Xin chào ! Nếu đây là lần đầu tiên bạn đến với diễn đàn, xin vui lòng danh ra một phút bấm vào đây để đăng kí và tham gia thảo luận cùng VnPro.
X
 
  • Filter
  • Time
  • Show
Clear All
new posts

  • Cài đặt RADIUS Server trên Windows Server với Network Policy Server (NPS)

    Nếu doanh nghiệp triển khai VPN, Wi-Fi Enterprise (802.1X), Remote Desktop Gateway hay Network Access Control (NAC) thì gần như chắc chắn sẽ cần một RADIUS Server để xác thực người dùng tập trung. Trên Windows Server, Microsoft cung cấp dịch vụ này thông qua Network Policy Server (NPS).

    Nói cách khác, NPS chính là dịch vụ biến Windows Server thành một RADIUS Server.

    Bước 1: Cài đặt Network Policy Server


    Trên Windows Server:

    Server Manager → Add Roles and Features → Network Policy and Access Services (NPAS) → chọn Network Policy Server (NPS).

    Sau khi hoàn tất, Windows sẽ bổ sung công cụ quản trị Network Policy Server vào nhóm Administrative Tools.

    Lưu ý: NPS không hỗ trợ cài đặt trên Windows Server Core, vì vậy bạn cần sử dụng phiên bản Desktop Experience.

    Bước 2: Đăng ký NPS với Active Directory


    Sau khi cài đặt, NPS chưa thể xác thực tài khoản Active Directory ngay.

    Bạn cần mở Network Policy Server Console, sau đó chọn:

    NPS (Local) → Register Server in Active Directory

    Thao tác này cấp quyền để NPS có thể đọc thông tin người dùng và nhóm trong Active Directory nhằm thực hiện xác thực và phân quyền.

    Bước 3: Khai báo RADIUS Client


    Tiếp theo, khai báo các thiết bị sẽ gửi yêu cầu xác thực đến NPS.

    Các RADIUS Client phổ biến gồm:
    • VPN Server (RRAS)
    • Wireless LAN Controller hoặc Access Point
    • Remote Desktop Gateway
    • Switch hỗ trợ 802.1X

    Lưu ý quan trọng:

    Máy tính của người dùng không phải là RADIUS Client. Chỉ các thiết bị mạng hỗ trợ giao thức RADIUS mới được khai báo trong mục này.

    Khi thêm RADIUS Client, bạn cần cấu hình:
    • Tên thiết bị
    • Địa chỉ IP hoặc FQDN
    • Shared Secret dùng để mã hóa giao tiếp giữa thiết bị và NPS
    Bước 4: Tạo Network Policy


    Sau khi thiết bị đã gửi yêu cầu đến NPS, bạn cần xác định ai được phép truy cập.

    Trong Network Policies, bạn có thể xây dựng các điều kiện như:
    • Chỉ thành viên nhóm VPN Users mới được kết nối.
    • Chỉ cho phép đăng nhập trong giờ làm việc.
    • Chỉ cho phép thiết bị đạt yêu cầu bảo mật.
    • Áp dụng VLAN hoặc các thuộc tính RADIUS khác sau khi xác thực thành công.

    Toàn bộ chính sách chỉ cần cấu hình một lần trên NPS thay vì trên từng VPN Server hoặc Access Point.

    Bước 5: Chọn phương thức xác thực


    Microsoft khuyến nghị sử dụng EAP, đặc biệt là EAP-TLS hoặc PEAP, vì hỗ trợ xác thực bằng chứng chỉ số và cung cấp mức bảo mật cao nhất.

    Thứ tự khuyến nghị:
    • EAP (khuyến nghị)
    • MS-CHAP v2 (có thể dùng khi chưa triển khai PKI)

    Các giao thức như:
    • PAP
    • CHAP
    • SPAP
    • MS-CHAP

    không nên sử dụng trong môi trường Production vì mức độ bảo mật không còn đáp ứng yêu cầu hiện nay. Khi nào cần triển khai RADIUS Proxy?


    Trong các doanh nghiệp lớn, nhiều chi nhánh hoặc nhiều Domain, một NPS có thể được cấu hình làm RADIUS Proxy.

    Lúc này, NPS không trực tiếp xác thực người dùng mà chỉ tiếp nhận yêu cầu rồi chuyển tiếp đến RADIUS Server thích hợp.

    RADIUS Proxy đặc biệt hữu ích khi:
    • Có nhiều Domain hoặc Forest.
    • Cần cân bằng tải giữa nhiều RADIUS Server.
    • Kết nối với nhà cung cấp dịch vụ (ISP/MSP).
    • Môi trường kết hợp Domain và Workgroup.
    Kết luận


    Việc triển khai RADIUS Server trên Windows Server thực chất là cài đặt và cấu hình Network Policy Server (NPS). Sau khi hoàn tất các bước cài NPS → đăng ký với Active Directory → khai báo RADIUS Client → tạo Network Policy → chọn phương thức xác thực, bạn đã có một hệ thống xác thực tập trung cho VPN, Wi-Fi Enterprise, Remote Desktop Gateway và nhiều thiết bị mạng khác.

    Đây cũng là kiến trúc được sử dụng phổ biến trong các doanh nghiệp triển khai 802.1X, Always On VPN, Zero Trust và Network Access Control (NAC), giúp quản lý chính sách truy cập tập trung, dễ mở rộng và an toàn hơn nhiều so với việc cấu hình xác thực riêng trên từng thiết bị.​
    Attached Files
    Đặng Quang Minh, CCIE#11897 (Enterprise Infrastructure, Wireless, Automation, AI), CCSI#31417

    Email : dangquangminh@vnpro.org
    https://www.facebook.com/groups/vietprofessional/
Working...
X