RADIUS as a Service 助力混合办公人群的安全优势
本技术参考指南详细介绍了 RADIUS as a Service 如何为分布式场所的混合办公人群保障网络接入安全。内容涵盖了用云管理认证服务替代本地 RADIUS 基础设施的架构、安全优势和部署步骤。本指南为酒店、连锁零售、体育场馆和公共部门组织的 IT 经理及网络架构师提供了本季度评估和执行云 RADIUS 迁移所需的数据支撑与依据。
收听本指南
查看播客转录

执行摘要
向混合办公模式的转变暴露了传统网络安全的一个根本性缺陷:本地部署的 RADIUS 服务器是为员工坐在同一栋大楼内并连接到单一网络的时代而设计的。那个时代已不复存在。如今,您的员工从酒店客房、零售卖场、远程办公室和活动场馆进行身份验证。您的身份提供商托管在云端。您的接入点遍布数百个地点。然而,许多组织仍然依赖物理 RADIUS 服务器,这些服务器需要手动打补丁,无法原生集成 Microsoft Entra ID 或 Google Workspace,且在硬件发生故障时无法实现静默恢复。
RADIUS as a Service 用云原生身份验证引擎取代了这种基础设施。您只需将接入点指向云端终点。服务商负责管理服务器、打补丁和高可用性。您只需管理策略。对于 酒店 集团、 零售 连锁店和公共场馆的 IT 团队而言,这一转变消除了硬件开销,实施了基于身份的网络隔离,并提供了 PCI DSS 和 GDPR 所需的审计追踪。
技术深度剖析
为什么本地部署的 RADIUS 面临困境
在 RFC 2865 中定义的 RADIUS 协议为网络接入提供了集中式的认证、授权和计费(AAA)。每个运行 WPA2-Enterprise 或 WPA3-Enterprise WiFi 的企业都依赖它。协议本身是完善的。问题在于围绕它构建的基础设施模式。
Linux 上的 FreeRADIUS 需要大量的专业知识来进行部署、强化和维护。微软的网络策略服务器(NPS)与 Active Directory 紧密结合,不原生支持 Microsoft Entra ID、Okta 或 Google Workspace。思科的身份服务引擎(ISE)提供了企业级的策略功能,但需要专用硬件、复杂的许可,以及专门的团队来运营。这三者都要求您手动构建和维护高可用性,通常需要通过运行两台具有数据库复制功能的服务器并在其前方配置负载均衡器来实现。
对于拥有稳定 Active Directory 的单站点组织而言,这种模式是可行的。但对于拥有 50 家酒店的酒店集团、拥有 400 家门店的零售连锁店,或是拥有分布式校区的大学来说,这变得难以为继。您要么选择集中部署 RADIUS 服务器并忍受远程站点的身份验证延迟,要么选择在每个地点部署服务器并单独管理它们。这两种方案都无法实现规模化扩展。
RADIUS as a Service 的架构
RADIUS as a Service 是 RADIUS 协议的一种基于云的交付模式。协议本身保持不变,遵循 RFC 2865 及其扩展。改变的是由谁来维护基础设施。
当设备连接到您的 WiFi 网络时,接入点(RADIUS 客户端)会通过安全的加密隧道将身份验证请求转发到云端 RADIUS 端点。云服务根据您的身份验证提供商验证凭据,并返回 Access-Accept 或 Access-Reject 消息,以及动态 VLAN 分配等策略属性。从接入点的角度来看,身份验证流程与本地 RADIUS 完全相同。

云提供商在多个地理分布的数据中心运行 RADIUS 服务器。故障转移是自动进行的。如果一个端点变得不可用,流量会自动路由到下一个健康的端点,无需您的团队进行任何干预。对于在多个地区设有分支机构的组织,身份验证会在最近的云端点进行,无论地理位置如何,都能保持低延迟。
IEEE 802.1X 和 EAP 方法
IEEE 802.1X 是基于端口的网络准入控制 (NAC) 标准。它强制设备在获取 IP 地址并允许传输流量之前进行身份验证。RADIUS 是 802.1X 部署中的身份验证服务器。
可扩展身份验证协议 (EAP) 定义了凭据的交换方式。云 RADIUS 支持全套 EAP 方法:
| EAP 方法 | 身份验证类型 | 安全级别 | 推荐用途 |
|---|---|---|---|
| EAP-TLS | 双向证书加密 | 最高 | 配有 MDM 托管证书的企业设备 |
| PEAP-MSCHAPv2 | 用户名和密码 | 中等 | 传统设备或未部署 MDM 的 BYOD |
| EAP-TTLS | 隧道式凭据 | 中等 | 混合环境 |
| MAC 身份验证绕过 | 设备 MAC 地址 | 低 | 无法支持 802.1X 的 IoT 设备 |
在 RFC 5216 中定义的 EAP-TLS 是行业黄金标准。客户端设备和 RADIUS 服务器向彼此出示数字证书。这种双向身份验证使密码彻底退出了网络接入流程。证书以密码学方式与设备绑定,无法像密码那样被钓鱼、猜测或窃取。对于遭受过基于凭据泄露的组织来说,这是最直接的技术缓解措施。
动态 VLAN 分配
除了身份验证,RADIUS 服务器还执行授权。当它接受连接时,会向接入点返回策略属性,包括要分配给设备的 VLAN ID。这种动态 VLAN 分配是实现基于身份的网络的核心机制。
酒店前台人员进行身份验证后,将被分配到前厅业务 VLAN,并获得物业管理系统的访问权限。客房服务人员则被分配到受限 VLAN,仅能访问互联网。宾客设备被分配到 Guest WiFi VLAN,与所有企业资源完全隔离。物联网设备(如安全摄像头)则被分配到专用的 IoT VLAN。所有这些都是根据 RADIUS 服务器验证的身份自动发生的,无需对每台设备进行任何手动的 VLAN 配置。
这就是应用于网络准入的最小特权原则。您不会因为某个设备连接了特定的 SSID 就信任它。您是基于经过验证的身份授予访问权限,并将该访问权限严格限制在该身份所必需的范围内。要深入了解这如何融入更广泛的网络准入控制策略,请参阅我们的 网络准入控制系统 指南。
原生云身份集成
云 RADIUS 在运营上最显著的优势在于它与现代身份提供商的原生集成。云 RADIUS 通过包括 OIDC、SAML 和 LDAP 在内的标准协议,直接连接到 Microsoft Entra ID、Okta 和 Google Workspace。当您在身份提供商中配置新员工时,他们可以立即通过 WiFi 网络进行身份验证。当您办理员工离职时,您在目录中停用其账户,其 WiFi 访问权限会在每个地点的每个接入点上立即被撤销。
这种实时同步消除了企业 WiFi 中最持久的安全漏洞之一:离职员工仍持有共享的 PSK,或者在其离职时未手动删除其 RADIUS 账户。通过云 RADIUS 和云身份提供商,离职处理只需一步操作,即可立即产生全网生效的效果。
实施指南
第 1 步:连接您的身份提供商
将云 RADIUS 服务连接到您的身份提供商。对于 Microsoft Entra ID 或 Google Workspace,这通常涉及通过 OAuth 授权企业应用程序,或配置 LDAP 连接器。将您的目录组映射到特定的网络策略。在开始之前定义您的角色分类:哪些组映射到哪些 VLAN,以及每个 VLAN 具有什么访问权限。在开始时做好这一点可以避免以后大量的重复工作。
第 2 步:为企业设备部署证书
对于企业拥有的设备,配置您的移动设备管理 (MDM) 平台(如 Microsoft Intune 或 Jamf)以将客户端证书推送到设备。这可以实现 EAP-TLS 身份验证。确保签发 RADIUS 服务器证书的根证书颁发机构 (CA) 被所有客户端设备所信任。不完整的信任链是导致静默身份验证失败最常见的原因。
第 3 步:配置您的网络硬件
将云 RADIUS IP 地址和共享密钥添加到您的无线控制器或接入点中。请始终同时配置主端点和备用端点,以利用提供商的内置冗余功能。确保您的接入点到云 RADIUS 端点的出站 UDP 端口 1812(认证)和 1813(计费)已打开。请在上线前验证此项设置。防火墙规则配置错误是导致部署失败的第二大常见原因。
云 RADIUS 适用于 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet。虽然配置步骤因厂商而异,但 RADIUS 协议是标准化的,因此核心参数(服务器 IP、共享密钥、认证端口)是一致的。
第 4 步:定义 VLAN 策略
在您的 RADIUS 策略引擎中配置动态 VLAN 分配。将每个用户角色或设备类型映射到特定的 VLAN ID。在部署到生产环境之前,测试每个策略。一个简单的测试矩阵(每个角色一个设备,每个角色一个 VLAN,并验证定位)可以在影响用户之前捕获大多数配置错误。
最佳实践
对所有企业设备强制执行 EAP-TLS。 在您的 MDM 部署允许的情况下,尽快弃用 PEAP-MSCHAPv2。PEAP 依赖于易被泄露的密码。而 EAP-TLS 依赖于证书,证书则不会泄露。
进行全面细分。 绝不要将员工、访客和物联网设备放在同一个子网中。使用 RADIUS 强制执行严格的 VLAN 边界。这对于在 PCI DSS 下处理支付卡数据的 零售 环境,以及保护患者数据的 医疗保健 环境至关重要。
与 WPA3-Enterprise 保持一致。 WPA3-Enterprise 是当前的 WiFi 安全标准,它需要 802.1X 认证。确保您的接入点支持 WPA3-Enterprise,并将其配置为员工网络的最低安全标准。
定期审计您的 RADIUS 日志。 云 RADIUS 提供集中的审计日志。每周审查一次认证失败情况。来自特定设备或位置的失败次数激增,通常是配置错误或潜在攻击的早期迹象。
测试故障转移。 每季度至少模拟一次主 RADIUS 端点故障,并验证认证是否通过备用端点继续进行。记录测试结果。这是一个非常直接的测试,但大多数团队在真正需要它之前从未运行过。
对于在包括海洋或偏远地区在内的复杂环境中部署 WiFi 的场所,请参阅我们的 在 Starlink 上设置 Captive Portal 指南 以了解有关 WAN 依赖性的注意事项。
故障排除与风险缓解
认证超时
如果设备无法通过身份验证,请先检查接入点与云端 RADIUS 端点之间的连接。确认 UDP 端口 1812 和 1813 的出站方向已打开。现代防火墙上的深度包检测(DPI)可能会延迟或丢弃 RADIUS 数据包。如果遇到超时,请检查防火墙策略中是否有任何可能对流向 RADIUS 端点的 UDP 流量进行检测或速率限制的规则。
证书信任链失败
如果使用 EAP-TLS,请确保客户端设备信任颁发 RADIUS 服务器证书的根证书颁发机构(Root CA)。如果信任链断裂,设备将静默拒绝连接,以防止中间人攻击。这在客户端会表现为连接失败且无明显错误提示。请检查 RADIUS 服务器日志中的 EAP-TLS 握手失败记录。建议通过 MDM 将根 CA 证书部署到所有受管理设备上。
WAN 依赖性
云端 RADIUS 需要活动的互联网连接。如果 WAN 链路出现故障,身份验证请求将无法到达服务器。对于关键任务型本地资源,请评估支持本地生存能力或身份验证缓存的接入点。对于大多数部署而言,WAN 依赖性是可以接受的,因为没有互联网的站点无论如何也无法访问云端应用程序。
共享密钥不匹配
每个接入点或无线控制器都必须配置为 RADIUS 客户端,并具有正确的共享密钥。如果密钥不匹配,来自该设备的所有身份验证请求都将被静默丢弃。如果某个特定接入点发生故障而其他接入点运行正常,请验证该设备上的共享密钥配置。
投资回报率(ROI)与业务影响

RADIUS as a Service(RADIUS 即服务)的商业价值建立在三大支柱之上:降低资本支出、减少运维开销以及提升安全态势。
在资本支出方面,您无需再购买、许可和更新物理服务器。一个最低可行性的本地 RADIUS 部署需要两台服务器以实现高可用性、操作系统许可证以及每三到五年一次的硬件更新。对于拥有 50 家酒店的集团而言,这意味着跨所有物业的大额硬件投资。
在运维开销方面,您的工程团队无需再花时间修补 Windows Server、排查 FreeRADIUS 配置故障,或管理物理基础设施上的证书更新。这些时间可以重新投入到直接提升安全态势的安全策略制定工作中。
在安全态势方面,向 EAP-TLS 和动态 VLAN 分配的转变实质性地减少了攻击面。凭据盗窃是网络入侵的主要原因。从网络身份验证过程中消除密码可直接应对这一风险。集中式的审计日志支持符合 PCI DSS v4.0 和 GDPR,从而降低了合规性审计的成本和复杂性。 对于管理 交通 枢纽或高客流量场所的组织而言,能够从单一仪表板在所有地点执行一致的安全策略是一项可衡量的运营提升。Purple 在 80,000 多个活跃场所运行,并在 2024 年处理了 4.4 亿次登录(Purple 内部数据,2024 年)。支撑如此规模的基础设施在设计上是云原生的。
如需更广泛地了解 WiFi 分析和网络智能如何与业务成果建立关联,请参阅我们的 WiFi 分析平台 。
参考文献
[1] IEEE Standard for Local and metropolitan area networks - Port-Based Network Access Control. IEEE Std 802.1X-2020. [2] IETF. Remote Authentication Dial In User Service (RADIUS). RFC 2865. 1997. [3] IETF. The EAP-TLS Authentication Protocol. RFC 5216. 2008. [4] IronWiFi. Benefits of a Cloud RADIUS Server: Why Enterprises Are Moving Authentication Online. February 2026. [5] SecureW2. Cloud vs. On-Site RADIUS: Which is Better? May 2026. [6] Portnox. RADIUS as a Service. 2026. [7] PCI Security Standards Council. PCI DSS v4.0. March 2022. [8] Purple. 内部平台数据:4.4亿次登录,80,000+ 场所。2024.
关键定义
RADIUS
Remote Authentication Dial-In User Service(远程用户拨号认证系统)。由 RFC 2865 定义的一种网络协议,用于为连接到网络服务的用户提供集中式的认证、授权和计费 (AAA) 管理。
IT 团队将 RADIUS 作为核心决策引擎,用于验证设备或用户是否有权进入企业 WiFi 网络。它介于接入点与身份提供商之间。
802.1X
一项关于基于端口的网络访问控制的 IEEE 标准。它为希望接入局域网 (LAN) 或无线局域网 (WLAN) 的设备提供了一种身份验证机制,强制其在获取 IP 地址之前进行身份验证。
这是保障企业 WiFi 安全的基础标准。如果没有 802.1X,任何连接到 SSID 的设备都可以直接访问网络。有了 802.1X,每台设备都必须先证明自己的身份。
EAP-TLS
Extensible Authentication Protocol - Transport Layer Security(可扩展身份验证协议 - 传输层安全)。RFC 5216 定义的一种身份验证方法,要求客户端设备和 RADIUS 服务器同时提供数字证书,从而在不使用密码的情况下实现双方的相互认证。
被视为企业 WiFi 安全的黄金标准。证书通过 MDM 部署到企业设备。EAP-TLS 消除了解析网络上密码被盗和钓鱼攻击的风险。
PEAP
Protected Extensible Authentication Protocol(受保护的可扩展身份验证协议)。一种在 TLS 会话中加密传输用户名和密码交换的 EAP 方法。由于依赖密码,其安全性低于 EAP-TLS。
PEAP-MSCHAPv2 在传统环境中应用广泛。IT 团队应计划将企业设备迁移到 EAP-TLS,仅将 PEAP 作为未托管设备或 BYOD 设备的备用方案。
Dynamic VLAN assignment
一种工作流程,其中 RADIUS 服务器根据用户经证实的身份和角色(而非他们连接的 SSID),指示接入点将设备分配到特定的虚拟局域网 (VLAN) 中。
对于多角色环境中的网络细分至关重要。单个“员工” SSID 即可安全地将客房、前台和管理流量划分到具有不同访问权限的不同 VLAN 中。
AAA
Authentication, Authorisation, and Accounting(认证、授权和计费)。RADIUS 服务器执行的三项功能:验证身份(认证)、确定允许的访问权限(授权),以及记录会话数据以用于审计目的(计费)。
IT 团队和审计人员将 AAA 作为评估网络访问控制的框架。云 RADIUS 通过托管服务提供所有这三种功能。
WPA3-Enterprise
当前适用于企业网络的 WiFi 安全标准,要求通过 RADIUS 服务器进行 802.1X 认证。它提供了比 WPA2-Enterprise 更强的加密强度,包括适用于高安全环境的 192 位安全模式。
IT 经理应将 WPA3-Enterprise 配置为员工网络的最低安全标准。访客网络可以使用 WPA2 或带有 Captive Portal 的开放认证。
Network Access Control (NAC)
一种安全方法,用于对试图访问网络资源的设备强制执行策略,结合了终端安全评估、身份认证和网络执行。
RADIUS 是 NAC 的基石组件。云 RADIUS 将 NAC 扩展到分布式、多站点的环境中,而无需在每个位置部署本地基础设施。
Captive portal
公共访问网络的用户在被授予互联网访问权限之前必须与之进行交互的网页。通常用于访客 WiFi,以收集用户同意或显示使用条款。
Captive Portal 用于处理未经验证的访客访问,而 802.1X 则用于处理经身份验证的员工访问。这两种机制在独立的 SSID 和 VLAN 上运行。
应用实例
一家拥有 200 间客房的酒店需要保障客房部、前台和管理层员工网络的安全性,同时保持 Guest WiFi 完全隔离。他们目前在员工网络中使用共享的 PSK(预共享密钥),该密钥已有两年未曾更改。
部署与 Microsoft Entra ID 集成的 RADIUS as a Service。配置 Cisco Meraki 接入点以使用带有 802.1X 的 WPA3-Enterprise。客房部员工使用其 Entra ID 凭据进行身份验证;RADIUS 服务器读取其目录组,并动态将其分配至 VLAN 10(仅限访问客房部任务系统)。前台员工被分配至 VLAN 20(访问物业管理系统)。管理层被分配至 VLAN 30(更广泛的访问权限)。Guest WiFi 仍保留在带有 Captive Portal 的独立 SSID 上,并在 VLAN 40 上进行隔离。当季节性员工离职时,其 Entra ID 帐户将被停用,从而立即撤销其在该场所所有接入点上的 WiFi 访问权限。
一家拥有 400 家门店的全国性零售连锁企业需要确保其销售点(POS)终端符合 PCI DSS 标准。他们目前在本地门店服务器上管理着 400 个独立的 FreeRADIUS 实例,每个实例都需要单独进行补丁升级。
迁移到单一的 RADIUS as a Service 实例。配置所有 400 家门店的 HPE Aruba 接入点,使用通过 Microsoft Intune 推送的机器证书的 EAP-TLS 对 POS 设备进行身份验证。云 RADIUS 服务器对证书进行验证,并将 POS 设备放入符合 PCI 标准的 VLAN(VLAN 30)中,与所有其他网络流量隔离。门店员工使用通过 Okta 进行身份验证的独立 SSID,并将其分配至普通员工 VLAN(VLAN 20)。访客网络上的顾客则被隔离在 VLAN 40 上。安全团队通过单一控制面板管理所有策略。
练习题
Q1. 您的大学校园目前使用 Windows Server 上的 Microsoft NPS 通过 PEAP-MSCHAPv2 对学生进行身份验证。该机构正在迁移到 Google Workspace,并希望在 12 个月内退役所有本地服务器。对于 WiFi 身份验证基础设施,最安全且运营效率最高的架构变革是什么?
提示:Microsoft NPS 原生不支持 Google Workspace。请考虑用什么来替代服务器和身份验证方法。
查看标准答案
迁移到具有原生 Google Workspace 集成功能的 RADIUS as a Service。云 RADIUS 服务通过 LDAP 或 OIDC 直接连接到 Google Workspace,从而无需 Active Directory 或 NPS。同时,通过该机构的 MDM 平台部署客户端证书,将受管理的受信任学生和教职员工设备从 PEAP-MSCHAPv2 过渡到 EAP-TLS。这从身份验证过程中消除了密码,并确保只有受管理、受信任的设备才能访问教职员工和学生网络。迁移可以分阶段进行:将云 RADIUS 与 NPS 并行部署,一次迁移一个 SSID,然后在所有设备都使用新服务后退役 NPS。
Q2. 一个可容纳 80,000 人的体育场需要为企业员工、票务终端、媒体新闻成员和活动当天承包商提供安全的 WiFi。如何使用云 RADIUS 配置网络,以对每个群组实施适当的访问控制?
提示:考虑 RADIUS 如何处理授权,而不仅仅是身份验证。每个群组需要不同的访问权限。
查看标准答案
为所有已验证的群组部署单个 802.1X SSID。配置云 RADIUS 服务,根据身份提供商中的用户角色使用动态 VLAN 分配。企业员工被分配到 VLAN 10,具有内部系统访问权限。通过机器证书 (EAP-TLS) 进行身份验证的票务终端被置于受限的 VLAN 20 中,仅能访问票务平台。媒体新闻成员被分配到 VLAN 30,具有高带宽互联网访问权限,但无法访问内部系统。活动当天承包商被分配到 VLAN 40,仅具有有限的互联网访问权限。一个带有 Captive Portal 的独立开放 SSID 在 VLAN 50 上处理球迷和观众的访客访问,并与所有其他流量隔离。
Q3. 在一次安全审计中,发现您组织的 FreeRADIUS 服务器已有八个月没有接收到安全补丁。由于上次更新导致了时长两小时的身份验证中断,团队一直不愿意对其进行补丁安装。迁移到 RADIUS as a Service 如何同时解决安全风险和运营风险?
提示:考虑托管服务模型中的责任划分,以及提供商如何在不中断服务的情况下进行补丁分发。
查看标准答案
RADIUS as a Service 将操作系统补丁安装和漏洞管理的责任转移给了提供商。提供商运行高可用的多区域集群,允许他们对单个端点进行补丁安装并逐步滚动更新,而不会导致身份验证服务中断。您的团队不再需要安排维护窗口或承担补丁导致停机的风险。由于提供商会在披露漏洞时(通常是在 CVE 广泛公开之前)对基础设施进行补丁安装,因此安全风险得以消除。而由于提供商的 SLA 保证了无论补丁活动如何都能保持正常运行时间,因此运营风险也被消除。您团队的角色从基础设施维护转变为策略管理。
继续阅读本系列
将 RADIUS 即服务与云目录(Azure AD 和 Google Workspace)进行集成
本技术参考指南详细介绍了如何将 RADIUS 即服务与云目录(Microsoft Entra ID 和 Google Workspace)进行集成,以实现企业级 WiFi 身份验证。内容涵盖了从本地 NPS 到云原生 RADIUS 的架构转变、基于证书的 EAP-TLS 身份验证的部署,以及在酒店、零售和公共部门环境中保障无线接入安全的运营最佳实践。对于已经采用云身份识别的 IT 经理和网络架构师,本指南弥合了目录管理与物理网络安全之间的鸿沟。
如何使用 Cloud RADIUS 实现 802.1X 认证
本技术参考指南提供了一个在分布式企业资产中部署 Cloud RADIUS 实现 802.1X 认证的全面框架。它详细介绍了确保网络访问安全所需的架构、EAP 方法选择、部署顺序以及风险缓解策略,同时消除了本地基础设施的运营开销。
什么是 Cloud RADIUS?RADIUS as a Service 完整指南
本完整指南深入探讨了 Cloud RADIUS (RADIUS as a Service),详细介绍了其架构、EAP 方法以及实施策略。它为 IT 领导者提供了关于如何从本地服务器迁移到可扩展、安全且合规的云端身份验证模型的实用见解。