HomeSicurezza › Cos’è il protocollo RADIUS nelle reti informatiche: la funzione che potenzia il controllo degli accessi
Sicurezza

Cos’è il protocollo RADIUS nelle reti informatiche: la funzione che potenzia il controllo degli accessi

📅 30 Agosto 2026✍️ di Sandro Pavanelli⏱️ 10 min di lettura

Da amministratore di rete cresciuto fra modem ISDN, centralini e primi access point, ho imparato che il vero salto di qualità non sta solo nella banda disponibile, ma nel modo in cui si decide chi entra in rete e cosa può fare. In azienda, nell’ente pubblico o in una cooperativa agricola, l’accesso non è un dettaglio tecnico: è la frontiera tra affidabilità operativa e caos.

In questo quadro, RADIUS è da decenni la cerniera invisibile che tiene insieme identità, politiche e tracciabilità. È sobrio, spesso sottovalutato, ma quando serve dimostrare chi si è collegato, da dove e con quali permessi, la sua contabilità e il suo controllo fine fanno la differenza. Oggi, con la diffusione di sensori IoT in stalle e campi, e con personale stagionale che ruota veloce, questo controllo diventa decisivo anche per le piccole realtà.

L’obiettivo di questa analisi è chiaro: capire come funziona RADIUS, quando conviene adottarlo, quali metodi scegliere e quali errori evitare. Senza fanfare, con l’attenzione pratica di chi poi deve mantenerlo 365 giorni l’anno.

Da dove viene RADIUS e perché resiste

RADIUS nasce negli anni Novanta per gestire l’accesso dial-up e la contabilità delle connessioni. Standardizzato dall’IETF, ha consolidato il modello AAA: autenticazione, autorizzazione e accounting. È la stessa logica che oggi regge hotspot Wi‑Fi aziendali, VPN, switch e firewall di nuova generazione.

La sua forza è la separazione dei ruoli: il dispositivo di rete che fa da porta d’ingresso (access point, switch, VPN concentrator) delega a un server centrale la decisione su chi può passare e con quali attributi. Questo alleggerisce la periferia e rende coerenti le politiche, dal magazzino alla sede centrale.

Nonostante i decenni, RADIUS è rimasto attuale perché si è adattato: supporta metodi di autenticazione moderni, si integra con directory aziendali e può operare su TLS per proteggere meglio le tratte sensibili. In altre parole, un vecchio motore con iniezione elettronica.

AAA in pratica: cosa succede quando ti connetti

Quando un dispositivo si presenta in rete, il punto di accesso (NAS) invia al server RADIUS una richiesta di accesso con le credenziali o con il messaggio EAP incapsulato. Il server valuta le informazioni, interroga eventualmente una directory interna o esterna e risponde con un messaggio di accettazione, rifiuto o sfida aggiuntiva.

Con l’accettazione, arrivano attributi che definiscono i permessi: VLAN dinamica, indirizzi IP, liste di controllo, profili QoS, persino limiti orari. In contesti Wi‑Fi con EAP, la fase di scambio porta alla derivazione di chiavi di sessione tra client e access point, mentre il server rimane arbitro della policy.

L’ultimo tassello è l’accounting: il NAS invia al server RADIUS eventi di inizio, aggiornamento e fine sessione. Questi log non sono burocrazia, ma una traccia operativa che permette di correlare problemi, ottimizzare la capacità e rispondere rapidamente a incidenti di sicurezza.

Con 802.1X la rete smette di essere aperta

La combinazione di RADIUS e 802.1X trasforma ogni porta di switch e ogni SSID da semplice varco fisico a controllore logico. C’è un supplicant sul client, un authenticator nel dispositivo di rete e un authentication server centrale. Finché l’utente o il dispositivo non superano l’autenticazione, la porta resta in stato controllato.

Questo vale per il Wi‑Fi aziendale come per la rete cablata. In uno stabilimento agroalimentare, è normale differenziare il traffico dei sensori da quello degli amministrativi: con l’assegnazione dinamica di VLAN e policy la segmentazione diventa automatica, riducendo errori e tempi di provisioning.

Non tutti i dispositivi parlano 802.1X. Telecamere, stampanti o gateway IoT datati possono richiedere fallback come il MAC Authentication Bypass. È una scorciatoia utile ma rischiosa: va compensata con segmentazione stretta e regole che limitano alle sole destinazioni necessarie.

Metodi di autenticazione: scegliere bene conta

La famiglia EAP offre ampia scelta. In ambienti moderni, EAP‑TLS è il riferimento: certificati client, mutua autenticazione, niente password da rubare. Richiede però una PKI ben gestita, con emissione, rinnovo e revoca dei certificati.

Per compatibilità con dispositivi vari, molti adottano PEAP o EAP‑TTLS con autenticazione interna via MS‑CHAPv2 o PAP verso un’LDAP. È più semplice da distribuire, ma espone al rischio di phishing Wi‑Fi se i client non validano rigorosamente il certificato del server. La regola d’oro: sempre la validazione del certificato, con CA aziendale o pubblica affidabile.

Nel mondo industriale e agricolo, dove flotta e dispositivi sono eterogenei, spesso conviene una strategia mista: EAP‑TLS per laptop e smartphone gestiti da MDM, PEAP per BYOD e ospiti avanzati, MAB o chiavi precondivise per sensori legacy che vivono in isole di rete con permessi minimi.

Sicurezza del trasporto: dallo shared secret a RadSec

Il RADIUS classico usa UDP con uno shared secret e un meccanismo di integrità basato su MD5. In LAN controllate è accettabile, ma su tratte insicure o tra sedi conviene salire di livello e adottare RADIUS over TLS, noto anche come RadSec. Così si ottiene confidenzialità, integrità forte e autenticazione reciproca dei peer.

In architetture distribuite, un proxy RadSec tra filiali e data center riduce l’esposizione. Va prevista la rotazione degli identificativi, l’aggiornamento periodico dei certificati e un monitoraggio attivo, perché gli errori di trust spesso si manifestano come disservizi intermittenti difficili da diagnosticare.

Buone pratiche collaterali: sincronizzare l’orologio di server e NAS con NTP affidabili, separare la management plane in VLAN dedicate, limitare via firewall le sorgenti RADIUS, e usare l’attributo Message‑Authenticator su metodi che lo supportano. Sono dettagli che evitano ore di diagnosi nei momenti peggiori.

PMI, agricoltura e IoT: casi d’uso concreti

Immaginiamo una cooperativa con sedi sparse, magazzini refrigerati e campi con sensoristica meteo. La rete Wi‑Fi del personale passa a WPA2 o WPA3‑Enterprise con 802.1X: ogni dipendente ha credenziali personali o un certificato. Gli stagionali ricevono account a scadenza automatica, tracciati via accounting.

I sensori e i gateway IoT sono inseriti in una VLAN dedicata con accesso solo ai broker e ai server applicativi. Dove i dispositivi non supportano 802.1X, si usa MAB più liste di controllo strettissime e monitoraggio del traffico anomalo. Il risultato è una superficie di attacco ridotta e una rete che si riorganizza da sola quando cambia il personale.

Per i fornitori esterni, un SSID ospiti con captive portal può ancora essere utile, ma la soluzione preferibile è un profilo 802.1X temporaneo con isolamento e policy di egress. In questo modo si evita di avere password condivise che circolano su foglietti e chat.

Integrazione con directory e MFA

RADIUS vive bene con le directory. In ambito Windows, NPS consente integrazione diretta con Active Directory e gruppi per applicare policy condizionali. In Linux, FreeRADIUS è lo standard de facto, flessibile nel parlare con LDAP, SQL e script esterni per decisioni dinamiche.

Per il multicloud e lo smart working, si può inserire MFA: estensioni RADIUS o proxy dedicati orchestrano sfide TOTP, push o token hardware. Attenzione ai flussi: evitare di esporre direttamente le directory interne e preferire una catena proxy che fa da cuscinetto, specialmente quando si coinvolgono IdP esterni.

Dove l’azienda ha investito in MDM, EAP‑TLS diventa naturale: il dispositivo riceve il certificato in modo automatico e l’accesso alla rete deriva dallo stato di conformità. È una forma concreta di accesso zero trust in periferia, senza dover cambiare tutti gli apparati.

Conformità, log e privacy

Le richieste di conformità crescono. Le linee guida europee sulla sicurezza delle reti indicano autenticazione forte, segmentazione e tracciabilità come requisiti essenziali per la resilienza. Per filiere critiche o operatori soggetti a NIS2, una gestione centralizzata degli accessi è spesso il primo tassello verificato dagli auditor.

Sul versante privacy, i log RADIUS rientrano nei dati personali. Occorre definire tempi di conservazione, basi giuridiche e misure di minimizzazione. Non serve registrare più del necessario: identificativo utente, MAC, ora di inizio e fine, indirizzo IP e VLAN bastano per l’analisi operativa e l’incident response.

In contesti pubblici o misti, è utile separare gli spazi di log per ambienti e ruoli, pseudonimizzare quando possibile e prevedere strumenti di reportistica che rispondano rapidamente a richieste interne o delle autorità, senza scavare manualmente fra file di testo.

Alternative, complementi e quando non serve

RADIUS non è l’unica strada. TACACS+ è preferito per l’accesso amministrativo ai dispositivi di rete, grazie a un controllo di comando più granulare. Diameter evolve RADIUS in ambito telco. Nel Wi‑Fi, alcune soluzioni usano chiavi precondivise per utente (PPSK), un compromesso interessante dove 802.1X è proibitivo.

Detto questo, per reti che devono crescere e segmentarsi, RADIUS resta l’opzione più elastica. Anche in scenari di accesso applicativo zero trust, un 802.1X ben fatto riduce rumore, esposizione e incidenti banali. Non serve però complicarsi la vita: sotto una decina di dispositivi e senza requisiti di audit, una PSK robusta e una VLAN separata possono bastare, sapendo che la scala sarà il limite.

Disponibilità, scalabilità e architettura

Un server solo è un punto di caduta. Meglio prevedere almeno due istanze, idealmente in siti diversi, con replica delle configurazioni e dei certificati. I NAS possono elencare server primari e secondari, e il bilanciamento può essere semplice round‑robin o basato su tempi di risposta.

Per reti multi‑sede, i proxy RADIUS locali raccolgono le richieste e le inoltrano centralmente via RadSec, riducendo latenza e dipendenze WAN. La visibilità si ottiene con metriche esportate verso sistemi di monitoraggio e con allarmi sugli errori di autenticazione anomali, spesso spia di phishing o di dispositivi compromessi.

Checklist di adozione rapida

  • Inventario: mappa dispositivi, supplicant disponibili e vincoli dei sistemi legacy.
  • Server: scegli FreeRADIUS o NPS, valuta proxy e RadSec per tratte insicure.
  • Directory: integra con AD o LDAP, definendo gruppi e attributi di autorizzazione.
  • Metodo EAP: privilegia EAP‑TLS per gestiti, PEAP/EAP‑TTLS per compatibilità.
  • PKI: emetti certificati server e client, pianifica rinnovi e revoche CRL/OCSP.
  • Policy: VLAN dinamiche, ACL per ruolo, orari e limiti dove servono.
  • Eccezioni: MAB per legacy, in VLAN isolate e con accesso minimo.
  • Trasporto: abilita RadSec tra siti, limita perimetro via firewall e gestione NTP.
  • Logging: attiva accounting, definisci retention e reportistica periodica.
  • HA: almeno due server, test di failover, backup delle configurazioni.
  • Client: profila supplicant, imposta validazione del certificato server.
  • Verifica: collaudo con scenari reali, revisione trimestrale delle policy.

Errori comuni da evitare

  • Usare password condivise tra più utenti o reparti.
  • Non validare il certificato del server EAP, esponendosi a reti rogue.
  • Riciclare lo stesso shared secret per tutti i NAS.
  • Ignorare la sincronizzazione oraria, causando rigetti intermittenti.
  • Trascurare il logging di accounting o conservarlo senza criterio.
  • Affidarsi solo a MAB senza segmentazione e limiti di egress.
  • Non prevedere ridondanza del server o test di failover periodici.
  • Dimenticare la rotazione dei certificati e le scadenze.
  • Aprire RADIUS su Internet senza proxy e TLS robusto.
  • Non documentare le policy, rendendo la manutenzione opaca e fragile.

Quanto costa e come partire

Lato licenze, la soglia d’ingresso è bassa: FreeRADIUS è maturo e gratuito; NPS è incluso nei server Windows; esistono poi offerte cloud con costi per utente o per richiesta. Le spese principali sono tempo e competenze per disegnare le policy, integrare directory e PKI, e affinare i supplicant.

In una PMI o in una realtà agricola, il percorso tipico è graduale: si parte dal Wi‑Fi del personale con 802.1X, si aggiungono i reparti più sensibili con VLAN dinamiche, poi si porta il modello al cablato. Nel frattempo si puliscono le eccezioni, si rinnovano dispositivi che non supportano i metodi scelti e si mette ordine nei log.

I dati del settore indicano che i benefici si vedono in poche settimane: meno ticket per password condivise, onboarding più veloce, incidenti contenuti e audit più sereni. È la prova che una rete che sa dire chi entra e con quali limiti è una rete che lavora per l’azienda, non il contrario.

Uno strumento che fa cultura di rete

RADIUS non risolve ogni problema, ma cambia il punto di vista: porta le politiche di accesso vicino al business, parla il linguaggio dei ruoli e dei processi, e lascia tracce utili a migliorare. Per chi, come me, ha visto passare cavi in sala mungitura e antenne sui silos, è il tipo di tecnologia che fa crescere l’organizzazione senza urlare. E che, quando serve, rende semplice dimostrare di aver fatto le cose per bene.

Sandro Pavanelli

Sandro, autodidatta, dagli anni '90 aggiorna e mantiene le reti di un consorzio agricolo locale. Ha visto il passaggio dall’ISDN alle connessioni a banda larga e oggi si impegna a sensibilizzare piccoli imprenditori sulle opportunità dell’IoT in agricoltura.