Configuration d'un Serveur Radius
RADIUS (Remote Authentication Dial-In User Service) est un protocole d'authentification centralisée qui permet de gérer les accès réseau de manière sécurisée.
Introduction
C’est quoi un serveur radius ?
Dans ce tutoriel, nous allons voir comment configurer un serveur RADIUS dans Packet Tracer afin de sécuriser un réseau WiFi avec une authentification centralisée.
Un serveur RADIUS permet de gérer les accès réseau à l’aide d’un identifiant et d’un mot de passe unique.
Contrairement à un WiFi classique avec une clé partagée, chaque utilisateur possède ses propres identifiants, ce qui améliore considérablement la sécurité.
Dans un environnement professionnel, RADIUS est souvent couplé à Active Directory ou LDAP pour centraliser les comptes utilisateurs.
L’Internet Engineering Task Force (IETF), élabore et promeut des standards Internet, en particulier les standards qui composent la suite de protocoles Internet (TCP/IP). L'IETF produit la plupart des nouveaux standards d'Internet. Le but du groupe est généralement la rédaction d'une ou plusieurs Request for comments (RFC), nom donné aux documents de spécification à la base d’Internet.
Il s'agit d'un organisme de standardisation ouvert, qui n'a pas d'adhésion officielle ou de conditions d'adhésion. Tous les participants et les gestionnaires sont des bénévoles, bien que leur travail soit habituellement financé par leurs employeurs ou leurs commanditaires.
L'IETF a commencé comme une activité soutenue par le gouvernement fédéral américain, mais depuis 1993, il fonctionne comme une fonction d'élaboration de normes sous les auspices de l'Internet Society, une organisation internationale à but non lucratif fondée sur l'adhésion.
Fonctionnement du RADIUS
Voici comment fonctionne l’authentification :
- L’utilisateur tente de se connecter au WiFi
- Le point d’accès envoie la demande au serveur RADIUS
- Le serveur vérifie les identifiants
- Il autorise ou refuse l’accès
Schéma logique :
Laptop → Point d'accès → Serveur RADIUS
Topologie du réseau
Nous allons mettre en place un serveur Radius virtuel avec l'application "Packet Tracer".
Dans un premier temps, nous allons mettre un laptop, un point d'accès Wifi, un switch et un serveur que nous allons relier avec les câbles
| Appareil | Adresse IP | Passerelle par défaut |
|---|---|---|
| Serveur | 192.168.1.1/24 | 192.168.1.2/24 |
| Point d'accès-Wifi | 192.168.1.2/24 | - |
| Laptop | DHCP | 192.168.1.254/24 |
Configuration du serveur RADIUS
Attaquons sur la configuration du serveur RADIUS en lui attribuent une adresse IP, comme convenue dans le tableau ci-dessus, puis nous allons nous rendre dans l'ongle "Configuration" pour activer et configurer le serveur DHCP, afin que le pc (laptop) puisse recevoir une adresse IP.
Configurer l’adresse IP du serveur :
- IP : 192.168.1.1
- Masque : 255.255.255.0
- Passerelle : 192.168.1.2
Vous devriez avoir un pool d'adressage 192.168.1.1 à 192.168.1.254 par exemple. Le serveur DHCP attribue une adresse IP au client, tandis que le serveur RADIUS gère l’authentification de l’utilisateur.
Activer le service AAA :
Toujours dans l'onglet "Configuration",nous allons nous rendre dans le service (AAA), puis dans la session "Network Configuration", où nous allons fournir un nom srv-radius, dans le champ Client-name, Le "Client-name" permet d’identifier l’équipement réseau autorisé à interroger le serveur RADIUS puis dans le champ Secret nous allons mettre une clé secret comme par exemple SecretRadius et enfin dans le champ Client IP, nous mettons l'adresse IP du client, qui est dans cette configuration le point d'accès wifi avec comme adresse IP 192.168.1.2, puis vous cliquez sur le signe plus juste en dessous.
Dans Dans un environnement réel, le serveur RADIUS peut être couplé à un annuaire comme Active Directory ou LDAP afin d’utiliser des comptes utilisateurs déjà existants.
Services → AAA → ON
Maintenant et toujours dans le même onglet, mais dans la session "User Setup", nous allons créé un nom d'une personne avec un mot de passe (qui pourrais aussi venir de l'AD) afin qu'il puisse s'identifier à la connexion
Ajouter le client RADIUS (point d’accès WiFi) :
- Client Name : AP-WIFI
- Client IP : 192.168.1.254
- Secret : SecretRadius
Important : le client RADIUS est le point d’accès, pas le laptop.
Créer un utilisateur :
- Username : admin
- Password : cisco
Configuration du point d'accès Wifi
Nous allons configurer le point d'accès wifi afin que le serveur et le client (laptop) puisse communiquer.
Configurer l’adresse IP :
- IP : 192.168.1.2
On ce rend dans l'onglet "Configuer" puis sur l'interface "internet" puis lui fournir une adresse IP 192.168.1.2/24.
Configurer la sécurité WiFi :
- Mode : WPA2-Enterprise
- Serveur RADIUS : 192.168.1.1
- Secret : SecretRadius
Puis dans "Wireless", on vas choisir l'authentification de notre choix pour le criptage de donner, mais notre exemple, nous allons prendre WPA2, suite à cela, dans les deux champs ci-dessous, à l'emplacement des "Parametres du serveur RADIUS", nous allons lui fournir l'adresse IP du serveur et de la clé secret, créé au par avant. Le type d'encryptage on ni touche pas (laisser par défaut) pour ce tutoriel, mais l'on pourrais très bien mettre en place un cryptage en choisissant le type d'encryptage pour plus de sécurité.
Configuration de l'ordinateur
Nous allons faire en sort que ce pc puisse communiqué avec le serveur par une connexion en wifi, pour cela nous allons mettre en place la possibilité en configurent la wifi du laptop.
Nous allons nous rendre dans l'onglet "Configurer", puis dans "Wireless", afin de choisir l'authentification avec les informations que nous avions mise en place dans le serveur (nom du client et le mot de passe associer), afin qu'il puisse récupéré une adresse IP vennant du serveur DHCP
Connectez le laptop au réseau WiFi.
Lors de l’authentification :
- Username : admin
- Password : cisco
Le laptop recevra automatiquement une adresse IP via DHCP.
Tester connectivité
Nous allons depuis le PC de faire une commande ping avec l'adresse IP du serveur et qui est : 192.168.1.1, et si tout est bien configurer, vous devriez avec un retour réussi !
Depuis le laptop : ping 192.168.1.1
Si tout fonctionne, vous devez recevoir une réponse.
Dépannage
- Vérifier la clé secrète (identique partout)
- Vérifier l’adresse IP du serveur
- Vérifier que l’utilisateur existe
- Vérifier le mode WPA2-Enterprise
Conclusion
La configuration d’un serveur RADIUS, même simulée dans Packet Tracer, permet de comprendre les mécanismes réels utilisés en entreprise.
La mise en place d’un serveur RADIUS permet de sécuriser efficacement un réseau en centralisant l’authentification des utilisateurs.
- Un seul compte pour plusieurs équipements
- Une sécurité renforcée
- Une gestion simplifiée
Ce type d’architecture est aujourd’hui indispensable dans les réseaux professionnels.
- On délègue l’authentification à un serveur central
- On simplifie la gestion des accès réseau
- On sécurise les connexions WiFi avec WPA2-Enterprise
Ce type d’architecture est utilisé dans :
- les entreprises
- les universités
- les réseaux WiFi professionnels
Et surtout : On passe d’un mot de passe partagé (faible sécurité) à une authentification individuelle forte.