Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

VPN-RADIUS-AD-016 Сетевое оборудование и VPN

Интеграция IPsec Remote Access VPN с Active Directory через RADIUS / NPS сервер

Обновлено: 25.08.2026 · Официальная документация ↗

При попытке централизованной аутентификации VPN-пользователей через контроллер домена AD возникают сбои:

  • Маршрутизатор возвращает ошибку RADIUS server not responding или Authentication rejected.
  • В журнале Windows Event Viewer (NPS) фиксируется код события Event ID 6273: An accounting or authentication request was discarded/denied.
  • Пользователи входят в VPN, но не получают правильный статический IP-адрес или членство в группах доступа.
  • Несовпадение поддерживаемых протоколов шифрования паролей (MS-CHAPv2 vs PAP).

1. Настройка Windows Server Network Policy Server (NPS)

  1. Откройте консоль NPS (Network Policy Server) на контроллере домена.
  2. В разделе RADIUS Clients добавьте VPN-маршрутизатор: укажите его IP (198.51.100.1) и задайте стойкий Shared Secret.
  3. Создайте Сетевую политику (Network Policy):
    • Conditions: Вхождение в группу домена (Windows Groups: Domain Admins / VPN_Users) + NAS-Port-Type: Virtual (VPN).
    • Constraints: Разрешите методы аутентификации Microsoft: Secured password (EAP-MSCHAP v2) и Encrypted authentication (MS-CHAP v2).
    • Settings -> Vendor Specific: При необходимости добавьте атрибуты Cisco-AVPair или MikroTik-Group.

2. Конфигурация Cisco IOS для работы с RADIUS / NPS

# 1. Настройка AAA аутентификации и авторизации:
aaa new-model
aaa group server radius NPS_SERVERS
 server name NPS_DC1
 server name NPS_DC2
 ip radius source-interface GigabitEthernet0/0

aaa authentication login VPN_RADIUS_AUTH group NPS_SERVERS
aaa authorization network VPN_RADIUS_AUTH group NPS_SERVERS

# 2. Описание серверов RADIUS:
radius server NPS_DC1
 address ipv4 10.10.0.10 auth-port 1812 acct-port 1813
 key MySharedRadiusSecretKey!

# 3. Привязка к IKEv2 профилю:
crypto ikev2 profile IKEV2_REMOTE_ACCESS
 match identity remote any
 authentication local rsa-sig
 authentication remote eap query-identity
 pki trustpoint CORP_CA
 aaa authentication eap VPN_RADIUS_AUTH
 aaa authorization group eap list VPN_RADIUS_AUTH
 virtual-template 1

3. Диагностика и проверка прохождения запросов

# Тест аутентификации пользователя напрямую с маршрутизатора:
test aaa group NPS_SERVERS username "jdoe" password "SecretPass!" legacy

# Мониторинг сессий в реальном времени:
debug radius authentication
debug aaa authorization
💡 Практика специалистов: Всегда настраивайте как минимум два независимых RADIUS-сервера (основной и резервный контроллер домена) с таймаутом radius-server timeout 3 и количеством повторов retransmit 2 во избежание блокировки входа всех VPN-клиентов при перезагрузке одного сервера обновлений.

Частые вопросы (FAQ)

Что означает Event ID 6273 в журнале Windows Server NPS?

Это событие отказа в доступе. Причина указана в строке 'Reason Code': чаще всего это неверный пароль пользователя, отключенная учетная запись, отсутствие права 'Allow access' на вкладке Dial-in в AD, либо несовпадение условий Network Policy.

Почему безопасный протокол EAP-TLS лучше, чем MS-CHAPv2?

MS-CHAPv2 имеет известные криптографические уязвимости и подвержен атакам повторного воспроизведения и перебора. EAP-TLS использует взаимную аутентификацию по сертификатам X.509, обеспечивая максимальную стойкость.

Какой стандартный сетевой порт использует протокол RADIUS?

Современный стандарт (RFC 2865/2866) использует UDP порт 1812 для аутентификации и UDP 1813 для аккаунтинга. Старое оборудование может использовать порты UDP 1645 и 1646.

Как передать статический IP адрес клиенту из профиля Active Directory?

В свойствах пользователя AD на вкладке 'Dial-in' задайте статический IP, а в политике NPS активируйте параметр Framed-IP-Address.

Полезные материалы
Рекомендуем