ทำความรู้จัก RADIUS Server ระบบยืนยันตัวตน WiFi องค์กรให้ปลอดภัย
มีอยู่เย็นวันศุกร์ตอนใกล้เลิกงาน ฝ่าย IT ของออฟฟิศขนาด 200 คนที่ผมดูแลระบบเครือข่ายให้ โทรหาผมด้วยน้ำเสียงเครียดจัด พนักงานที่ถูกจ้างให้ออกเมื่อเช้ายังคงนั่งใช้ Wi-Fi องค์กรอยู่ที่ร้านกาแฟใต้ตึก แล้วแอบดึงข้อมูลในไฟล์เซิร์ฟเวอร์ไปได้บางส่วน เหตุผลสั้นๆ คือ ทุกคนในบริษัทใช้ Wi-Fi รหัสผ่านเดียวกันหมด ซึ่งเป็นรหัสที่แจกตั้งแต่วันแรกที่ตั้งบริษัท!
เหตุการณ์แบบนี้ไม่ใช่เรื่องใหม่ครับ ผมเจอในหลายองค์กรที่ยังใช้ Wi-Fi แบบ Pre-Shared Key (PSK) หรือรหัสผ่านเดียวใช้ทั้งออฟฟิศ พอใครลาออก ช่างมาซ่อมแอร์ หรือเด็กฝึกงานย้ายออก รหัสก็หลุดไปเรื่อยๆ การเดินไปเปลี่ยนรหัส Wi-Fi ที่ Access Point ทีละตัวแล้วไล่บอกทุกคน 200 คนก็กลายเป็นฝันร้าย วันนั้นผมจึงจัดแจงวางระบบ RADIUS Server ให้กับบริษัทนี้อย่างเร่งด่วน
RADIUS Server คืออะไร ทำงานอย่างไรในระบบ Wi-Fi องค์กร
ถ้าพูดให้เห็นภาพง่ายที่สุด RADIUS Server (Remote Authentication Dial-In User Service) เปรียบเหมือน "ยามประตู" ประจำองค์กรครับ เวลาพนักงานจะต่อ Wi-Fi แทนที่ Access Point จะเป็นคนตรวจรหัสผ่านเอง Access Point จะส่งชื่อผู้ใช้ (Username) และรหัสผ่าน (Password) นั้นวิ่งไปถาม RADIUS Server ว่า "คนนี้มีสิทธิ์เข้าใช้งานไหม?"
ถ้า RADIUS Server ตรวจสอบกับฐานข้อมูล เช่น Active Directory, LDAP หรือ MikroTik User Manager แล้วพบว่าถูกต้องและยังมีสถานะเป็นพนักงานอยู่ ถึงจะส่งสัญญาณตอบกลับว่า "อนุมัติ" พร้อมกำหนดสิทธิ์ เช่น สิทธิ์เข้าถึง VLAN แผนกการเงิน หรือจำกัดความเร็วอินเทอร์เน็ตให้โดยอัตโนมัติ
3 ประโยชน์หลักของการนำ RADIUS Server มาใช้ใน Wi-Fi องค์กร
1. ยกเลิกรหัสผ่านกลาง (PSK) หมดปัญหาพนักงานลาออกแล้วรหัสหลุด
การใช้โปรโตคอลมาตรฐานอย่าง 802.1X ร่วมกับ WPA2 หรือ WPA3-Enterprise ทำให้พนักงานทุกคนมี Username และ Password เป็นของตัวเอง หรือใช้ Certificate ประจำเครื่อง เมื่อมีคนลาออก ฝ่าย IT แค่ไปกด Disable บัญชีใน Active Directory เพียงจุดเดียว การเข้าถึงระบบ ยืนยันตัวตน WiFi องค์กร ของคนๆ นั้นก็จะถูกตัดทันที โดยไม่ต้องไปตามแก้รหัส Wi-Fi บนโทรศัพท์และโน้ตบุ๊กของพนักงานที่เหลือทั้งออฟฟิศ
2. ทำ Centralized Authentication และการจัดกลุ่ม VLAN แบบไดนามิก (Dynamic VLAN Assignment)
พนักงานฝ่ายบัญชีและฝ่ายขายอาจต่อ Wi-Fi ชื่อเดียวกัน (SSID เดียวกัน) แต่ RADIUS Server จะเป็นตัวสั่งการให้ Access Point สวิตช์เครื่องของฝ่ายบัญชีเข้าไปอยู่นิเวศเครือข่าย Security สูง (VLAN บัญชี) ส่วนฝ่ายขายไปอยู่นิเวศเครือข่ายทั่วไป การบริหารจัดการรวมศูนย์แบบ Centralized Authentication นี้ช่วยลดจำนวน SSID ที่แพร่สัญญาณรบกวนกันเองในอากาศได้อย่างมีประสิทธิภาพ
3. สอดคล้องกับ พ.ร.บ.คอมพิวเตอร์ และการเก็บ Log ระบุตัวตน
ตามกฎหมาย พ.ร.บ.คอมพิวเตอร์ องค์กรต้องระบุให้ได้ว่า "ใคร" ทำอะไร ที่ไหน เวลาใด การใช้ Wi-Fi รหัสรวมจะไม่สามารถระบุตัวบุคคลได้เลยเมื่อเกิดเหตุละเมิดความปลอดภัย แต่การยืนยันตัวตนผ่าน RADIUS Server ร่วมกับระบบ Centralized Log จะบันทึกเลยว่า Username ใด ได้รับ IP อะไร เชื่อมต่อเวลาไหนผ่าน Access Point จุดใด ซึ่งถูกต้องตามข้อบังคับทางกฎหมาย 100%
ทางเลือกในการติดตั้ง RADIUS Server สำหรับธุรกิจทุกขนาด
จากประสบการณ์ที่ SIAM-LOGIN ได้ไปเซ็ตอัประบบให้ลูกค้า เรามักเลือกโซลูชันตามขนาดองค์กรและความพร้อมของงบประมาณครับ:
- องค์กรขนาดเล็ก-กลาง (SME / ร้านค้า / โฮสเทล): ใช้ MikroTik User Manager หรือระบบ Captive Portal บน MikroTik RouterBoard ที่มี RADIUS ในตัว ประหยัดค่าไลเซนส์ ไม่ต้องลงเซิร์ฟเวอร์ใหญ่
- องค์กรขนาดกลาง-ใหญ่ (Enterprise): ใช้ Microsoft Network Policy Server (NPS) ซึ่งแถมมากับ Windows Server อยู่แล้ว เชื่อมต่อโดยตรงกับ Active Directory Domain Services (AD DS)
- องค์กรยุค Cloud First: ใช้ Cloud RADIUS เช่น JumpCloud, Cisco ISE หรือ Aruba ClearPass เหมาะกับองค์กรที่ไม่มี On-premise Data Center
สรุป: ถึงเวลายกระดับความปลอดภัย Wi-Fi องค์กรของคุณหรือยัง?
หากออฟฟิศของคุณยังมีปัญหาพนักงานแย่งแบรนด์วิดธ์กัน รหัส Wi-Fi รั่วไหล หรือหวั่นใจเรื่องมาตรฐานความปลอดภัยไซเบอร์ การลงทุนปรับปรุงระบบมาใช้ RADIUS Server ร่วมกับ Access Point มาตรฐาน 802.1X คือคำตอบที่คุ้มค่าที่สุดในระยะยาวครับ หากคุณต้องการคำปรึกษาหรือวางระบบเครือข่ายองค์กร SIAM-LOGIN ยินดีให้คำแนะนำจากประสบการณ์จริงครับ
คำถามที่พบบ่อยเกี่ยวกับบทความนี้ (FAQ)
Q: RADIUS Server จำเป็นต้องใช้เซิร์ฟเวอร์ราคาแพงหรือไม่?
ไม่จำเป็นเสมอไปครับ สำหรับ SME ขนาดเล็ก สามารถใช้ Feature RADIUS บน MikroTik Router (เช่น User Manager) หรือใช้ Windows Server NPS ที่มีอยู่แล้วในองค์กรเพื่อทำระบบยืนยันตัวตน WiFi องค์กร ได้โดยไม่ต้องซื้อฮาร์ดแวร์เพิ่ม
Q: 802.1X กับ WPA3-Enterprise ต่างจาก WPA2-Personal อย่างไร?
WPA2-Personal ใช้รหัสผ่านเดียวร่วมกันทุกคน (Pre-Shared Key) ส่วน WPA3-Enterprise ร่วมกับโปรโตคอล 802.1X จะใช้ RADIUS Server ในการตรวจสอบ Username/Password หรือ Digital Certificate เฉพาะบุคคล ทำให้ปลอดภัยกว่ามาก
Q: หาก RADIUS Server ล่ม พนักงานจะยังใช้งาน Wi-Fi ได้หรือไม่?
ขึ้นอยู่กับการออกแบบระบบครับ โดยทั่วไปวิศวกรเครือข่ายจะทำ Secondary/Backup RADIUS Server ไว้คู่กัน หรือตั้งค่า Access Point ให้มีระบบสำรอง เพื่อป้องกันปัญหาการรับ認証หยุดชะงัก
ต้องการความช่วยเหลือหรือจ้างวางระบบ Network?
ทีมวิศวกร SIAM-LOGIN ยินดีให้คำปรึกษา ออกแบบระบบ และจัดส่งทีมเข้าติดตั้งหน้างาน