Comment installer un serveur RADIUS sur Linux ?
Un serveur RADIUS permet de centraliser l’authentification et l’autorisation des accès réseau, par exemple pour le WLAN, le VPN ou les switches. Lors de sa mise en place, plusieurs éléments sont essentiels : le choix d’un environnement adapté, la mise en place de méthodes d’authentification sécurisées, une gestion rigoureuse des utilisateurs ainsi qu’une configuration réseau stable.
- Nouveau : évolutivité flexible grâce au clonage de VM, au load balancing, aux nouvelles options de stockage et bien plus
- Trafic illimité, disponibilité > 99,99 %
- Assistance 24/7 avec conseiller personnel
Quels sont les prérequis et comment choisir le type de serveur adapté ?
Un serveur RADIUS est un service central destiné à l’authentification, l’autorisation et la journalisation des accès (accounting). Pour installer un serveur RADIUS, vous pouvez utiliser des solutions logicielles comme FreeRADIUS, que vous configurez sur votre propre système. Les appareils du réseau, tels que les points d’accès ou les passerelles VPN, interrogent le serveur à chaque connexion afin de vérifier si l’accès est autorisé.
Prérequis techniques :
- Un serveur Linux ou Windows avec une adresse IP
- Des équipements réseau compatibles RADIUS (p. ex. points d’accès, routeurs, switches)
- Accès aux configurations du pare-feu et du réseau
Un serveur RADIUS doit fonctionner de manière fiable, performante et stable. Lors de l’installation du serveur RADIUS, le choix de l’environnement d’hébergement influence les performances, mais aussi la montée en charge, les coûts et la maintenance. Parmi les solutions les plus courantes figurent les VPS et les serveurs dédiés :
- Serveur privé virtuel (VPS) : adapté aux environnements petits à moyens, comme un WLAN d’entreprise, des accès VPN ou des environnements de test. Un VPS suffit généralement tant que le volume d’authentification reste modéré et qu’aucune haute disponibilité n’est requise.
- Serveur dédié : recommandé en cas de nombreuses requêtes simultanées, d’exigences de sécurité élevées ou lorsque la haute disponibilité et la redondance sont nécessaires. Dans les environnements sensibles ou soumis à des obligations réglementaires, un serveur dédié constitue souvent la meilleure option pour configurer un serveur RADIUS de manière fiable.
Comment installer et configurer un serveur RADIUS étape par étape ?
Dans l’exemple suivant, on part d’un environnement Linux classique comme Ubuntu ou Debian. Les étapes de base restent similaires sur d’autres systèmes.
Étape 1 : installer un serveur RADIUS
Dans un premier temps, vous devez installer un logiciel serveur adapté. Celui-ci fournit la fonctionnalité RADIUS et traite ensuite les requêtes des équipements réseau. Le logiciel FreeRADIUS, largement répandu, est particulièrement apprécié. Il prend en charge les méthodes d’authentification courantes ainsi que les connexions à des services d’annuaire comme LDAP ou Active Directory.
Dans un environnement Linux, par exemple sous Debian ou Ubuntu, FreeRADIUS peut être installé directement via le gestionnaire de paquets :
sudo apt update
sudo apt install freeradius freeradius-utilsbashAprès l’installation, le service est automatiquement configuré et démarré. Le service RADIUS est donc déjà actif en arrière-plan, mais il n’est pas encore prêt pour une utilisation en production, car des configurations essentielles restent à définir.
Étape 2 : configurer la base du serveur RADIUS
Après l’installation, le serveur RADIUS est bien démarré, mais il ne définit pas encore quels utilisateurs sont autorisés, quels appareils sont autorisés à envoyer des requêtes ni comment elles doivent être vérifiées. Ces éléments sont définis lors de la configuration de base. Avec FreeRADIUS, la plupart des paramètres se trouvent dans des fichiers texte, modifiables avec un éditeur comme nano, vim ou Notepad++. Voici les principaux points à configurer :
- Définir les clients : les équipements réseau autorisés à s’authentifier auprès du serveur RADIUS sont enregistrés avec leur adresse IP et un secret partagé.
- Définir les types d’authentification : selon le cas d’usage, différents mécanismes peuvent être utilisés, par exemple des mots de passe simples ou des méthodes chiffrées pour les accès WLAN ou VPN.
- Relier des utilisateurs ou un annuaire : pour les tests, les utilisateurs peuvent être créés localement. En production, le serveur est généralement relié à un annuaire central comme LDAP ou Active Directory.
Étape 3 : configurer les équipements réseau comme clients RADIUS
Les appareils qui doivent utiliser le serveur RADIUS sont ensuite configurés. Il s’agit dans la plupart des cas de points d’accès WLAN, de switches ou de passerelles VPN.
Les informations suivantes doivent être renseignées :
- Adresse IP du serveur RADIUS : elle indique sous quelle adresse le serveur est joignable. Les équipements réseau utilisent cette adresse pour envoyer les demandes d’authentification.
- Port : il définit le port réseau utilisé pour la communication avec le serveur RADIUS. Par défaut, le UDP 1812 est utilisé pour l’authentification et le port UDP 1813 pour l’accounting. D’autres ports peuvent être configurés selon l’environnement.
- Secret partagé : il s’agit d’un secret commun, configuré à l’identique sur le serveur RADIUS et sur les équipements réseau. Il permet de sécuriser la communication et de garantir que seuls les appareils autorisés peuvent envoyer des requêtes.
Étape 4 : effectuer un test de fonctionnement
Avant la mise en production, un test doit être réalisé. Voici les vérifications les plus courantes :
- Connexion avec un compte de test : permet de vérifier que le serveur RADIUS est accessible, que les données d’authentification sont correctement traitées et que l’accès est autorisé lorsque les identifiants sont valides.
- Analyse des logs : permet d’identifier des erreurs ou des refus, de vérifier l’origine des requêtes et de comprendre pourquoi une connexion a été acceptée ou refusée.
- Test avec des identifiants erronés : permet de s’assurer que les accès non autorisés sont correctement bloqués et qu’aucun comportement inattendu n’apparaît.
- Test avec différents terminaux ou méthodes d’authentification : permet de s’assurer que le serveur RADIUS fonctionne de manière fiable dans différents scénarios.
Étape 5 : mettre en production et sécuriser le serveur RADIUS
Après un test concluant, le serveur RADIUS peut être utilisé en production. Les mesures suivantes doivent alors être mises en œuvre :
- Règles de pare-feu pour la sécurisation : le serveur RADIUS ne doit pas être accessible librement depuis tous les réseaux. Des règles de pare-feu définissent quels appareils et réseaux sont autorisés à communiquer avec lui.
- Communication chiffrée : RADIUS utilise par défaut un secret partagé, mais ne chiffre pas l’ensemble des échanges. En production, il est recommandé d’utiliser des mécanismes d’authentification chiffrés, par exemple des variantes EAP avec TLS.
- Mises à jour régulières du système : elles corrigent des failles de sécurité connues, améliorent la stabilité et garantissent la compatibilité avec les clients actuels et les méthodes de chiffrement récentes.
- Sauvegarde des fichiers de configuration : des sauvegardes régulières permettent de restaurer rapidement le serveur en cas de panne, de mauvaise configuration ou de changement de système.
Que faut-il prendre en compte lors de l’installation d’un serveur RADIUS ?
Un serveur RADIUS joue un rôle central dans le contrôle des accès. Il est donc essentiel de bien planifier et d’appliquer dès le départ des principes fondamentaux.
Définir des règles claires d’authentification et d’autorisation
Définissez précisément qui est autorisé à se connecter et quels droits lui sont attribués. Cela peut aller d’un simple accès à un WLAN à des autorisations différenciées selon les groupes d’utilisateurs. Plus ces règles sont claires, plus l’exploitation sera simple à gérer et à faire évoluer.
Assurer la sécurité
La communication entre le serveur RADIUS et les équipements réseau doit être sécurisée. Utilisez des secrets partagés robustes et privilégiez des méthodes d’authentification modernes et chiffrées. Des mises à jour régulières du système d’exploitation et du logiciel RADIUS sont indispensables pour corriger les failles de sécurité connues.
Gérer les utilisateurs
Dans de petits environnements, des comptes utilisateurs locaux peuvent suffire. Dans des infrastructures plus étendues, il est recommandé de relier le serveur à un annuaire central comme LDAP ou Active Directory. Cela évite les doublons et facilite la gestion des arrivées et des départs.
Activer la journalisation et l’analyse
La journalisation et l’analyse doivent être activées dès le départ. Les fichiers journaux indiquent qui s’est connecté, à quel moment, et s’il y a eu des tentatives de connexion infructueuses. Ces informations sont utiles pour le diagnostic des pannes, mais aussi pour les analyses de sécurité et les exigences de conformité.
Garantir la disponibilité
Si le serveur RADIUS tombe en panne, les connexions peuvent être interrompues. Il est donc important d’anticiper les besoins en redondance, par exemple avec un second serveur RADIUS ou des sauvegardes régulières de la configuration. Cela améliore la tolérance aux pannes et facilite la restauration en cas d’incident.

