全网设备一个账号池:群晖 RADIUS Server 统一验证从端口到封锁名单
引言
交换机的管理登录、办公无线网的接入认证、VPN 的拨入验证——每台设备各管一套账号,是中小企业网络的老毛病:新人入职要在三五台设备上分别开户,离职要挨个删,密码策略更是无从谈起。RADIUS(远程身份验证拨入用户服务)协议就是解这个题的:网络设备把验证请求集中发给一台 RADIUS 服务器,账号在一处管。群晖 NAS 装上 RADIUS Server 套件就能当这台服务器,账号来源可以是 NAS 本地系统、Synology Directory Server 域帐户或 LDAP 服务帐户。这篇按「定来源、配设置、加客户端、管封锁、看日志」的顺序把服务端搭起来。
什么场景用它最值
一是办公无线企业级认证:支持 RADIUS 验证的无线路由器或 AP 接入后,员工用域账号连 Wi-Fi,不再共享一个预共享密钥。二是网络设备统一登录:支持 RADIUS 的交换机、VPN 服务器把管理验证指向 NAS,一人一号一处管理。三是快速禁入:账号停用或加入封锁名单,全网设备同时生效——离职处理从「逐台删号」变成「一处停用」。
操作步骤
-
动手前先定账号来源:RADIUS Server 可验证 NAS 本地用户、LDAP 用户或域用户;选域或 LDAP 来源的,先到「控制面板 > 域/LDAP」把 AD 域或 LDAP 环境接好。为什么:来源决定账号治理的根基——小团队用本地用户够用,已有域环境的公司直接复用域帐户,账号生命周期跟着域走;另外注意已在控制面板>用户和群组中停用的用户无法通过 RADIUS 验证,停用即全网断入,这正是想要的治理效果。
-
在通用设置里配验证端口:默认 1812,保持默认即可,除非内网有端口冲突。为什么:1812 是 RADIUS 验证的官方默认端口,网络设备端的 RADIUS 配置默认也指向它——服务端改了端口,每一台客户端设备都要跟着改,没事别给自己找这个同步成本。
-
选择网络接口:RADIUS Server 仅为来自指定接口的访问请求提供验证服务,勾选连接 RADIUS 客户端设备(如路由器)的那个接口。为什么:限定接口是最小暴露面原则——验证服务只需要被内网的管理与接入设备访问,没必要在所有网段上应答;多网卡 NAS 上选接管理网的那块网卡,接口选错时客户端设备的请求根本得不到应答。
-
核对验证方法与 TLS/SSL 配置文件等级:支持 PAP、MS-CHAP、PEAP、EAP-MSCHAPv2、EAP-TTLS;TLS/SSL 配置文件默认「中等兼容性」(TLS 1.2),「回溯兼容性」(TLS 1.0/1.1/1.2)仅当需要迁就旧客户端时选。为什么:验证方法要跟客户端设备支持的对齐——无线企业级认证常用 PEAP 系;加密等级上官方也直说回溯兼容不安全,除非有改不掉的老设备,保持中等兼容这一默认档。
-
帐户格式按来源对号:本地用户帐户如 tonywu;LDAP 用户帐户如 tonywu@ldap.domain(输入 tonywu 会被解析为 tonywu@所在 LDAP 域);域用户帐户如 AD\tonywu(有信任关系时解析为 所加入的域\tonywu)。为什么:格式对不上是接入失败的常见原因——设备端与目录里看到的帐户写法不一致时,先按这三种格式核;帐户不区分大小写,但分隔符(@ 与 \)用错来源就直接验不过。
-
添加 RADIUS 客户端:客户端是可向服务器发验证、授权和计费请求的设备(无线路由器、VPN 服务器、交换机);「添加 > 单一主机」填名称、IP 地址、共享密钥,或选 IP 地址范围一次添加一组同子网客户端。为什么:共享密钥是客户端与服务器之间的对暗号,两端必须一致——设备端配 RADIUS 时填的密钥就是这里填的这个;单一 IP 逐台添加更安全(每台可独立密钥),同子网的一批 AP 密钥相同时用范围批量加;允许设置重叠子网,但服务器只会按最小子网的密钥验证,规划网段时别叠着建。
-
配封锁名单:进入封锁列表页面,「添加」选用户或群组;官方建议添加组而不是单个用户——先在「控制面板 > 群组」建组(如 Blocked),把要禁入的用户加进组成员,再把该组加入封锁列表。为什么:按组封锁把「谁被禁入」变成组成员管理,比逐个加名单可维护;名单中用分隔符区分帐户来源——带 @ 的关联 LDAP(如 tonywu@ldap.domain),带 \ 的关联 AD 域(如 AD\tonywu),核对名单时按这个口径读。
-
日常看日志:日志页面查看事件记录,可刷新取最新、保存为 HTML 下载到本地归档;清除会删除全部日志且不可还原。为什么:接入失败排查的第一现场就在这里——帐户格式错、密钥不匹配、来源未接通各有各的记录形态;清日志前先保存一份 HTML,交接与审计都用得上。
-
用 Hyper Backup 给配置兜底:创建数据备份任务时选择 RADIUS Server,设置、客户端与封锁列表的配置文件会一并备份;还原后覆盖当前配置。为什么:客户端密钥散在多台设备上,服务端配置一旦丢失重配成本高——纳入例行备份任务,还原是整包覆盖,执行前确认当前配置确实要回退。
三条边界先知道
- 共享密钥两端一致:服务端与每台客户端设备的密钥必须相同,改密钥要两端同步改——批量范围客户端共享同一密钥,改动影响整组设备。
- 停用即断网:控制面板里停用的用户、封锁名单上的用户与组,验证一律不过——离职与临时禁入走这两条通道,全网即时生效。
- 接口与端口先对齐再排查:客户端设备请求无应答时,先查服务端网络接口是否覆盖该设备所在网段、两端端口是否都是 1812,再查密钥与帐户格式。
结语
RADIUS Server 把「每台设备一套账号」变成「全网设备一个账号池」:来源挂在域或本地系统上,客户端设备逐台登记,封锁与停用一处生效,日志与备份把可审计性补齐。对账号治理有要求的企业网络,这是投入很小、秩序提升很大的一块拼图。贵州诚鑫致达科技在为企业规划统一认证时,RADIUS 服务端与交换机、无线侧的联调参数表是交付文档的固定章节——账号池立起来,网络管理才算有了统一入口。