurité est éliminé car le fournisseur applique les correctifs à l'infrastructure dès que les vulnérabilités sont révélées, souvent avant que la CVE ne soit largement diffusée. Le risque opérationnel est éliminé car le SLA du fournisseur garantit la disponibilité, quelle que soit l'activité d'application des correctifs. Le rôle de votre équipe passe de la maintenance de l'infrastructure à la gestion des politiques.

Continuer la lecture de cette série

Intégration de RADIUS as a Service avec les annuaires cloud (Azure AD & Google Workspace)

Ce guide de référence technique détaille comment intégrer RADIUS as a Service avec les annuaires cloud - Microsoft Entra ID et Google Workspace - pour l'authentification WiFi d'entreprise. Il couvre la transition architecturale du NPS sur site vers un RADIUS cloud-native, le déploiement de l'authentification EAP-TLS basée sur des certificats, ainsi que les meilleures pratiques opérationnelles pour sécuriser l'accès sans fil dans les secteurs de l'hôtellerie, du commerce de détail et du secteur public. Pour les responsables informatiques et les architectes réseau déjà investis dans l'identité cloud, ce guide comble le fossé entre la gestion des annuaires et la sécurité du réseau physique.

Lire le guide →

Comment implémenter l'authentification 802.1X avec Cloud RADIUS

Ce guide de référence technique fournit un cadre complet pour implémenter l'authentification 802.1X avec Cloud RADIUS sur des parcs d'entreprises distribués. Il détaille l'architecture, la sélection de la méthode EAP, le séquençage du déploiement et les stratégies d'atténuation des risques nécessaires pour sécuriser l'accès au réseau tout en éliminant les coûts opérationnels liés aux infrastructures sur site.

Lire le guide →

Qu'est-ce que Cloud RADIUS ? Le guide complet du RADIUS-as-a-Service

Ce guide complet explore Cloud RADIUS (RADIUS-as-a-Service), détaillant son architecture, ses méthodes EAP et ses stratégies d'implémentation. Il fournit aux responsables IT des conseils pratiques pour migrer de serveurs sur site vers un modèle d'authentification basé sur le cloud, évolutif, sécurisé et conforme.

Lire le guide →