Интеграция IPsec Remote Access VPN с Active Directory через RADIUS / NPS сервер
При попытке централизованной аутентификации VPN-пользователей через контроллер домена AD возникают сбои:
- Маршрутизатор возвращает ошибку
RADIUS server not respondingилиAuthentication rejected. - В журнале Windows Event Viewer (NPS) фиксируется код события
Event ID 6273: An accounting or authentication request was discarded/denied. - Пользователи входят в VPN, но не получают правильный статический IP-адрес или членство в группах доступа.
- Несовпадение поддерживаемых протоколов шифрования паролей (MS-CHAPv2 vs PAP).
1. Настройка Windows Server Network Policy Server (NPS)
- Откройте консоль
NPS (Network Policy Server)на контроллере домена. - В разделе
RADIUS Clientsдобавьте VPN-маршрутизатор: укажите его IP (198.51.100.1) и задайте стойкийShared Secret. - Создайте Сетевую политику (Network Policy):
- Conditions: Вхождение в группу домена (
Windows Groups: Domain Admins / VPN_Users) +NAS-Port-Type: Virtual (VPN). - Constraints: Разрешите методы аутентификации
Microsoft: Secured password (EAP-MSCHAP v2)иEncrypted authentication (MS-CHAP v2). - Settings -> Vendor Specific: При необходимости добавьте атрибуты Cisco-AVPair или MikroTik-Group.
- Conditions: Вхождение в группу домена (
2. Конфигурация Cisco IOS для работы с RADIUS / NPS
# 1. Настройка AAA аутентификации и авторизации:
aaa new-model
aaa group server radius NPS_SERVERS
server name NPS_DC1
server name NPS_DC2
ip radius source-interface GigabitEthernet0/0
aaa authentication login VPN_RADIUS_AUTH group NPS_SERVERS
aaa authorization network VPN_RADIUS_AUTH group NPS_SERVERS
# 2. Описание серверов RADIUS:
radius server NPS_DC1
address ipv4 10.10.0.10 auth-port 1812 acct-port 1813
key MySharedRadiusSecretKey!
# 3. Привязка к IKEv2 профилю:
crypto ikev2 profile IKEV2_REMOTE_ACCESS
match identity remote any
authentication local rsa-sig
authentication remote eap query-identity
pki trustpoint CORP_CA
aaa authentication eap VPN_RADIUS_AUTH
aaa authorization group eap list VPN_RADIUS_AUTH
virtual-template 13. Диагностика и проверка прохождения запросов
# Тест аутентификации пользователя напрямую с маршрутизатора:
test aaa group NPS_SERVERS username "jdoe" password "SecretPass!" legacy
# Мониторинг сессий в реальном времени:
debug radius authentication
debug aaa authorization Частые вопросы (FAQ)
Что означает Event ID 6273 в журнале Windows Server NPS?
Это событие отказа в доступе. Причина указана в строке 'Reason Code': чаще всего это неверный пароль пользователя, отключенная учетная запись, отсутствие права 'Allow access' на вкладке Dial-in в AD, либо несовпадение условий Network Policy.
Почему безопасный протокол EAP-TLS лучше, чем MS-CHAPv2?
MS-CHAPv2 имеет известные криптографические уязвимости и подвержен атакам повторного воспроизведения и перебора. EAP-TLS использует взаимную аутентификацию по сертификатам X.509, обеспечивая максимальную стойкость.
Какой стандартный сетевой порт использует протокол RADIUS?
Современный стандарт (RFC 2865/2866) использует UDP порт 1812 для аутентификации и UDP 1813 для аккаунтинга. Старое оборудование может использовать порты UDP 1645 и 1646.
Как передать статический IP адрес клиенту из профиля Active Directory?
В свойствах пользователя AD на вкладке 'Dial-in' задайте статический IP, а в политике NPS активируйте параметр Framed-IP-Address.