2024-12-18 · 实战
32
实战 · 2024-12-18

WiFi 认证与 RADIUS 服务器详解

快速概要

场景概览

企业级 Wi-Fi 借助 RADIUS(Remote Authentication Dial-In User Service)实现集中认证、授权与计费。常见拓扑为客户端通过接入点(AP)或无线控制器(WLC)发起 802.1X/EAP 验证,请求被转发至 RADIUS 服务器,后者再对接身份源(AD/LDAP/数据库)与策略引擎,依据结果返回接入控制、VLAN、QoS、ACL 等属性。

认证流程拆解

  1. EAPOL 握手:终端接入 AP 后触发 802.1X,进行 EAP over LAN(EAPOL)握手,协商所支持的 EAP 方法(PEAP、EAP-TLS、EAP-TTLS 等)。
  2. Access-Request:AP 将终端提供的凭证或证书封装成 RADIUS Access-Request 请求,转发至 RADIUS 服务器。
  3. 多轮挑战:若选用口令类方式(如 PEAP-MSCHAPv2),RADIUS 会发出 Access-Challenge,要求客户端继续完成身份质询;证书类的 EAP-TLS 则直接进行双向证书验证。
  4. 授权策略:认证通过后,RADIUS Access-Accept 可携带属性(Attribute-Value Pair),例如 <code>Tunnel-Type=VLAN</code>、<code>Filter-Id</code>、<code>Session-Timeout</code> 等,用于控制 VLAN、ACL、会话时长等。
  5. 计费与审计:启用计费时,AP 会定期发送 Accounting-Start/Interim-Update/Stop,以便对接 AAA 系统进行额度统计与审计留痕。

策略设计要点

部署实践建议

常见问题排查

WPA3 技术加固

References

目录 最新
← 左侧翻上一屏 · 右侧翻下一屏 · 中间唤出菜单