🎓 Niveau : 🟡 Intermédiaire
📋 Prérequis : notions de réseau (Wi-Fi, VPN), LDAP 📒
RADIUS signifie Remote Authentication Dial-In User Service. Le nom vient des années 1990 (l'époque des connexions par modem « dial-in »), mais le protocole est aujourd'hui partout : Wi-Fi d'entreprise, VPN, accès aux ports réseau filaires.
Le problème qu'il résout : comment vérifier de façon centralisée que quelqu'un a le droit de se connecter au réseau ? Sans RADIUS, chaque borne Wi-Fi, chaque switch aurait sa propre liste d'utilisateurs et de mots de passe. Avec RADIUS, un seul serveur central décide qui peut entrer, ce qu'il peut faire, et garde une trace de tout.
C'est le gardien à l'entrée du réseau.
RADIUS repose sur ce qu'on appelle les « 3 A » (AAA) :
- Authentication (authentification) : prouver son identité (« es-tu bien toi ? »).
- Authorization (autorisation) : décider ce que tu as le droit de faire une fois connecté (ex. te placer dans tel VLAN).
- Accounting (traçabilité) : enregistrer qui s'est connecté, quand, et combien de temps.
Autres termes :
- RADIUS (Remote Authentication Dial-In User Service) : le protocole AAA, qui fonctionne sur les ports UDP 1812 (auth) et 1813 (accounting).
- NAS (Network Access Server) : l'équipement par lequel tu entres (borne Wi-Fi, switch, VPN). Il ne décide pas lui-même : il demande au serveur RADIUS.
- Supplicant : l'appareil de l'utilisateur qui demande l'accès (ton PC, ton téléphone).
- 802.1X : la norme qui encadre l'authentification sur les ports réseau, souvent couplée à RADIUS.
- Tu connectes ton appareil (le supplicant) au Wi-Fi ou au port réseau (le NAS).
- Le NAS ne te laisse pas passer tout de suite : il transmet ta demande au serveur RADIUS.
- Le serveur RADIUS vérifie tes identifiants, souvent en interrogeant un annuaire LDAP ou Active Directory.
- Il répond au NAS : Access-Accept (tu entres) ou Access-Reject (refusé).
- En cas d'acceptation, il peut envoyer des attributs d'autorisation (ex. « place cet utilisateur dans le VLAN invités »).
- Pendant et après la session, le NAS envoie des messages d'accounting au serveur (début, fin, volume).
graph LR
S[👤 Supplicant<br/>PC / téléphone] -->|1. Demande accès| NAS[NAS<br/>Borne Wi-Fi / Switch]
NAS -->|2. Access-Request| RAD[Serveur RADIUS]
RAD -->|3. Vérifie identité| DIR[(Annuaire LDAP/AD)]
RAD -->|4. Accept / Reject| NAS
NAS -->|5. Accès au réseau| S
Une entreprise déploie un Wi-Fi sécurisé en WPA2-Entreprise avec FreeRADIUS comme serveur. Au lieu d'un mot de passe Wi-Fi partagé (que tout le monde finit par connaître), chaque employé se connecte avec son propre compte de l'annuaire.
Quand un visiteur se connecte, RADIUS le reconnaît comme « invité » et le place automatiquement dans un VLAN isolé qui n'accède qu'à Internet, jamais au réseau interne. Et si un employé part, il suffit de désactiver son compte dans l'annuaire : il ne peut plus se connecter au Wi-Fi.
- Coupler RADIUS à l'annuaire central (LDAP/AD) pour ne gérer qu'une seule base de comptes.
- Utiliser des protocoles d'authentification sécurisés (EAP-TLS avec certificats, ou au minimum PEAP), jamais des méthodes obsolètes.
- Déployer deux serveurs RADIUS (primaire + secours) : s'il tombe, plus personne n'accède au réseau.
- Exploiter l'accounting pour la traçabilité, utile en cas d'incident de sécurité.
Le « secret partagé » entre le NAS et le serveur RADIUS doit être long et unique par équipement. Un secret faible ou réutilisé partout affaiblit toute la sécurité.
RADIUS en lui-même n'est pas totalement chiffré (seul le mot de passe l'est). Pour une protection complète, on l'utilise avec EAP-TLS ou on l'encapsule (RadSec). Ne te repose pas sur RADIUS seul pour la confidentialité.
- RADIUS centralise l'accès réseau autour des 3 A : Authentication, Authorization, Accounting.
- Le NAS (borne, switch, VPN) demande au serveur RADIUS qui consulte l'annuaire.
- Il permet une authentification individuelle (et non un mot de passe Wi-Fi partagé).
« Le gardien central qui décide qui entre sur le réseau et garde la liste. » 🔑