Inleiding
In een tijd waarin digitale beveiliging en netwerktoegang essentieel zijn voor het functioneren van bedrijven en organisaties, speelt RADIUS (Remote Authentication Dial In User Service) een sleutelrol. RADIUS is een AAA-systeem (authenticatie, autorisatie en accounting) dat gebruikers identificeert, toegang verleent en het gebruik van netwerkresources registreert. Het is een essentieel instrument in het beheer van netwerktoegang, vooral voor organisaties die willen controleren wie welk deel van het netwerk mag gebruiken en op welke voorwaarden.
Het instellen van RADIUS vereist niet alleen technische kennis, maar ook een goed begrip van de onderliggende principes en configuratiestappen. In deze gids worden de essentiële stappen en overwegingen besproken bij het inrichten van RADIUS als onderdeel van een netwerkbeheersysteem. Het artikel richt zich op zowel de technische configuratie als de praktische toepassing, met aandacht voor beveiliging, schaalbaarheid en gebruiksgemak.
Wat is RADIUS en waarom is het relevant?
Functionele principes van RADIUS
RADIUS is ontworpen om gebruikers die toegang willen tot een netwerk te verifiëren, autoriseren en te registreren. Het doet dit via drie kernprocessen:
- Authenticatie: Controleert of de gebruiker wie hij/zij zich voorstelt is.
- Autorisatie: Bepaalt of de gebruiker mag toegang krijgen tot het netwerk of specifieke delen daarvan.
- Accounting: Houdt bij hoeveel resources de gebruiker heeft gebruikt tijdens een sessie.
RADIUS werkt via een drie-componentenarchitectuur:
- Gebruiker: De persoon of applicatie die toegang wil tot het netwerk.
- RADIUS-client (NAS): Een netwerkapparaat dat de authenticatieaanvraag ontvangt en deze verstuurt naar de RADIUS-server.
- RADIUS-server: De centrale server die de authenticatie uitvoert en toegangsbeslissingen neemt.
De communicatie tussen RADIUS-client en -server gebeurt via UDP-poorten (standaard poort 1812 voor authenticatie en 1813 voor accounting). De gegevens worden versleuteld met een gedeeld geheim, wat ervoor zorgt dat wachtwoorden en andere gevoelige informatie niet in de openbare netwerken kunnen worden afgevangen.
Toepassing in bedrijfsmatige netwerken
RADIUS wordt vooral ingezet in situaties waar beveiligde en gecentraliseerde toegangscontrole van belang is. Denk aan:
- Wagenparkbeheer: Radius wordt gebruikt om toegang tot laadinfrastructuur en andere netwerkgerelateerde diensten te beheren.
- Hotspot-gebruik: Voor toegang tot publieke of bedrijfsinterne wifi-netwerken.
- VPN-verbindingen: Voor beveiligde externe toegang tot een bedrijfsnetwerk.
- Internetserviceproviders (ISPs): Voor schaalbare beveiliging van gebruikers en facturering op basis van gebruik.
Radius is schaalbaar en kan dus goed worden gebruikt in kleine netwerken, maar ook in grootschalige infrastructuren. Het is een betrouwbare en wijdverspreide oplossing die door vele organisaties wordt ingezet om hun netwerkbeveiliging te versterken.
Voorbereiding voor het inrichten van RADIUS
Noodzakelijke voorwaarden
Voordat RADIUS kan worden ingeschakeld, zijn er enkele voorwaarden die moeten worden voldaan:
- Toegang tot de NPS-console: De gebruiker moet lid zijn van de Administrators-groep om RADIUS-clients in te richten via de Network Policy Server (NPS) in Windows Server.
- Beschikbare RADIUS-server: De RADIUS-server moet operationeel zijn en bereikbaar zijn vanuit het netwerk.
- Nas-identiteit en geheim: Voor elke NAS (Network Access Server) moet een unieke identiteit (IP-adres of FQDN) en een gedeeld geheim worden ingesteld.
- Beveiliging: Het gedeelde geheim moet sterk zijn en veilig worden opgeslagen zowel op de NAS als op de RADIUS-server.
Gedeelde geheimen en beveiliging
Het gedeelde geheim is de basis van de RADIUS-communicatie en moet daarom met zorg worden gekozen. Dit geheim wordt gebruikt om de authenticatie- en accountingberichten te versleutelen en kan handmatig worden ingevoerd of automatisch gegenereerd. Het is belangrijk dat het geheim zowel op de RADIUS-server als op de NAS exact hetzelfde is. Bij automatisch genereren moet het gegenereerde geheim worden opgeslagen en overgedragen.
Leveranciers en compatibiliteit
Bij het instellen van een nieuwe RADIUS-client moet de leverancier worden aangegeven. Als de leverancier niet bekend is of niet beschikbaar is in de lijst, kan "RADIUS-standaard" worden gekozen. Het is essentieel dat de NAS-compatibel is met de RADIUS-server en dat de communicatieprotocollen (zoals EAP of CHAP) correct zijn geconfigureerd.
Stappenplan voor het inrichten van RADIUS-clients
Stap 1: RADIUS-console openen
Om RADIUS-clients in te stellen, dient de NPS (Network Policy Server) console te worden geopend via Serverbeheer. Dit gebeurt via de volgende stappen:
- Open Serverbeheer.
- Klik op Extra en selecteer Network Policy Server. De NPS-console wordt geopend.
- Navigeer naar RADIUS-clients en -servers.
Stap 2: Nieuwe RADIUS-client toevoegen
- Klik met de rechtermuisknop op RADIUS-clients en selecteer Nieuwe RADIUS-client.
- Voer een beschrijvende naam in voor de client.
- Geef het IP-adres of FQDN op. Als een FQDN wordt gebruikt, dient deze eerst te worden gecontroleerd op geldigheid.
- Selecteer de leverancier (of kies "RADIUS-standaard").
- Stel het gedeelde geheim in: ofwel handmatig invoeren, ofwel automatisch genereren.
- Zorg ervoor dat het selectievakje "Deze RADIUS-client inschakelen" is ingeschakeld.
Stap 3: Gedeelde geheimen beheren
Na het instellen van de gedeelde geheimen is het belangrijk om deze veilig op te slaan. Het geheim moet op zowel de RADIUS-server als op de NAS exact hetzelfde zijn. Bij automatisch genereren dient het gegenereerde geheim met zorg te worden gekopieerd en opgeslagen. Het is raadzaam om dit geheim in een beveiligd gegevensbestand op te slaan en toegang beperkt te houden.
Stap 4: RADIUS-client testen
Na de configuratie kan de RADIUS-client worden getest. Dit gebeurt doordat een gebruiker probeert zich aan te melden bij het netwerk via de NAS. Als de authenticatie geslaagd is, duidt dat op een correcte configuratie. In geval van fouten kan de logica van de RADIUS-server worden gecontroleerd voor eventuele foutmeldingen of configuratieproblemen.
RADIUS en gebruikersgroepen
Een van de krachtige toepassingen van RADIUS is het beheren van gebruikersgroepen. Met RADIUS kan een organisatie bepalen welke gebruikers welk deel van het netwerk mogen gebruiken. Dit is bijvoorbeeld handig bij het beheren van een bedrijfsnetwerk waarbij medewerkers en bezoekers verschillende toegangsrechten hebben.
Gebruikscase: Beheer van gebruikersgroepen
Stel dat een bedrijf drie soorten gebruikers heeft:
- Medewerkers: Toegang tot het volledige netwerk, inclusief bestandsservers en databases.
- Bezoekers: Beperkte toegang tot internet, zonder toegang tot intern netwerk.
- Managers: Toegang tot het volledige netwerk en extra tools voor beheer en rapportage.
Met RADIUS kan voor elk van deze groepen een aparte authenticatiemethode en beveiligingsconfiguratie worden ingesteld. Zo kan bijvoorbeeld een manager automatisch verbinding krijgen met een hogere beveiligingslaag, terwijl bezoekers worden beperkt tot een geïsoleerd segment van het netwerk.
Implementatie
Implementatie van gebruikersgroepen via RADIUS vereist:
- Profielbeheer: Het opstellen van profielen per gebruikersgroep.
- Autorisatiebeleid: Het bepalen van welke acties gebruikers mogen uitvoeren.
- Policyconfiguratie: Het koppelen van RADIUS-beleid aan gebruikersgroepen via de NPS-console.
RADIUS en schaalbaarheid in grote netwerken
Schaalbaarheid via RADIUS-proxy
Een belangrijk voordeel van RADIUS is de mogelijkheid tot schaalbaarheid. RADIUS-servers kunnen als proxy fungeren voor andere RADIUS-servers of andere verificatieservers. Dit is vooral relevant in internationale netwerken of in bedrijven met meerdere locaties. Zo kan een centrale RADIUS-server authenticatieverzoeken vanuit een lokale server afhandelen, wat het netwerkbeheer vereenvoudigt en de beveiliging versterkt.
Gebruik in internationale netwerken
In internationale netwerken wordt vaak gebruikgemaakt van het concept van Realms. Een gebruiker meldt zich aan met een gebruikersnaam die eindigt op een domein, zoals [email protected]. De RADIUS-server stuurt de authenticatie dan door naar de juiste server binnen het gedefinieerde domein. Dit is handig bij multinational bedrijven die hun netwerkbeheer centraliseren, maar operationeel verspreid zijn over meerdere landen.
Beveiliging en encryptie in RADIUS
Encryptieprotocollen
RADIUS gebruikt UDP als transportprotocol, wat niet beveiligd is op zichzelf. Daarom is encryptie essentieel om de communicatie tussen client en server veilig te maken. De volgende protocollen worden vaak gebruikt:
- PAP (Password Authentication Protocol): Verstuurt het wachtwoord in klare tekst. Niet beveiligd en wordt daarom niet aanbevolen.
- CHAP (Challenge Handshake Authentication Protocol): Gebruikt een uitdaging en versleutelt het wachtwoord. Beveiligd en vaak gebruikt in combinatie met RADIUS.
- EAP (Extensible Authentication Protocol): Verschillende varianten (zoals EAP-TLS, EAP-PEAP) voor verschillende niveaus van beveiliging.
Gedeelde geheimen en risico’s
Hoewel gedeelde geheimen essentieel zijn voor de communicatie, brengen ze ook risico’s met zich mee. Als het geheim wordt gelekt of onveilig wordt opgeslagen, kan dit leiden tot compromittering van het netwerk. Daarom is het belangrijk om:
- Sterke geheime sleutels te gebruiken.
- Geheime sleutels offline op te slaan en toegang beperkt te houden.
- Regelmatig geheime sleutels te vernieuwen.
Conclusie
RADIUS is een krachtig en schaalbaar systeem voor het beheren van netwerktoegang en beveiliging. Het is ideaal voor bedrijven die willen controleren wie toegang heeft tot welk deel van het netwerk en op welke voorwaarden. Het inrichten van RADIUS vereist zorgvuldige configuratie van RADIUS-clients, het instellen van gedeelde geheimen en het beheren van gebruikersgroepen. Door gebruik te maken van schaalbare protocollen en beveiligingstechnieken kan RADIUS efficiënt worden ingezet in zowel kleine als grote netwerken.
De implementatie van RADIUS levert niet alleen verbeterde beveiliging op, maar ook flexibiliteit in het beheer van gebruikers en toegangscontrole. Voor bedrijven die hun netwerkbeheer willen versterken en hun beveiliging willen optimaliseren, is RADIUS een essentieel onderdeel van hun infrastructuur.