Обновлено: 13.09.2025 в 10:34:20
Настройка сервера RADIUS в UniFi
Шлюзы UniFi оснащены встроенным сервером RADIUS, который может использоваться со стандартом 802.1X для безопасной аутентификации VPN и сетевого доступа.
Как включить сервер RADIUS
- Перейдите в Настройки > Профили > RADIUS.
- Выберите Сервер RADIUS по умолчанию, чтобы открыть его настройки.
- Нажмите Включить.
- Настройте остальные параметры, включая:
- Secret: Предварительно заданный общий ключ, предоставленный устройству-аутентификатору и серверу RADIUS. Он обеспечивает аутентификацию между ними и гарантирует целостность сообщений RADIUS.
- Порт аутентификации: Порт, через который устройства-аутентификаторы и сервер RADIUS отправляют и принимают сообщения аутентификации.
- Порт учёта: Порт, через который устройства-аутентификаторы и сервер RADIUS отправляют и принимают сообщения учёта.
- Интервал промежуточного учёта: Время (в мс), через которое пакет запроса доступа RADIUS отправляется с атрибутом Acct-Status-Type со значением «interim-update». Этот запрос уточняет статус активной сессии. Промежуточные записи содержат текущую продолжительность сессии и могут предоставлять сведения об использовании трафика.
Примечание: Сервер RADIUS собирает информацию о клиентах, которую отправляет аутентификатор. Эти данные могут использоваться для учёта и отчётности по сетевой активности. Информация передаётся при входе и выходе пользователя — такие запросы обычно называются учётными. Подробнее об учёте RADIUS см. в RFC2866.
Как создать пользователей в сетевом приложении
- Перейдите в Настройки > Профили > RADIUS.
- Выберите Создать нового пользователя RADIUS.
- Заполните следующие поля:
Информацию об аутентификации устройств по MAC-адресам см. в разделе Аутентификация по MAC на базе RADIUS и 802.1X.
Как включить VLAN, назначаемый через RADIUS
- Перейдите в Настройки > Профили > RADIUS и выберите свой профиль.
- Включите Поддержку VLAN, назначаемых RADIUS, для нужных типов сетей.
- Назначьте своих пользователей определённым VLAN.
- Для динамических VLAN установите tunnel-type = 13 и tunnel-medium-type = 6.
Примечание: Если в профиле пользователя не указан VLAN, клиент будет подключён к нетегированному VLAN.
Как включить RADIUS поверх TLS (RADSEC)
Перед началом учтите, что RADIUS поверх TLS используется только для Wi-Fi.
- Получите пакет сертификатов от вашего поставщика Passpoint или стороннего сервера RADIUS. Пакет должен включать клиентский сертификат, закрытый ключ и сертификат(ы) CA.
- Перейдите в Настройки > Профили > RADIUS и выберите профиль для настройки.
- Активируйте параметр TLS, чтобы включить RADIUS поверх TLS.
- Загрузите клиентский сертификат, закрытый ключ и сертификат(ы) CA из пакета.
Примечание: Поле пароля не требуется, если только это прямо не указано вашим провайдером Passpoint или сервером RADIUS.
Как включить RADIUS Change of Authorizations (CoA) в беспроводной сети
- Перейдите в Настройки > WiFi и выберите свою беспроводную сеть.
- Установите Протокол безопасности на WPA2 Enterprise или WPA3 Enterprise.
- Выберите ранее настроенный профиль RADIUS.
- Включите DAS/DAC (CoA).
Примечание: RADIUS CoA требует следующего:
- Должны быть настроены серверы учёта RADIUS.
- Рекомендуется короткий промежуточный интервал (например, 300 секунд) — уточните у вашего провайдера RADIUS.
- Для обмена CoA-информацией должен быть открыт порт 3799 и выше между точкой доступа и сервером RADIUS.
- Необходимые атрибуты RADIUS:
- Учетные данные (User-Name, Framed-IP-Address, Calling-Station-ID и др.)
- Acct-Session-id
- NAS-IP-Address
- NAS-Identifier
Что такое 802.1X?
Стандарт 802.1X — это стандарт контроля доступа для аутентификации устройств в сети. Он включает четыре компонента:
- Supplicant (Клиент): Устройство, запрашивающее доступ к системным службам.
- Authenticator (Аутентификатор): Порт или устройство, которое взаимодействует с сервером аутентификации перед предоставлением доступа.
- Authentication Server (Сервер аутентификации): Внешний сервер (например, сервер RADIUS), выполняющий проверку и определяющий, разрешён ли доступ клиенту.
- Accounting Server (Сервер учёта): Необязательный внешний сервер (например, RADIUS), который ведёт записи о сессиях: учётные данные клиента, время подключения и отключения, а также периодические обновления.
Поддержка RADIUS поверх TLS (RADSEC) добавлена начиная с UniFi Network 8.4 и более новых версий. Для этого требуются клиентский сертификат, закрытый ключ и сертификат CA от поддерживаемого сервера RADIUS.
Процесс аутентификации 802.1X
Клиентское устройство проходит авторизацию сервером RADIUS с помощью 802.1X следующим образом:
- Устройство запрашивает у пользователя учётные данные.
- Пользователь вводит данные для входа.
- Клиентское устройство отправляет запрос уровня канала данных аутентификатору для доступа в сеть.
- Аутентификатор отправляет сообщение «RADIUS Access Request» на сервер RADIUS.
- Сервер RADIUS возвращает одно из трёх сообщений:
- Access-Reject: Доступ в сеть запрещён.
- Access-Challenge: Необходима дополнительная проверка (например, второй пароль, токен, PIN или карта). Это сообщение также используется в более сложных сценариях с установкой защищённого туннеля между устройством и сервером RADIUS.
- Access-Accept: Пользователю предоставлен доступ к сети.
- Если включён учёт и задан промежуточный интервал обновлений, клиент будет периодически отправлять данные на сервер учёта до выхода из сети.
Техническая поддержка UBNT.SU

Квалифицированная помощь по оборудованию Ubiquiti
Наши инженеры помогут с настройкой, обновлением прошивок,
устранением неисправностей и оптимизацией работы сети.
Обратитесь к нам, чтобы быстро и удобно получить
профессиональную помощь.

Экспертиза по всем
продуктам Ubiquiti

Оперативные консультации онлайн и по телефону

Удобные каналы связи:
чат и email

Была ли эта статья полезной?
1 Человек посчитал эту статью полезной