RADIUS i WPA Enterprise w UniFi: logowanie do Wi-Fi kontem, VLAN dla użytkownika
Jedno wspólne hasło do Wi-Fi ma w firmie kilka wad: wszyscy znają to samo hasło, po odejściu pracownika trzeba je zmieniać, a nie wiadomo, kto się łączy. WPA Enterprise (802.1X) zamienia hasło na indywidualne logowanie: każdy użytkownik ma własne konto, a serwer RADIUS decyduje o dostępie. Poradnik opisuje ideę i konfigurację w UniFi. Menu różnią się między wersjami aplikacji, więc opisujemy ustawienia po nazwach.
Krótko
- WPA Enterprise wymaga serwera RADIUS. W UniFi możesz użyć wbudowanego serwera (dostępnego na bramie i w kontrolerze, w zależności od wersji) albo zewnętrznego, np. FreeRADIUS lub usługi w chmurze, w tym zintegrowanej z katalogiem użytkowników.
- Użytkownik loguje się własną nazwą i hasłem (PEAP/MSCHAPv2) lub certyfikatem (EAP-TLS).
- Serwer może przypisać użytkownika do VLAN, więc ten sam SSID daje różne sieci różnym osobom.
- Największe kłopoty to certyfikat serwera i zgodność z urządzeniami klientów.
Jak to działa
- Klient łączy się z SSID skonfigurowanym jako WPA Enterprise.
- Punkt dostępowy (authenticator) przekazuje dane logowania do serwera RADIUS.
- Serwer sprawdza konto i odpowiada: dostęp tak lub nie, ewentualnie z atrybutami, np. numerem VLAN.
- Punkt dostępowy wpuszcza klienta do wskazanej sieci.
Komunikację punkt-serwer chroni wspólny sekret (shared secret). Używaj długiego, losowego sekretu i nie wpisuj go nigdzie poza konfiguracją.
Konfiguracja w UniFi
- Profil RADIUS. W ustawieniach profili (zwykle Profiles, zakładka RADIUS) dodaj profil: adres serwera, port (domyślnie 1812 dla uwierzytelniania), wspólny sekret. Możesz też skonfigurować konta i profil wbudowanego serwera, jeśli twoja wersja go oferuje.
- SSID. Utwórz sieć Wi-Fi z zabezpieczeniem WPA Enterprise i wskaż profil RADIUS.
- Zarządzanie ramkami (PMF) i szyfrowanie ustaw zgodnie z wymaganiami klientów. Starsze urządzenia mogą nie działać w ustawieniach wyłącznie WPA3.
- Test. Najpierw jedno urządzenie testowe, potem reszta.
Wymagania sprzętowe: punkty dostępowe obsługujące 802.1X mają prawie wszystkie modele UniFi, np. U7 Pro. Zadbaj, by brama miała zasób na dodatkową usługę.
Przypisanie VLAN do użytkownika
Zamiast osobnych SSID dla działów możesz mieć jeden SSID i różne VLAN zależne od konta:
- w profilu użytkownika na serwerze ustaw atrybuty tunelu (Tunnel-Type = VLAN, Tunnel-Medium-Type = IEEE-802, Tunnel-Private-Group-ID = numer VLAN),
- w UniFi włącz w profilu RADIUS dynamiczne przypisanie VLAN (opcja wskazująca użycie VLAN zwróconego przez serwer),
- numer VLAN musi istnieć jako sieć w UniFi i być dostępny na portach prowadzących do punktów dostępowych.
Efekt: pracownik biura trafia do sieci firmowej, magazynier do sieci magazynu, a gość do sieci gości, wszyscy przez ten sam SSID. Zasady dostępu uzupełnij regułami firewalla, zob. firewall oparty na strefach i podstawy w VLAN w UniFi.
Certyfikaty: główna pułapka
- W PEAP serwer przedstawia klientowi certyfikat. Jeśli nie jest wystawiony przez zaufane centrum, urządzenie wyświetli ostrzeżenie lub odmówi połączenia.
- Samopodpisany certyfikat wymaga zainstalowania urzędu certyfikacji na każdym urządzeniu lub zaufania mu przy pierwszym połączeniu. To działa, ale jest podatne na pomyłki użytkowników. W firmie lepiej mieć certyfikat z własnego CA rozdawanego przez MDM lub zaufany publiczny.
- Zbyt późny termin ważności lub wygaśnięcie certyfikatu serwera nagle odcina wszystkich klientów. Zapisz datę i zaplanuj odnowienie.
- Systemy klientów różnią się wymaganiami (Windows, macOS, iOS, Android). Przetestuj każdy typ.
- EAP-TLS (certyfikaty na urządzeniach) jest najbezpieczniejszy, ale wymaga infrastruktury PKI.
Kiedy to nie jest potrzebne
Dla domu i małego biura z kilkoma osobami zwykle wystarczy WPA2/WPA3 z silnym hasłem i osobny SSID dla gości. RADIUS opłaca się, gdy masz wielu użytkowników, rotację pracowników lub wymóg identyfikowalności. Zobacz też bezpieczeństwo sieci domowej.
Najczęstsze błędy
- Złe wspólne sekrety po obu stronach (cichy brak logowania).
- Port lub firewall blokuje ruch punkt dostępowy - RADIUS.
- Numer VLAN nie istnieje na portach switcha.
- Wygasły certyfikat serwera.
- Test tylko na jednym typie urządzeń.
Planujesz Wi-Fi dla zespołu? Napisz do nas, pomożemy dobrać punkty dostępowe i bramę.
Przygotowane przez AI, zredagowane przez człowieka
U7 Pro
UCG Max