无线密码全员共享该退役了:在群晖路由器上跑 RADIUS Server,三步配出 WPA2-企业级 Wi-Fi
痛点场景
公司 Wi-Fi 用一个共享密码,全员都知道:访客拿它蹭网、离职员工带走它、想换密码就得全员通知一遍。更规范的走法是 WPA2-Enterprise——每个用户用自己的账号密码认证入网,管理员按账号管进出。听起来像大企业专属,其实一台群晖路由器加官方 RADIUS Server 套件就能在本地配起来,不需要再买认证服务器。
开始前的两项确认
官方教程列出的前提:
- 路由器上已正确设置 SRM(Synology Router Manager 系统已初始化运行);
- 已从 SRM 套件中心下载并安装 RADIUS Server 套件。
整套流程分三段:设置 RADIUS Server、在控制面板中管理用户、在 Wi-Fi Connect 中配置无线设置。
第一步:设置 RADIUS Server
- 进入 RADIUS Server > 设置,确认端口保持默认的 1812,不用改;
- 进入客户端页面,单击添加,在弹出窗口中输入三项:
- 名称:随便起一个,供你日后识别这个 RADIUS 客户端;
- 共享密钥:一串文本,用于 RADIUS Server 与 Synology Router 之间的验证;
- IP 地址:填 Synology Router 自己的本地 IP 地址(因为 RADIUS Server 就跑在这台路由器上,认证双方都在同一台设备里);
- 单击应用保存。
第二步:在控制面板创建用户
进入控制面板 > 用户,创建允许访问无线网络的用户账号,单击应用保存。之后员工连接 Wi-Fi 时输入的就是这里的账号密码——谁需要谁有号,谁离职删谁号。
第三步:在 Wi-Fi Connect 中配置无线设置
SRM 1.3 及以上版本:
- 进入 Wi-Fi Connect > Wi-Fi 设置 > Wi-Fi 网络;
- 单击目标本地网络右上角的 … > 编辑;
- 配置四项:
- 安全级别:选择 WPA2-企业;
- IP 地址:RADIUS Server 的地址——套件就在路由器本地,填 Synology Router 的本地 IP;
- 端口号:RADIUS Server 使用的端口(即第一步确认的 1812);
- 共享密钥:与第一步在 RADIUS Server 里配置的一致;
- 单击应用保存。
**SRM 1.2:**入口在 Wi-Fi Connect > 无线,其余四项配置与上述相同。
保存后,客户端设备就可以使用各自的凭据连接这个 WPA2-Enterprise 无线网络了。
进阶:接上已有的域账号
官方还有一条补充:如果 Synology Router 加入了域或成为 LDAP 客户端,可回到 RADIUS Server > 设置启用域/LDAP 用户验证——这样域用户、LDAP 用户直接用现有凭据访问 WPA2-Enterprise 无线网络,不必在路由器上另建一套账号。已有 AD 域的公司,这条路可以把无线认证并入统一账号体系。
验证与注意
- 用新建账号在终端上连接 Wi-Fi,确认认证通过、能拿到地址上网;再故意输错密码一次,确认会被拒绝;
- 共享密钥是路由器与 RADIUS 套件之间的暗号,两边必须完全一致,改了一边记得同步另一边;
- 员工终端首次连接 WPA2-企业网络时,部分系统会询问认证方式,按默认(MSCHAPv2 类通用设置)即可。