RADIUS
RADIUS (Remote Authentication Dial-In User Service) est un protocole client/serveur qui centralise l’authentification, l’autorisation et la traçabilité (AAA) des accès à une infrastructure réseau — Wi-Fi d’entreprise, VPN, connexion à un switch ou un routeur, portails captifs.
Les trois “A” (AAA)
Section intitulée « Les trois “A” (AAA) »- Authentication : vérifier l’identité (mot de passe, certificat…).
- Authorization : déterminer ce que l’utilisateur authentifié a le droit de faire (quel VLAN lui attribuer, quel niveau d’accès sur un équipement).
- Accounting : journaliser l’usage (durée de connexion, volume de données) — utile pour la facturation ou l’audit.
Fonctionnement
Section intitulée « Fonctionnement »L’équipement auquel l’utilisateur se connecte (un point d’accès Wi-Fi, un switch, un serveur VPN) agit comme client RADIUS (aussi appelé NAS — Network Access Server) : il ne vérifie jamais lui-même les identifiants, mais les transmet à un serveur RADIUS central, qui consulte sa propre base ou délègue à un LDAP/Active Directory, puis répond Accept ou Reject.
Ce modèle centralisé évite de dupliquer une base d’utilisateurs sur chaque point d’accès Wi-Fi ou chaque switch — un changement de mot de passe ou une révocation d’accès se fait à un seul endroit et s’applique immédiatement partout.
Cas d’usage le plus courant : le Wi-Fi d’entreprise (802.1X)
Section intitulée « Cas d’usage le plus courant : le Wi-Fi d’entreprise (802.1X) »Le standard 802.1X encadre l’authentification au niveau du port réseau (filaire ou Wi-Fi), avec RADIUS comme serveur d’authentification :
- Un appareil qui se connecte au Wi-Fi (ou branche un câble sur un port réseau contrôlé) n’obtient d’abord accès qu’au trafic d’authentification.
- Ses identifiants (ou son certificat client) sont transmis via le point d’accès/switch au serveur RADIUS.
- Une fois authentifié, le port réseau est “débloqué”, et RADIUS peut indiquer au passage sur quel VLAN placer l’appareil (ex. un VLAN “invités” restreint vs un VLAN “employés”).
C’est ce qui distingue un Wi-Fi d’entreprise (WPA2/WPA3-Enterprise, chaque utilisateur avec ses propres identifiants) d’un Wi-Fi domestique (WPA2/WPA3-Personal, une seule clé partagée par tous).