หน้าแรก / บทความ & คู่มือ / ทำไม WiFi อพาร์ตเมนต์และองค์กร ต้องใช้ Radius Server ยืนยันตัวตน
WiFi Hotspot

ทำไม WiFi อพาร์ตเมนต์และองค์กร ต้องใช้ Radius Server ยืนยันตัวตน

โดย: AI Auto Poster 15/9/2569 เข้าชม: 3 ครั้ง
ทำไม WiFi อพาร์ตเมนต์และองค์กร ต้องใช้ Radius Server ยืนยันตัวตน
ทำความรู้จัก Radius Server ตัวช่วยจัดการระบบยืนยันตัวตน WiFi องค์กรและอพาร์ตเมนต์ ป้องกันรหัสหลุด เก็บ Log ย้อนหลังได้ตามกฎหมาย พร้อมยกระดับความปลอดภัย

ตี 2 คืนวันพฤหัสบดี ผมได้รับสายจากเจ้าของอพาร์ตเมนต์ขนาด 80 ห้องแถวลาดพร้าว น้ำเสียงปลายสายเต็มไปด้วยความตื่นตระหนก เพราะมีเจ้าหน้าที่ตำรวจพร้อมหมายค้นมาเคาะประตูถึงหน้าบ้าน เนื่องจากมีการใช้ IP Address ของอพาร์ตเมนต์แห่งนี้ไปกระทำความผิดทางไซเบอร์

สิ่งที่น่าปวดหัวที่สุดคือ พอตำรวจขอตรวจสอบ User Log ว่าใครเป็นคนใช้งานในเวลานั้น เจ้าของหอกลับตอบไม่ได้เลยครับ เพราะระบบ WiFi เดิมที่ใช้อยู่เป็นเพียงการตั้งรหัสผ่านแปะไว้หน้าเคาน์เตอร์ ให้ทุกคนใช้รหัส WPA2 เดียวกันทั้งตึก เหตุการณ์คืนนั้นจบลงด้วยความวุ่นวาย เจ้าของหอต้องโดนเชิญตัวไปสอบสวนเพิ่มเติม เพราะไม่มีหลักฐานยืนยันตัวตนลูกบ้านที่ชัดเจน

นี่ไม่ใช่เคสแรกและไม่ใช่เคสสุดท้ายที่ผมเจอในฐานะวิศวกรของ SIAM-LOGIN ครับ และเป็นเหตุผลสำคัญที่ผมต้องมาเขียนบทความนี้ เพื่ออธิบายว่าทำไม Radius Server ถึงไม่ใช่แค่ตัวเลือกเสริม แต่เป็นสิ่งจำเป็นขั้นพื้นฐานสำหรับระบบ WiFi องค์กร และหอพักอพาร์ตเมนต์ยุคนี้

Radius Server คืออะไร? อธิบายแบบภาษาคนไอทีทำงานจริง

ถ้าพูดให้เข้าใจง่ายที่สุด Radius Server (ย่อมาจาก Remote Authentication Dial-In User Service) ก็เปรียบเสมือน "ฝ่ายทะเบียนและพนักงานรักษาความปลอดภัย" ประจำศูนย์ข้อมูลขององค์กรคุณครับ

ในระบบ WiFi บ้านทั่วไป ตัว Router จะทำหน้าที่แจกเน็ตและตรวจรหัสผ่านในตัวเอง ซึ่งทำงานได้ดีถ้ามีผู้ใช้แค่ไม่กี่คน แต่พอเป็นอพาร์ตเมนต์หรือออฟฟิศที่มีคนใช้งานหลักสิบถึงหลักร้อยคน การให้ทุกคนจำรหัสเดียวกันถือเป็นความเสี่ยงอย่างร้ายแรง RADIUS จะเข้ามาทำหน้าที่เป็นศูนย์กลางในการตรวจสอบและอนุมัติการเข้าใช้งานเครือข่ายทั้งหมด โดยใช้หลักการที่เรียกว่า AAA Server ได้แก่

  • Authentication (การยืนยันตัวตน): ตรวจสอบว่า Username และ Password ที่ผู้ใช้กรอกเข้ามานั้นถูกต้องหรือไม่
  • Authorization (การกำหนดสิทธิ์): เมื่อผ่านการยืนยันตัวตนแล้ว Server จะกำหนดว่าผู้ใช้คนนั้นได้ Speed ความเร็วเท่าไหร่ ใช้ VLAN ไหน หรือเข้าถึงโซนไหนได้บ้าง
  • Accounting (การบันทึกข้อมูลการใช้งาน): บันทึกเวลาเริ่มล็อกอิน เวลาเลิกล็อกอิน ปริมาณ Data ที่ใช้ และ IP Address ที่ได้รับ เพื่อใช้เก็บ Log WiFi ย้อนหลัง

4 เหตุผลทำไม WiFi องค์กรและอพาร์ตเมนต์ต้องมี Radius Server

จากประสบการณ์ออกแบบและติดตั้งระบบ Network ให้ลูกค้าหลายร้อยแห่ง ผมสรุปเหตุผลหลักๆ ที่คุณต้องเปลี่ยนมาใช้ระบบยืนยันตัวตนผ่าน RADIUS ดังนี้ครับ

1. เลิกใช้รหัสผ่านร่วม ป้องกันภัยคุกคามภายใน

การใช้รหัสผ่าน WiFi เดียวกันทั้งตึก หมายความว่า พนักงานที่ลาออกไปแล้ว หรืออดีตผู้เช่าที่ย้ายออกไป ยังสามารถจอดรถข้างอาคารแล้วแอบต่อ WiFi ของคุณได้ หรือแม้แต่แฮกเกอร์ก็สามารถดักจับข้อมูล (Packet Sniffing) ของคนอื่นในเครือข่ายเดียวกันได้ง่ายมาก แต่เมื่อมี Radius Server ผู้ใช้งานทุกคนจะมี Account ของตัวเอง เมื่อมีคนย้ายออก เราแค่ปิด Disabled Account นั้นในระบบ โดยไม่ต้องเดินไปเปลี่ยนรหัส WiFi ที่ Access Point ทุกตัว

2. ทำงานร่วมกับ Captive Portal และ MikroTik ได้สมบูรณ์แบบ

ระบบ Hotspot ยุคใหม่มักใช้ Router สเปกสูงอย่าง MikroTik RouterOS ทำหน้าที่เป็น Access Gateway คอยเด้งหน้าเว็บล็อกอิน (Captive Portal) ขึ้นมาให้ผู้ใช้กรอกรหัส แต่การเก็บบัญชีผู้ใช้ไว้ใน Router โดยตรงจะทำให้ Router ทำงานหนักจน CPU ค้างเมื่อมีผู้ใช้พร้อมกันจำนวนมาก การแยกหน้าที่ให้ Radius Server เป็นตัวจัดการ Database ผู้ใช้ จะช่วยลดภาระ Router ได้อย่างมหาศาล ทำให้ระบบเสถียร ไม่แฮงก์ง่าย

3. ปฏิบัติตาม พ.ร.บ.คอมพิวเตอร์ อย่างถูกต้อง

ตามกฎหมาย พ.ร.บ.คอมพิวเตอร์ ผู้ให้บริการอินเทอร์เน็ต (รวมถึงอพาร์ตเมนต์ ร้านกาแฟ และบริษัท) ต้องจัดเก็บข้อมูลการจราจรทางคอมพิวเตอร์ (User Log) ย้อนหลังอย่างน้อย 90 วัน การมี Radius Server ร่วมกับ Syslog Server จะช่วยจับคู่ระหว่าง Identity (ผู้ใช้งานจริง) กับ IP Address และ MAC Address ได้อย่างแม่นยำ เวลาเกิดเหตุการณ์ทุจริตทางไซเบอร์ คุณสามารถดึงรายงานส่งเจ้าหน้าที่ได้ทันที โดยไม่ต้องตกเป็นผู้ต้องสงสัยเสียเอง

4. บริหารจัดการ Bandwidth และแพ็กเกจได้อย่างยืดหยุ่น

สำหรับหอพักหรืออพาร์ตเมนต์ RADIUS ช่วยให้คุณจำกัดความเร็วเน็ต (QoS) รายบุคคล เช่น ผู้เช่าห้อง A ได้เน็ต 50/50 Mbps ตัดการทำงานอัตโนมัติเมื่อครบกำหนด 30 วัน หรือองค์กรสามารถแยก VLAN ระหว่างพนักงานฝ่ายบัญชีและแขกผู้มาติดต่อ (Guest WiFi) ได้อัตโนมัติทันทีที่ล็อกอินผ่านชุดรหัสเดียวกัน

สถาปัตยกรรมระบบ Radius Server ทำงานอย่างไรในชีวิตจริง?

เวลาผมเข้าไปเซ็ตระบบให้ลูกค้า กระบวนการทำงานเบื้องหลังจะเกิดขึ้นภายในเสี้ยววินาที ดังนี้ครับ

เมื่อผู้ใช้เชื่อมต่อ WiFi -> หน้า Captive Portal จะเด้งขึ้นมา -> ผู้ใช้กรอก Username/Password -> อุปกรณ์ Gateway (เช่น MikroTik) จะส่ง request โปรโตคอล RADIUS ไปถาม Radius Server -> Server ตรวจสอบข้อมูลใน Database -> หากถูกต้อง RADIUS จะตอบกลับคำสั่ง อนุมัติ พร้อมส่งค่าความเร็ว (Queue) ไปให้ Gateway -> ผู้ใช้ใช้อินเทอร์เน็ตได้ทันที พร้อมบันทึก Log ลงฐานข้อมูล

สรุปมุมมองจาก SIAM-LOGIN

หากคุณกำลังทำธุรกิจหอพัก อพาร์ตเมนต์ หรือบริหารระบบไอทีในองค์กร แล้วยังใช้ WiFi แบบใส่รหัส WPA2 เดียวกันอยู่ ผมขอแนะนำให้รีบทบทวนโครงสร้างเครือข่ายใหม่ครับ เพราะความเสียหายจากคดีความไซเบอร์ หรือปัญหาเน็ตอืดล่มจากการจัดการที่ไม่ดี มีมูลค่าสูงกว่าค่าติดตั้งระบบ Radius Server หลายเท่าตัว

ที่ SIAM-LOGIN ผมและทีมงานพร้อมให้คำปรึกษา ออกแบบ และวางระบบ WiFi Hotspot พร้อม Radius Server ที่รองรับทั้ง MikroTik และ Enterprise Access Point เพื่อให้เครือข่ายของคุณทั้งปลอดภัย เสถียร และถูกต้องตามกฎหมาย 100% ครับ

Tags: Radius Server ระบบยืนยันตัวตน Captive Portal MikroTik RouterOS พ.ร.บ.คอมพิวเตอร์ AAA Server เก็บ Log WiFi WiFi Hotspot องค์กร

คำถามที่พบบ่อยเกี่ยวกับบทความนี้ (FAQ)

Q: Radius Server แตกต่างจากการใส่รหัส WiFi ปกติ (WPA2-PSK) อย่างไร?

WPA2-PSK ใช้รหัสผ่านเดียวร่วมกันทุกคน ทำให้เสี่ยงรหัสรั่วไหลและระบุตัวตนไม่ได้ ส่วน Radius Server ใช้ระบบยืนยันตัวตนรายบุคคล (WPA2-Enterprise หรือ Hotspot) ช่วยให้ระบุตัวตน เก็บ Log ตาม พ.ร.บ.คอมพิวเตอร์ และยกเลิกสิทธิ์เฉพาะคนได้ทันที

Q: ใช้ MikroTik RouterOS ทำ Radius Server ในตัวได้ไหม หรือต้องตั้ง Server แยก?

MikroTik มีฟีเจอร์ User Manager ที่ทำหน้าที่เป็น Radius Server ในตัวได้ เหมาะกับผู้ใช้ไม่เกิน 100-200 คน แต่ถ้าเป็นองค์กรใหญ่หรืออพาร์ตเมนต์หลายร้อยห้อง ควรแยกไปใช้ Radius Server บน Linux (เช่น FreeRADIUS) ร่วมกับ Database เพื่อประสิทธิภาพและความเสถียรสูงสุด

Q: ระบบ Radius Server ช่วยป้องกันการแฮก WiFi ได้จริงไหม?

ช่วยเพิ่มความปลอดภัยได้มหาศาลครับ เพราะป้องกันการทำ ARP Spoofing และ Packet Sniffing ในเครือข่ายเดียวกัน รวมถึงแยก VLAN และสิทธิ์การใช้งานได้อย่างเด็ดขาด ทำให้ผู้บุกรุกไม่สามารถเข้าถึงข้อมูลสำคัญขององค์กรได้

ต้องการความช่วยเหลือหรือจ้างวางระบบ Network?

ทีมวิศวกร SIAM-LOGIN ยินดีให้คำปรึกษา ออกแบบระบบ และจัดส่งทีมเข้าติดตั้งหน้างาน