RADIUS (Remote AuthenticationDial-In User Service) est un protocole client-serveur permettant de centraliser des données d’authentification. Mettre en place un serveur RADIUS permet de centraliser l’authentification des utilisateurs et des équipements réseau. Dans un environnement Microsoft, le rôle NPS (Network Policy Server) peut servir de serveur RADIUS et s’intégrer à Active Directory pour contrôler l’accès au Wi‑Fi, à un VPN, à un switch ou à d’autres équipements compatibles RADIUS.
Dans ce tutoriel, nous allons configurer un serveur RADIUS avec NPS sous Windows Server, créer un client RADIUS, définir une stratégie réseau et mettre en place une authentification Wi‑Fi basée sur Active Directory. Si vous n’avez pas d’Active Directory vous pouvez consulter cet article qui va vous expliquer comment mettre en place celui-ci. Je vous conseille également d’avoir un serveur DHCP sur votre réseau, sinon vous devrez effectuer la configuration réseau de vos équipements manuellement.
L’objectif est d’obtenir la chaîne suivante :

Important : dans NPS, le « client RADIUS » n’est généralement pas le PC de l’utilisateur. Il s’agit de l’équipement réseau qui transmet la demande d’authentification au serveur NPS : borne Wi‑Fi, contrôleur, switch, firewall, VPN ou autre NAS.
Avant de commencer, vérifiez les points suivants :
- Selon Microsoft, le rôle NPS/NPAS n’est pas disponible sur une installation Windows Server Core. Utilisez une installation Windows Server avec Desktop Experience pour ce scénario
- un serveur Windows Server joint au domaine
- un Active Directory et un DNS fonctionnels
- une synchronisation horaire correcte
- l’adresse IP du serveur NPS
- l’adresse IP du point d’accès, contrôleur ou équipement qui sera déclaré comme client RADIUS
- un secret partagé robuste
- pour PEAP/EAP, un certificat serveur valide sur NPS ;
- UDP 1812 autorisé entre le client RADIUS et NPS ;
- UDP 1813 si vous utilisez l’accounting.
Le certificat est particulièrement important avec PEAP : le serveur doit présenter une identité que le poste client peut valider. Un certificat absent, expiré ou non approuvé peut provoquer un échec d’authentification même si la stratégie NPS est correcte.
Installer le rôle Network Policy Server
Pour commencer, allez dans le gestionnaire de serveur, cliquez sur « Gérer » puis « Ajouter des rôles et fonctionnalités ».

Sur la première fenêtre laissez coché « Installation basée sur un rôle ou une fonctionnalité ».

Sur la fenêtre suivante « Sélection du serveur » laissez par défaut et cliquez à nouveau sur « Suivant ». Vous arriverez sur la fenêtre de sélection des rôles, cochez « Services de stratégie et d’accès réseau ».

Cliquez sur « Ajouter des fonctionnalités » et cliquez sur « Suivant ».

Cliquez sur « Suivant » jusqu’à arriver sur la fenêtre de confirmation d’installation du rôle et cliquez sur « Installer ».

Patientez quelques minutes jusqu’à l’installation du rôle. Une fois l’installation terminée, ouvrez la console NPS.
Si NPS doit lire les propriétés des comptes et groupes du domaine, enregistrez le serveur NPS dans Active Directory depuis la console NPS.
Comprendre les trois éléments principaux
Le serveur NPS
NPS reçoit les requêtes RADIUS et applique les stratégies de connexion et les stratégies réseau.
Le client RADIUS
Le client RADIUS est l’équipement qui envoie les requêtes au serveur NPS : point d’accès Wi‑Fi, contrôleur, switch, firewall, concentrateur VPN, etc.
Le poste utilisateur
Le poste utilisateur, ou supplicant 802.1X, fournit les informations d’authentification au point d’accès. Il ne communique généralement pas directement avec NPS en RADIUS.
Ajouter le point d’accès comme client RADIUS
Pour que l’accès fonctionne, nous allons devoir ajouter la borne WiFi sur le serveur RADIUS. Elle va avoir le rôle de NAS (Network Access Server) qui est un équipement intermédiaire entre le serveur RADIUS et l’utilisateur. Allez dans le gestionnaire de serveur et cliquez sur « Outils » puis sur « Serveur NPS (Network Policy Server) »:

Dans la fenêtre qui vient de s’ouvrir, déroulez le menu « Client et serveurs RADIUS », faites un clic droit sur « Clients RADIUS » et sélectionnez « Nouveau »:

Nous allons renseigner les informations de la borne wifi sur le serveur.
- Laissez coché « Activer ce client RADIUS ».
- Nom convivial : Entrez le nom d’hôte de la borne WiFi.
- Adresse IP : Renseignez l’adresse IP de la borne WiFi.
- Pour le secret laissez coché « Manuel » et renseignez la clé que vous saisirez aussi sur la borne WiFi.
Cliquez ensuite sur « OK ».

Configurer les ports RADIUS
Les ports les plus courants sont :
- UDP 1812 pour l’authentification
- UDP 1813 pour l’accounting
Vérifiez le pare-feu Windows du serveur NPS ainsi que les ACL ou firewalls intermédiaires.
Un test réseau simple ne valide pas complètement RADIUS, car RADIUS utilise UDP. Le diagnostic doit donc combiner vérification réseau, logs NPS et traces côté équipement.
Créer une stratégie réseau NPS et configurer PEAP avec Active Directory
Pour cela dans le gestionnaire de serveur cliquez sur « Outils » puis sur « Serveur NPS (Network Policy Server) ».

Vous arriverez sur la fenêtre d’administration de RADIUS. Nous allons commencer par configurer la stratégie de connexion à notre réseau Wifi. Dépliez le menu « Stratégie », faites un clic droit sur « Stratégies réseau » et sélectionnez « Nouveau ».

Vous allez arriver sur la fenêtre ci-dessous. Entrez le nom de votre stratégie et cliquez sur « Suivant ».

Pour la condition cliquez sur « Ajouter » et sélectionnez « Groupes Windows » et cliquez à nouveau sur « Ajouter »:

Cliquez sur « Ajouter des groupes ».

Vous allez ensuite devoir sélectionnez le groupe. Sachez que je vais prendre un groupe qui contient tous les utilisateurs du domaine. Vous pouvez restreindre l’accès en créant un groupe sur l’Active Directory et en intégrant à ce groupe les utilisateurs pouvant se connecter au réseau WiFi en question.
Écrivez utilisateurs et cliquez sur « Vérifier les noms »

Sélectionnez « Utilisateurs du domaine » et cliquez sur « OK » jusqu’à revenir sur la fenêtre pour spécifier les conditions et cliquez de nouveau sur « Ajouter ».

Cette fois ci sélectionnez « Type de port NAS » et cliquez sur « Ajouter… ».

Sélectionnez les 2 options comme ci-dessous et cliquez sur « OK ». Cliquez sur « Suivant » sur la fenêtre des conditions.

Laissez coché « Accès accordé » et cliquez sur « Suivant ».

Pour les méthodes authentification, cliquez sur « Ajouter… ».

Sélectionnez « Microsoft PEAP » cliquez sur « OK » et cliquez sur « Suivant » sur l’autre fenêtre.

Dans les propriétés PEAP, sélectionnez le certificat serveur NPS et utilisez EAP-MSCHAP v2 comme méthode interne si votre scénario repose sur les identifiants Active Directory. Une fenêtre récapitulant la configuration va apparaître cliquez sur « Terminer ». Le certificat serveur doit correspondre aux exigences de Microsoft et être approuvé par les postes clients. Dans un domaine Active Directory, une PKI AD CS peut distribuer automatiquement la confiance nécessaire.
Évitez de demander aux utilisateurs d’ignorer les avertissements de certificat. Si un poste ne fait pas confiance au certificat NPS, corrigez la chaîne de confiance plutôt que de désactiver la validation.
PEAP ou EAP-TLS ?
PEAP-MS-CHAP v2 repose généralement sur une authentification utilisateur protégée par un tunnel TLS.
EAP-TLS utilise des certificats clients et serveur. Il demande davantage de préparation, notamment une PKI et le déploiement des certificats, mais offre une authentification forte particulièrement adaptée aux environnements exigeants.
Pour une infrastructure moderne, EAP-TLS mérite d’être envisagé lorsque la gestion des certificats est maîtrisée.
Configuration Borne Wifi
Cette partie étant spécifique à chaque constructeur, je vous invite à consulter la documentation technique de votre borne WiFi pour configurer un SSID avec l’authentification RADIUS.
Une fois réalisé, effectuez un test avec un compte membre du groupe Active Directory autorisé. Si l’authentification réussit, contrôlez :
- attribution correcte du réseau ;
- adresse IP ;
- accès DNS ;
- accès aux ressources prévues ;
- journaux NPS.
Effectuez ensuite un test négatif avec un compte non autorisé. Il doit être refusé.
Dépanner un serveur RADIUS NPS
Lorsque l’authentification échoue, diagnostiquez dans cet ordre.
1. Vérifier le client RADIUS
Confirmez que l’adresse IP source vue par NPS correspond bien à celle déclarée dans RADIUS Clients.
Un NAT ou une autre interface source peut faire arriver la requête depuis une adresse différente.
2. Vérifier le secret partagé
Un secret différent entre le client RADIUS et NPS provoque un échec immédiat.
3. Vérifier la stratégie NPS
Contrôlez :
- groupe Active Directory
- ordre des stratégies
- conditions
- méthode EAP
- contraintes
4. Vérifier le certificat
Avec PEAP/EAP :
- certificat présent sur NPS
- certificat non expiré
- usage serveur adapté
- nom et chaîne de confiance cohérents
- autorité de certification approuvée côté client
5. Vérifier les journaux NPS
Les événements d’audit NPS dans le journal Security sont particulièrement utiles. Recherchez le résultat de la demande, la stratégie appliquée et le code de raison du refus.
Un événement de refus contient généralement beaucoup plus d’informations qu’un simple message « connexion impossible » affiché sur le poste utilisateur.
6. Vérifier le point d’accès
Consultez les logs du point d’accès ou contrôleur :
- serveur RADIUS injoignable
- timeout
- secret incorrect
- méthode EAP incompatible
- rejet Access-Reject
Sécurité et bonnes pratiques
Je ne vais pas réinventer la roue ici, mais surtout rappeler quelques évidences qui le seront pour la plupart d’entre vous :
- Utilisez des secrets RADIUS longs et aléatoires.
- Protégez les communications réseau entre clients RADIUS et NPS.
- Préférez des méthodes EAP modernes.
- Validez toujours le certificat serveur côté client.
- Limitez les stratégies à des groupes Active Directory dédiés.
- Journalisez les succès et échecs utiles au diagnostic.
- Évitez d’exposer directement NPS à Internet.
- Maintenez Windows Server et les équipements réseau à jour.
NPS fournit une implémentation RADIUS directement intégrée à Windows Server et Active Directory. Pour un Wi‑Fi d’entreprise, les éléments critiques sont moins l’installation du rôle que la cohérence de l’ensemble : client RADIUS correctement déclaré, secret partagé identique, stratégie NPS précise, certificat PEAP valide et journaux exploitables.
Si l’authentification échoue, commencez par vérifier l’adresse source du client RADIUS, le secret partagé, la stratégie appliquée et le certificat avant de modifier toute l’infrastructure. Grâce à cet article vous êtes désormais capable de configurer un serveur RADIUS afin de sécuriser l’accès au réseau WiFi de votre entreprise. Si vous souhaitez aller plus loin dans la configuration de RADIUS, n’hésitez pas à consulter mon article sur l’authentification des switchs Cisco par RADIUS.
Si l’article vous a plu et si vous aimez mon travail, vous pouvez faire un don en suivant ce lien :


Super article. J’aime !!
Bien expliqué donc facile a comprendre.
Super merci !
c’est très intéressant; Merci
Merci mais Comment fait ont si le serveur radius a plusieurs règles ? Pour le wifi cette règle et pour le vpn cette règle
Bonjour,
Vous pouvez créer plusieurs stratégies sur le serveur Radius en fonction de vos besoins.
Bonjour,
Pour le choix du protocole EAP, puis-je utiliser le protocole EAP MSchap version 2 si je ne veux pas utiliser Microsoft PEAP car visiblement ce dernier nécessite un certificat ?
Merci
Effectivement tuto inutile puisqu’il montre une méthode qui ne fonctionne pas tel quel. Un certificat est nécessaire et son implémentation n’est pas explicité.
je suis très content des vos recherches et vos documentation merci et felicitation
Très intéressant, super 👍
Bonjour et merci pour le tuto, comment peut on créer plusieurs règles afin d’autoriser la connexion d’un groupe de l’AD à un SSID1 et un autre groupe à un SSID2?
Bonjour,
Tuto parfait qui fonctionne tant que l’on utilise des groupes d’utilisateurs.
Je tente en vain depuis des semaines de faire fonctionner mon Radius avec un groupe d’ordinateurs mais ca ne veut rien savoir.
Je ne comprends pas pourquoi il y aurait la possibilité de mettre une condition sur les ordinateurs mais que derrière ca ne fonctionne pas 🙁
Si vous avez des idées .. je suis preneur
D’ailleurs si vous avez aussi des liens vers des sites qui expliquent en détails les options d’un NPS nota coté des stratégies réseaux …..
Merci
Ping : Radius | Pearltrees
Bonjour et tout d’abord merci beaucoup Vincent pour cet article parfaitement détaillé.
Juste une question :
Au niveau des utilisateurs du réseau wifi avec des ordinateurs personnels (non intégrés au domaine) comment cela se traduit-il ?
Vont-ils avoir une invitation à s’identifier avec leur compte AD lorsqu’ils utiliseront leur navigateur pour aller sur internet ?
Merci d’avance
bonjour !!… et merci !!!.. mon projet consiste a ettre sur pied le serveur radius sur une machine virtuelle estceqie cela est possible…..si oui comment installer le serveur sur la machine virtuelle
Bonjour, nous avons déployé depuis un petit moment une architecture à base de NPS et de free-Radius pour déployer un réseau Wi-Fi partagé au niveau national « eduroam ».
Cela fonctionne plutôt très bien, par contre, nous nous interrogeons sur l’intérêt de déployer un serveur NPS par domaine Active Directory ou un seul au niveau de la forêt est suffisant.
Car nous avons une forêt AD composée d’un domaine racine et de 2 sous-domaine.
1 pour les personnels de l’établissement et 1 pour nos étudiants.
Merci de votre retour si vous avez de l’expérience sur le sujet,
Cordialement,
Bonjour, je dois mettre en place un serveur radius sur Windows server 2022 en VM, par connexion Ethernet (câblée). J’ai un client radius qui est un switch d’Link j’ai un NPS, ADDS ADCS, DHCP et DANS saur le Wserver2022.
sur mon switch j’ai deux vlans en plus du vlan 1 par défaut.
Pour l’instant je me suis isolée du réseau de l’entreprise car j’ai un DHCP qui tourne sur mon lab.
Ma question comment savoir que ce que j’ai mis en place pour l’instant fonctionne.
Merci de votre réponse
Bonjour j’ai installé win 2022 server et j’ai le NPS ,ADDS ADCS , DNS jai configurer mon routeur wifi , pour le WPA2 le radius a accepter qu’une seul session
c’est a dir je peut connecter qu’un seul pc avec ses paramètre j’ai ajouté des utilisateur mais pas de connexion wifi tjr