跳至主要内容

从本地 RADIUS (NPS) 迁移到 RADIUS-as-a-Service

本权威指南详细介绍了从本地 Microsoft Network Policy Server (NPS) 迁移到云原生 RADIUS-as-a-Service 模型的技术架构、实施方法和商业影响。它为 IT 领导者和网络架构师提供了实用的框架,以减少运营开销、消除单点故障并保护分布式场所的企业级身份验证安全。

作者:Iain Jewitt发布于
📖 5 分钟阅读294 2 应用实例3 练习题8 关键定义

Video overview

收听本指南

查看播客转录
播客脚本:从本地 RADIUS (NPS) 迁移到 RADIUS-as-a-Service 时长:约 10 分钟 | 配音:英式英语,男声,资深顾问语气 --- 第一部分:引言与背景 欢迎收听 Purple WiFi 技术简报系列。今天我们要探讨的是一项正列入众多企业 IT 团队路线图的重要迁移任务:从本地 RADIUS - 特别是 Microsoft 的 Network Policy Server - 迁移到云端托管的 RADIUS-as-a-Service 模式。 如果您正在管理酒店集团、零售物业、体育场馆或公共部门园区的 WiFi 身份验证,那么这与您密切相关。本地 NPS 模式在过去近二十年中为我们提供了良好的服务,但其运维开销、单点故障风险以及扩展限制正变得越来越难以接受 - 特别是现在的云原生替代方案能够以极低的总拥有成本提供企业级的可靠性。 在接下来的十分钟里,我们将介绍这两种方法的架构,逐步说明结构化的迁移方法,分析两个真实的实施案例,最后提供能够帮您自信做出决策的关键评估框架。 让我们正式开始。 --- 第二部分:技术深度剖析 首先,让我们明确 RADIUS 在您的网络技术栈中究竟扮演什么角色。RADIUS - 远程用户拨号认证系统 - 是 RFC 2865 中定义的协议,用于处理网络准入的认证、授权和计费。在 WiFi 环境中,它是 IEEE 802.1X 基于端口访问控制的核心支柱。当设备连接到 WPA2 或 WPA3 企业级 SSID 时,接入点(AP)会作为 RADIUS 客户端(即我们所说的网络接入服务器)运行,并将身份验证请求转发给 RADIUS 服务器。服务器通常会对比 Microsoft Entra ID、Okta、Google Workspace 或 LDAP 目录来验证凭据,然后返回 Access-Accept(允许接入)或 Access-Reject(拒绝接入)响应。这就是最基本的流程。 而在本地 NPS 模式中(Network Policy Server 是 Microsoft 随 Windows 包含的 RADIUS 实现),您是在自己拥有、维护的数据中心或机房的硬件上运行该身份验证逻辑。NPS 服务器保存着您的网络策略、用于 EAP-TLS 或 PEAP-MSCHAPv2 的证书基础设施以及连接请求策略。它确实有效,也很成熟。但随着时间的推移,它也带来了一系列随之而来的运维现实问题。 首先是硬件依赖。您的 NPS 服务器是物理机或虚拟机,需要进行补丁升级、容量规划以及最终的硬件更新。在多站点部署中 - 比如在英国各地拥有物业的酒店集团 - 您要么运行具有广域网(WAN)依赖性的集中式 NPS,要么在每个站点部署 NPS 实例并分别进行管理。这两种方式都不够优雅。 第二个是可用性。单个 NPS 实例是您整个身份验证基础设施的单点故障。是的,您可以将 NPS 部署为故障转移对,但这会使您的硬件和许可开销增加一倍,并且它仍然无法为您提供云服务原生提供的地理冗余。 第三个是可扩展性。NPS 是为企业局域网环境设计的。当您在体育馆活动或会议中心高峰期间处理数千个并发身份验证请求时,单个 NPS 实例的吞吐量限制会变得非常明显。身份验证延迟激增,用户在您最无法承受的时刻遇到连接失败。 RADIUS-as-a-Service 从架构上解决了所有这三个限制。云 RADIUS 提供商运行一个分布式的、地理冗余的 RADIUS 服务器集群。您的接入点指向云端托管的 RADIUS 端点,而不是本地服务器。身份验证请求在集群中进行负载均衡,并且故障转移是自动且透明的。提供商负责处理补丁、容量扩展和证书管理。从您作为网络运营商的角度来看,RADIUS 成为了一项消费服务,而不是一个需要管理的组件。 身份验证协议本身并没有改变。您仍然根据您的客户端设备组合运行带有 EAP-TLS、PEAP-MSCHAPv2 或 EAP-TTLS 的 802.1X。不同之处在于 RADIUS 服务器所在的位置以及谁负责其业务连续性。 这里有一个我想直接讨论的重要安全考量,因为几乎在每一次与客户的交谈中都会提到它。将 RADIUS 移至云端意味着您的身份验证流量正在通过公共互联网传输以到达云端 RADIUS 端点。这可以通过两种机制来缓解。首先,网络接入服务器与 RADIUS 服务器之间的 RADIUS 流量使用共享密钥和基于 MD5 的消息身份验证进行保护。其次,对于现代部署更为重要的一点是,您应该运行 RadSec - 即基于 TLS 的 RADIUS,在 RFC 6614 中定义 - 它将整个 RADIUS 对话包裹在 TLS 隧道中。这为您提供了相当于 HTTPS 的传输层加密,消除了 MD5 漏洞,并提供了 NAS 与 RADIUS 服务器之间的相互身份验证。任何值得考虑的云 RADIUS 提供商都应将支持 RadSec 作为标准。 在身份集成方面,云 RADIUS 服务通常支持返回到您本地 Active Directory 的 LDAP 和 LDAPS 连接,或者通过 SAML 或 SCIM 与 Azure Active Directory 和 Microsoft Entra ID 进行原生集成。这意味着您无需迁移用户目录 - 云 RADIUS 服务会查询您现有的身份库,从而维护您现有的用户生命周期管理流程。 对于注重合规性的组织(包括在 PCI DSS 规范下处理付款卡数据,或在 GDPR 规范下处理个人数据的任何组织)而言,采用通过 SOC 2 Type II 认证和 ISO 27001 认可的云 RADIUS 提供商,比大多数组织通过自主管理 NPS 基础架构所能达到的合规态势要更为强大。 - 第 3 部分:实施建议与常见陷阱 好,下面我们来探讨如何在不让身份验证基础架构脱机的情况下,实际执行此次迁移。 我推荐的方法是分为五个阶段。第一阶段是审计与盘点。记录每一个 RADIUS 客户端(每一个接入点、每一台交换机、每一个 VPN 集中器)以及它们当前的共享密钥、正在使用的 EAP 方法以及 NPS 策略中任何特定于厂商的属性。这是一项枯燥的工作,但跳过它往往是导致迁移失败的首要原因。 第二阶段是试点部署。启动您的云 RADIUS 实例,并将一个非生产环境的 SSID 或单个测试站点指向它。验证您的 EAP 方法是否能够端到端正常工作、您的身份集成是否正常运行,以及您的计费数据是否流转正确。 第三阶段是并行运行。这是至关重要的风险缓解步骤。在您的接入点上同时配置本地 NPS 服务器和云 RADIUS 服务器作为身份验证目标,并将云服务设为主服务器,NPS 设为备用服务器。在完整的业务周期内以此配置运行至少两周。监控身份验证成功率、延迟以及任何策略差异。 第四阶段是割接。移除 NPS 备用配置,将云 RADIUS 作为您唯一的身份验证基础架构。在计划好的维护窗口内执行此操作,并确保已记录并测试了回滚程序。 第五阶段是退役。在割接后验证稳定运行三十天后,即可退役 NPS 服务器并回收硬件或虚拟机资源。 我最常遇到的陷阱包括:证书信任链问题 - 特别是客户端设备因为 CA 不在其受信任存储区中而不信任云 RADIUS 服务器的证书。在割接前,通过您的 MDM 或组策略解决此问题。第二个常见陷阱是防火墙规则。云 RADIUS 需要从您的接入点到云端点的出站 UDP 1812 和 1813 流量,或者用于 RadSec 的 TCP 2083 流量。确保您的网络边界允许这些流量通过。第三:共享密钥的复杂性。如果您现有的 NPS 共享密钥强度较弱,请利用这次迁移契机轮换为高密码强度的密钥,或者更佳的选择是迁移到 RadSec,彻底告别共享密钥。 - 第 4 部分:快速问答 让我快速解答一下关于这个主题我最常收到的问题。 我们可以保留本地 Active Directory 吗?是的,完全可以。云 RADIUS 通过 LDAPS 连接到您的本地 AD。您的目录可以保留在原处。 如果我们的互联网连接中断会怎么样?这是关键依赖关系的转变。使用云 RADIUS,互联网连接将成为身份验证的依赖项。您可以通过冗余 WAN 链路或本地 RADIUS 代理来缓解此问题,该代理可在中断期间缓存已知设备的身份验证。 这会影响我们的 PCI-DSS 合规性吗?迁移到获得认证的云 RADIUS 提供商通常会改善您的合规状况。请确保您的提供商能够提供 SOC 2 Type II 报告,并将其纳入您的年度 QSA 评估范围。 完整的迁移需要多长时间?对于单个站点,需要二到四周。对于拥有 50 个或更多站点的多站点资产,请计划进行三到六个月的分阶段部署。 - 第 5 部分:总结和后续步骤 总结一下:从本地 NPS 迁移到 RADIUS-as-a-Service 在运营、财务和合规性方面都具有极大的吸引力。在采用结构化并行运行阶段执行迁移时,迁移本身的风险极低。关键的技术决策包括您的 EAP 方法选择、您的身份集成方法,以及是否实施 RadSec 以实现传输安全 - 对于任何新部署,我都强烈推荐使用后者。 您的当务之急:对当前的 RADIUS 客户端和策略进行审计,联系您的云 RADIUS 提供商以获取试点环境,并在开始前检查您的防火墙规则和证书信任链。 对于运行 Purple WiFi 访客接入平台的组织,RADIUS-as-a-Service 功能可直接与访客 WiFi 身份验证流程集成,为您提供一个单一控制平面来同时管理企业 802.1X 身份验证和访客网络访问管理 - 并且内置了分析和合规性报告。 感谢您的收听。完整的技术参考指南已发布在 Purple 网站上,如果您准备推进项目,我们的解决方案团队可以进行范围界定对话。 - 脚本结束

核心系列的一部分:企业级 WiFi 安全指南

从本地 RADIUS (NPS) 迁移到 RADIUS-as-a-Service

执行摘要

近二十年来,Microsoft 的网络策略服务器 (NPS) 一直是企业网络默认的 RADIUS 实现方式。然而,随着场所运营商在分布式站点(从零售连锁店到全球酒店集团)进行扩展,管理本地身份验证基础设施的运营负担已成为一项重大负担。

RADIUS-as-a-Service 迁移将身份验证从管理的硬件组件转变为消费型的云服务。这种架构转变消了独立 NPS 部署中固有的单点故障,免去了硬件更新周期,并为体育场馆和会议中心等高密度环境提供了所需的弹性可扩展性。对于 IT 经理和网络架构师,本指南提供了一种与供应商无关的结构化方法,用于将 802.1X 身份验证迁移到云端,且不会影响生产流量,确保符合 PCI-DSS 和 GDPR 规范,并将身份验证基础设施的运营支出降低高达 80%。

技术深度解析:架构与标准

要理解这次迁移,我们必须首先研究 IEEE 802.1X 基于端口的访问控制在交付方式上的架构转变。

本地 NPS 的局限性

在传统部署中,接入点作为网络接入服务器 (NAS),将身份验证请求转发到本地 NPS 服务器。NPS 服务器评估连接请求策略,对照身份源(通常是通过 LDAP 的 Active Directory)验证凭据,并返回 Access-Accept 或 Access-Reject 消息。

这种模式对现代网络带来了三个关键局限性:

  1. 硬件依赖与维护:NPS 需要专用的物理或虚拟机,需要持续进行补丁管理、容量规划和生命周期管理。
  2. 高可用性复杂性:实现冗余需要以故障转移对的形式部署 NPS,这使许可成本翻倍,却无法提供真正的地理冗余。
  3. 吞吐量瓶颈:在并发高峰期(如体育场观众入场或零售繁忙营业时间),单个 NPS 实例可能成为瓶颈,导致身份验证超时并降低用户体验。

云 RADIUS 架构

RADIUS-as-a-Service 抽象了身份验证层。云提供商运营着分布式、地理冗余的 RADIUS 服务器集群。NAS 指向这些云端点,请求会自动进行负载均衡。

从本地 RADIUS (NPS) 迁移到 RADIUS-as-a-Service - architecture comparison

传输安全:RadSec 的作用 当 RADIUS 迁移到云端时,身份验证流量会穿过公共互联网。虽然传统 RADIUS 依赖共享密钥和 MD5 哈希,但现代部署必须实施 RadSec(基于 TLS 的 RADIUS,RFC 6614)。RadSec 将整个 RADIUS 对话封装在 TLS 隧道中(通常为 TCP 端口 2083),提供等同于 HTTPS 的传输层加密,以及 NAS 与云端 RADIUS 端点之间的双向身份验证。

身份集成 云端 RADIUS 不需要您迁移用户目录。服务通常支持连接回本地 Active Directory 的 LDAPS,或者通过 SAML 或 SCIM 与 Azure Active Directory (Microsoft Entra ID) 进行原生 API 集成。这确保了您现有的用户生命周期管理流程保持不变。

对于利用 Guest WiFi 平台的场所,云端 RADIUS 可直接集成,为企业 802.1X 身份验证和访客网络访问提供统一的控制平面,并辅以先进的 WiFi Analytics

实施指南:5 阶段方法论

在不中断服务的情况下执行迁移,需要一种结构化、分阶段的方法。

从本地 RADIUS (NPS) 迁移到 RADIUS-as-a-Service - migration checklist

第 1 阶段:审计和盘点

在进行任何更改之前,记录当前状态:

  • RADIUS 客户端:识别每个 NAS(无线接入点、交换机、VPN 集中器)。
  • 策略:记录现有的 NPS 连接请求和网络策略,包括用于 VLAN 分配的供应商特定属性 (VSA)。
  • EAP 方法:确定正在使用哪些可扩展身份验证协议方法(例如 EAP-TLS, PEAP-MSCHAPv2)。

第 2 阶段:试点部署

置备云端 RADIUS 实例并配置非生产 SSID 或单个测试站点。验证身份目录集成(例如 Microsoft Entra ID 同步),并确认 EAP 方法端到端正常运行。

第 3 阶段:并行运行(降低风险)

将生产 NAS 设备配置为同时使用云端 RADIUS 服务器(主)和传统 NPS 服务器(备用)。保持此配置至少两周。监测身份验证成功率、延迟指标和记账数据流,以便在切换前发现任何策略差异。

第 4 阶段:切换

在计划的维护窗口期间,从 NAS 设备中删除传统 NPS 备用配置。完全过渡到云端基础设施。确保您的回滚程序已记录并经过测试。

第 5 阶段:停用

在稳定运行 30 天后,安全地停用传统 NPS 服务器并回收计算资源。

最佳实践与合规性

在设计您的云端 RADIUS 架构时,请遵循以下标准:

  • 强制使用 RadSec:如果您的 NAS 硬件支持 RadSec (TCP 2083),切勿使用标准 UDP 1812/1813 通过公共互联网发送 RADIUS 流量。
  • 证书信任链:确保客户端设备信任颁发云 RADIUS 服务器证书的证书颁发机构 (CA)。在迁移前,通过 MDM 或组策略将根 CA 推送到受管理设备。
  • 合规态势:选择保持 SOC 2 Type II 认证和 ISO 27001 认证的云 RADIUS 提供商。这可以显著简化您的年度 PCI-DSS 评估,特别是对于 零售酒店/餐饮 环境。

如需更广泛的网络设计原则,请参阅我们的指南: 商业 WiFi 设置:2026 年指南了解 RSSI 和信号强度以实现最佳信道规划

故障排除与风险缓解

故障模式 根本原因 缓解策略
身份验证超时 防火墙阻止出站 UDP 1812/1813 或 TCP 2083。 验证边界防火墙规则是否允许出站流量流向云 RADIUS 提供商的特定 IP 范围。
证书信任错误 客户端设备的信任库中缺少根 CA。 在第 3 阶段(并行运行)之前,通过 MDM/GPO 部署根 CA。
VLAN 分配失败 云策略中厂商特定属性 (VSA) 映射不正确。 在第 1 阶段,将 NPS 中确切的 VSA 字符串格式复制到云 RADIUS 策略引擎中。
WAN 中断影响 失去互联网连接导致无法访问云 RADIUS。 部署冗余 WAN 链路,或部署对已知设备缓存凭据的本地 RADIUS 代理。

ROI 与业务影响

迁移到 RADIUS-as-a-Service 可带来可衡量的业务成果:

  • 降低成本:消除了硬件采购、Windows Server 许可以及用于补丁和维护的工程时间。典型的运营成本 (OpEx) 可降低 60-80%。
  • 可靠性 SLA:与单站点 NPS 部署典型的 97-98% 可用性相比,云提供商提供有财务保障的 99.99% 可用性 SLA。
  • 灵活性:无需配置本地身份验证硬件即可立即让新站点上线,从而缩短 交通 枢纽和 医疗保健 机构的部署时间表。

听听我们的高级顾问团队在这一 10 分钟简报中讨论战略影响:

关键定义

RADIUS (远程用户拨号认证服务)

一种网络协议,为连接和使用网络服务的用户提供集中的认证、授权和计费 (AAA) 管理。

企业级 WiFi 网络用于在授予网络访问权限之前验证用户凭据的核心协议。

NPS (网络策略服务器)

Microsoft 对 RADIUS 服务器和代理的实现,作为 Windows Server 中的一个角色捆绑提供。

企业正在积极迁移的传统本地基础设施,以减少维护开销。

NAS (网络接入服务器)

作为网络网关并将身份验证请求传递给 RADIUS 服务器的设备。

在无线环境中,NAS 通常是指 WiFi 接入点或无线局域网控制器。

RadSec (基于 TLS 的 RADIUS)

RFC 6614 中定义的一种协议,该协议通过使用 TLS 加密的 TCP 连接传输 RADIUS 数据包。

对于云 RADIUS 部署至关重要,以确保凭据数据在通过公共互联网传输时被加密。

EAP (可扩展身份验证协议)

一种常用于无线网络和点对点连接的身份验证框架。

决定客户端和服务器如何安全地交换凭据(例如,通过 EAP-TLS 的证书,或通过 PEAP 的密码)。

VSA (厂商特定属性)

硬件厂商在 RADIUS 协议中定义的自定义属性,用于支持专有功能。

在迁移过程中至关重要;VSA 通常用于将通过身份验证的用户动态分配到特定的网络 VLAN。

LDAPS (基于 SSL 的轻量级目录访问协议)

一种用于查询和修改 Active Directory 等目录服务的安全协议。

云 RADIUS 服务使用此项来安全地查询本地身份库,而无需将用户目录迁移到云端。

802.1X

一个用于基于端口的网络访问控制 (PNAC) 的 IEEE 标准。

使用 RADIUS 确保只有经过身份验证的设备才能将流量传输到企业 LAN 或 WLAN 的底层标准。

应用实例

一家拥有 200 家分店的酒店集团目前在每个站点运行本地 NPS 服务器,用于员工的 802.1X 身份验证。他们正在迁移到 Entra ID (Azure AD) 并希望停用本地服务器。他们应该如何进行迁移?

  1. 部署一个通过 SAML/SCIM 与 Entra ID 原生集成的云 RADIUS 服务。
  2. 配置云 RADIUS 策略,将 Entra ID 组(例如“前台”、“管理层”)映射到特定的 VLAN VSA。
  3. 在试点场所中,配置接入点使用 RadSec 连接到云 RADIUS 端点。
  4. 通过 Microsoft Intune 将云 RADIUS 服务器的根证书推送到所有员工设备。
  5. 在试点站点运行并行身份验证,然后在其余 199 家分店中分阶段推广。
考官评语: 这种方法从IT资产中减少了 200 台物理/虚拟服务器,大大减少了攻击面和维护开销。直接与 Entra ID 集成消除了对返回中央 Active Directory 的复杂站点对站点 VPN 的需求。

一个容纳 5 万人的体育场在重大活动期间,其企业 SSID 遇到了身份验证失败的问题,原因是其本地 NPS 服务器无法处理数千台设备同时漫游的吞吐量。

  1. 审核现有的 NPS 策略和 EAP 方法。
  2. 调配一个能够自动扩展的云 RADIUS 服务,以处理每秒高并发身份验证 (APS)。
  3. 建立从云 RADIUS 服务到体育场本地 Active Directory 的 LDAPS 连接。
  4. 更新体育场的高密度无线局域网控制器,使其指向云 RADIUS 端点作为主身份验证服务器。
考官评语: 通过将 RADIUS 处理分流到云集群,该体育场利用了在活动入场期间动态扩展的弹性计算资源,解决了瓶颈问题,而无需场所过度配置昂贵的本地硬件。

练习题

Q1. 您的组织正在向云 RADIUS 迁移。安全团队要求不得通过互联网以明文形式或使用已弃用的哈希算法(如 MD5)发送任何身份验证流量。您必须在无线局域网控制器上配置什么协议?

提示:寻找将 RADIUS 封装在 TLS 隧道中的协议。

查看标准答案

您必须配置 RadSec (RADIUS over TLS)。RadSec 在 NAS 与云 RADIUS 服务器之间通过 TCP 端口 2083 建立 TLS 隧道,提供传输层加密和双向身份验证,从而满足安全团队的要求。

Q2. 在迁移的第 3 阶段(并行运行)期间,您发现用户已成功通过云 RADIUS 服务器的身份验证,但未被分配到正确的网络分段中。最可能的配置差距是什么?

提示:RADIUS 服务器如何告知接入点使用哪个网络分段?

查看标准答案

云 RADIUS 策略中用于动态 VLAN 分配的厂商特定属性 (VSA) 配置不正确。您必须确保在旧版 NPS 服务器中使用的精确 VSA 字符串已在云环境中复制,以便 NAS 知道为用户分配哪个 VLAN。

Q3. 客户端设备在针对新云 RADIUS 服务的 EAP-TLS 身份验证中反复失败,但在针对旧版 NPS 服务器时正常运行。设备日志显示 "不受信任的服务器" 错误。您该如何解决此问题?

提示:EAP-TLS 要求客户端信任服务器的身份。

查看标准答案

客户端设备在其受信任的根证书存储区中没有签发云 RADIUS 服务器证书的根证书颁发机构 (CA)。您必须使用移动设备管理 (MDM) 解决方案或组策略将根 CA 部署到客户端设备。

对您的具体配置有疑问吗?

我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。