AWSでRADIUSサーバーを構築する方法|5つの手順と運用のポイント

AWSでは、Amazon EC2とFreeRADIUSを利用してRADIUSサーバーを構築できます。ただし、認証機能を安定して利用するには、利用環境に応じた構成・認証方式を検討するとともに、構築後も認証情報の管理や監視、ソフトウェアの更新などを継続する必要があります。
本記事では、RADIUSサーバーの基礎知識やAWS上に構築するメリット、事前準備、5つの構築手順を解説します。運用上の課題や外部へ構築・運用を相談する方法も紹介しますので、RADIUSサーバーの導入を検討する際にお役立てください。
目次:
- 1. RADIUSサーバーとは?AWSで構築する前に知りたい基礎知識
- 1-1. RADIUSサーバーの役割と認証の仕組み
- 1-2. AWSで構築するRADIUSサーバーの基本構成
- 2. AWSでRADIUSサーバーを構築するメリット
- 3. AWSでRADIUSサーバーを構築する前の準備
- 3-1. 利用目的・認証方式・ユーザーの管理方法を決める
- 3-2. AWS環境とネットワークの接続要件を確認する
- 4. AWSでRADIUSサーバーを構築する5つの手順
- 4-1. EC2を準備して通信を許可する
- 4-2. FreeRADIUSをインストールする
- 4-3. 接続元と共有シークレットを設定する
- 4-4. 認証用ユーザーを登録してサービスを起動する
- 4-5. 認証の成功・失敗を確認する
- 5. AWSでRADIUSサーバーを構築した後に生じる運用上の課題
- 5-1. 認証情報の管理や継続的なメンテナンスが必要になる
- 5-2. 監視・障害対応に専門知識や体制が求められる
- 6. AWSの構築・運用を支援するNTT東日本の「クラウド導入・運用サービス」
- 7. AWSでのRADIUSサーバー構築に関するよくある質問
- 7-1. AWS上のRADIUSサーバーで社内Wi-Fiを認証できますか?
- 7-2. EC2のWindows Serverでも構築できますか?
- 7-3. RADIUSサーバーの構築・運用を外部に依頼できますか?
- 8. AWSのRADIUSサーバーは構築後の運用まで見据えて設計しよう
1. RADIUSサーバーとは?AWSで構築する前に知りたい基礎知識
RADIUS(Remote Authentication Dial-In User Service)サーバーとは、社内Wi-FiやVPNなどへ接続する利用者や端末を確認し、ネットワークの利用可否を判断するサーバーです。RADIUSは、ネットワークに接続する利用者や端末の認証などに用いられるプロトコルを指します。
RADIUSによる認証では、RADIUSサーバーに加えて、認証要求を中継するネットワーク機器やユーザー情報の管理先などを組み合わせます。AWS上にRADIUSサーバーを構築する場合も、こうした仕組みを踏まえて構成を検討する必要があります。まず、RADIUSサーバーの役割と基本構成を確認しましょう。
1-1. RADIUSサーバーの役割と認証の仕組み
RADIUSは、ネットワークへの接続を管理するため、主に以下の3つの機能を提供します。これらは、それぞれの英語の頭文字から「AAA」とも呼ばれます。
| 機能 | 主な役割 |
|---|---|
| 認証(Authentication) | 利用者や端末が正しい資格情報を持っているか確認する |
| 認可(Authorization) | 認証された利用者に許可するネットワークや機能を決める |
| アカウンティング(Accounting) | 接続開始・終了時刻や通信量などの利用状況を記録する |
RADIUS認証では、社内Wi-FiのアクセスポイントやVPN装置などが「RADIUSクライアント」となります。RADIUSクライアントは通常、利用者のパソコンやスマートフォンではなく、利用者から接続を受け付けるネットワーク機器を指します。
基本的な認証の流れは、以下のとおりです。
- 利用者が端末からアクセスポイントなどへ接続する
- ネットワーク機器が認証要求をRADIUSサーバーへ送信する
- RADIUSサーバーがユーザー情報などと照合する
- 認証できた場合はAccess-Accept、拒否する場合はAccess-Rejectを返す
- ネットワーク機器が結果に応じて接続を許可または拒否する
RADIUSは以前から利用されている技術ですが、現在も社内Wi-FiやVPNなどのネットワーク認証に利用されています。
1-2. AWSで構築するRADIUSサーバーの基本構成
AWSでRADIUSサーバーを構築する場合は、AWS上で仮想サーバーを利用できるAmazon EC2(以下、EC2)上でRADIUSサーバーを稼働させ、アクセスポイントやVPN装置などのRADIUSクライアントから認証要求を送信する構成が基本です。
EC2インスタンスにはFreeRADIUSなどのRADIUSサーバーソフトウェアを導入します。FreeRADIUSは、RADIUSサーバーを構築できるオープンソースソフトウェアです。
主な構成要素は以下のとおりです。
| 構成要素 | 役割 |
|---|---|
| EC2 | RADIUSサーバーソフトウェアを稼働させ、認証要求に応答する |
| VPC | RADIUSサーバーを配置するAWS上の仮想ネットワーク |
| セキュリティグループ | RADIUSサーバーへの通信を制御する |
| RADIUSクライアント | アクセスポイントやVPN装置などからRADIUSサーバーへ認証要求を送信する |
RADIUSサーバーとRADIUSクライアントの間では、認証要求を送受信できるネットワーク経路を確保する必要があります。社内ネットワークからAWSへ接続する場合は、AWS Site-to-Site VPNなどを利用して、拠点とVPCを接続します。
2. AWSでRADIUSサーバーを構築するメリット
AWSでRADIUSサーバーを構築する主なメリットは、以下の3点です。
- 物理サーバーの購入や設置が不要
- 認証要求の増加に合わせてサーバー性能を見直せる
- 複数拠点で利用する認証基盤をAWS上に集約できる
オンプレミスで構築する場合は、物理サーバーの調達や設置場所の確保が必要です。EC2を利用すれば、用途に合わせた仮想サーバーをAWS上に用意できるため、機器を購入せずに構築を始められます。
認証要求が増えた場合は、EC2のインスタンスタイプを変更して処理性能を見直せます。利用状況の変化に応じてサーバー性能を調整しやすい点がメリットです。また、各拠点とAWSを接続するネットワークを整備すれば、拠点ごとに置いていた認証基盤をAWS上へ集約できます。
このようなメリットを踏まえてAWS上にRADIUSサーバーを構築する際は、利用目的に応じてEC2やネットワークなどの構成を検討することが大切です。
NTT東日本では、AWS環境の要件確認から設計・構築、導入後の運用までを支援する「クラウド導入・運用サービス」を提供しています。5,000名以上のクラウド認定資格を保有する技術者が在籍し、構築から運用まで一貫した支援が可能です。
AWSの導入や運用に課題をお持ちの方は、以下の資料から詳しいサービス内容をご確認ください。
3. AWSでRADIUSサーバーを構築する前の準備
ここでは、AWSでRADIUSサーバーを構築する前に必要な準備や確認事項を紹介します。
3-1. 利用目的・認証方式・ユーザーの管理方法を決める
最初に、RADIUSサーバーをどのような認証に利用するかを決めます。用途によって、対応するネットワーク機器や認証方式が異なるためです。
| 確認項目 | 主な確認内容 |
|---|---|
| 利用目的 | 社内Wi-Fi、有線LAN、VPNなど、認証を適用する接続先 |
| 認証方式 |
|
| ユーザー管理 | FreeRADIUSのファイルで管理するか、既存のディレクトリやデータベースと連携するか |
| 運用要件 |
|
本記事では、FreeRADIUSの設定ファイルへ検証用ユーザーを登録し、PAPによる基本的な認証を確認します。実際の社内Wi-Fiでは、IEEE 802.1Xに対応するアクセスポイントとEAP-TLSなどの認証方式を組み合わせることがあります。EAP-TLSを利用する場合は、証明書の発行・配布・更新方法も検討が必要です。
また、退職者の削除や権限変更など、ユーザー情報をどのように更新・管理するかも構築前に決めておきましょう。
3-2. AWS環境とネットワークの接続要件を確認する
EC2やVPCを設定するためのAWS IAM(AWSの利用者やアクセス権限を管理するサービス)の権限と、管理者がEC2へ接続する方法を確認します。EC2への接続方法には、接続元を制限したSSHや、AWS Systems Manager Session Managerなどがあります。
社内ネットワークからAWS上のRADIUSサーバーへ接続する場合は、AWS Site-to-Site VPNなどの通信経路を用意しましょう。あわせて、社内とVPCのIPアドレス範囲が重複していないことや、認証に使うUDP 1812番の通信が許可されていることを確認します。
プライベートサブネットへEC2を配置する場合は、FreeRADIUSの導入やサーバー管理に必要なサービスへ接続できる経路も必要です。
4. AWSでRADIUSサーバーを構築する5つの手順
ここからは、Amazon Linux 2023のEC2インスタンスにFreeRADIUS 3系を導入し、RADIUSサーバーを構築する手順を解説します。RADIUSサーバー用と動作確認用のEC2を同じVPCに配置し、プライベートIPアドレスを使って基本的な認証を確認します。
以下の設定値は例のため、自社の環境に合わせて変更してください。
4-1. EC2を準備して通信を許可する
Amazon Linux 2023を使用するEC2インスタンスを2台起動し、一方をRADIUSサーバー、もう一方を動作確認用のRADIUSクライアントとして利用します。2台は同じVPCへ配置し、それぞれのプライベートIPアドレスを控えてください。
RADIUSサーバーへ適用するセキュリティグループでは、動作確認用EC2からのUDP 1812番だけを受信できるようにします。UDP 1812番は、RADIUSの認証要求に使われるポートです。
RADIUSポートをインターネット全体へ公開する設定は避け、実際に認証要求を送信する機器やネットワークに限定しましょう。SSHを利用する場合も、管理者の接続元IPアドレスだけを許可します。
関連コラム:Amazon EC2にSSH接続する方法 ~EC2インスタンスの起動方法からSSH接続が失敗した際の対処法まで解説
4-2. FreeRADIUSをインストールする
RADIUSサーバー用EC2へ接続し、OSのパッケージを更新してからFreeRADIUSと認証テスト用ツールを以下のコマンドでインストールします。
sudo dnf update -y
sudo dnf install -y freeradius freeradius-utils
Amazon Linux 2023のリポジトリでは、FreeRADIUS 3系とfreeradius-utilsが提供されています。インストール後は、以下のコマンドで導入状況を確認できます。
rpm -q freeradius freeradius-utils
Amazon Linux 2023では、FreeRADIUSの主な設定ファイルが/etc/raddb/以下に保存されます。設定を変更する前に、対象ファイルのバックアップを取得しておきましょう。
4-3. 接続元と共有シークレットを設定する
FreeRADIUSが認証要求を受け付ける接続元を指定するため、/etc/raddb/clients.confへ動作確認用EC2を登録します。
client test-client {
ipaddr = IPアドレス
secret = ○○○○
}
ipaddrには動作確認用EC2のプライベートIPアドレスを設定します。secretへ指定する共有シークレットは、RADIUSサーバーとRADIUSクライアント間で認証要求をやり取りするために共有する文字列です。利用者がネットワークへログインするときのパスワードとは用途が異なります。
共有シークレットには推測されにくい十分な長さの文字列を使用し、RADIUSサーバーと接続元の双方へ同じ値を設定します。
4-4. 認証用ユーザーを登録してサービスを起動する
検証用のユーザー名とパスワードを、FreeRADIUSの/etc/raddb/usersファイルへ登録します。
testuser Cleartext-Password := "password"
testuserはユーザー名、Cleartext-Passwordの右側は照合に使うパスワードです。検証が終わったらテスト用ユーザーを削除します。
設定後は、次のコマンドで記述内容を確認します。
sudo radiusd -XC
エラーがなければFreeRADIUSを起動し、EC2の再起動後も自動で起動するよう設定します。
sudo systemctl enable --now radiusd
sudo systemctl status radiusd
active (running)と表示されれば、FreeRADIUSは起動しています。エラーが表示された場合は、設定ファイルの記述や参照先を確認してください。
4-5. 認証の成功・失敗を確認する
動作確認用EC2にもfreeradius-utilsをインストールします。
sudo dnf update -y
sudo dnf install -y freeradius-utils
認証テスト用のradtestコマンドを実行し、RADIUSサーバーから応答が返るか確認します。
radtest testuser 'password' 10.0.1.10:1812 0 ○○○○
10.0.1.10はRADIUSサーバーのプライベートIPアドレスへ置き換えます。ユーザー名、パスワード、共有シークレットには、前の手順で設定した検証用の値を入力してください。正しい情報を送信してAccess-Acceptが返れば、認証に成功しています。
次に、パスワードだけを誤った値へ変えて実行し、Access-Rejectが返ることを確認します。共有シークレットが一致しない場合は、RADIUSサーバーから応答が返らず、タイムアウトすることがあります。
本手順で確認できるのは、ファイルへ登録したユーザーをPAPで認証する基本動作です。社内Wi-Fiで利用する場合は、アクセスポイントのRADIUS接続設定に加え、EAP方式や証明書、端末側の設定を行い、実際の機器で確認してください。
ここまで紹介したように、AWS上でRADIUSサーバーを構築する際は、EC2やネットワークなど複数の設定と、構築後の動作確認が必要です。NTT東日本の「クラウド導入・運用サービス」では、要件に応じたAWS環境の設計・構築から検証まで対応しています。
自社で構築・検証に必要な人員やスキルを確保することが難しい場合は、外部支援の活用も選択肢となります。ぜひ以下の資料から具体的な支援内容をご確認ください。
5. AWSでRADIUSサーバーを構築した後に生じる運用上の課題
AWS上にRADIUSサーバーを構築した後も、認証情報の管理やソフトウェアの更新、監視・障害対応などの運用業務が継続して発生します。ここでは、RADIUSサーバーの構築後に発生しやすい主な課題を解説します。
5-1. 認証情報の管理や継続的なメンテナンスが必要になる
利用者の入社・退社や異動に合わせて、RADIUSサーバーが参照するユーザー情報を変更する必要があります。利用者が多い環境では登録・変更・削除の作業も増えるため、適切に管理できる運用体制が必要です。退職者のアカウントや不要な権限が残っていると、不正利用につながるおそれもあります。
EAP-TLSなどの証明書を使う方式では、ユーザー情報に加えて、証明書の発行・更新・失効の管理も発生します。端末の紛失や利用者の退職時には、対象の証明書を速やかに失効できるようにしておかなければなりません。
また、Amazon Linux 2023やFreeRADIUSの更新情報を確認し、必要に応じてパッチやアップデートを適用する作業も継続して発生します。適用前の検証や、問題が発生した場合に元の状態へ戻す手順も必要です。
5-2. 監視・障害対応に専門知識や体制が求められる
RADIUSサーバーが停止すると、社内Wi-FiやVPNへ新たに接続できなくなる可能性があります。そのため、構築後も継続的に稼働状況を監視し、異常を検知した際に対応できる体制を整えなければなりません。
AWSの監視サービスであるAmazon CloudWatchでは、EC2のCPU使用率やステータスチェックなどを確認できます。メモリやディスクの使用率、FreeRADIUSのログを収集する場合は、CloudWatchエージェントなどの追加設定が必要です。こうした監視環境の整備に加え、異常発生時の確認・復旧手順や対応する担当者を決めておくことも求められます。
さらに、RADIUSサーバーの障害原因を特定して復旧するには、AWS環境だけでなく、Linuxやネットワーク認証に関する知識も必要です。対応できる担当者が限られている場合は、運用負担の増加や属人化につながる可能性があります。
6. AWSの構築・運用を支援するNTT東日本の「クラウド導入・運用サービス」
前章で紹介した認証情報の管理や監視、障害対応などを自社だけで担うことが難しい場合は、NTT東日本の「クラウド導入・運用サービス」をご検討ください。
本サービスでは、お客さまの業務内容や既存環境、クラウド導入の目的を踏まえ、AWS環境の設計・構築から検証、導入後の運用までワンストップで支援します。主な対応内容は以下のとおりです。
- AWSアカウントの作成や初期設定
- サーバーやネットワーク環境の構築
- 情報セキュリティやバックアップの基本設定
- 既存サーバーや社内システムからの移行
- 導入後の技術相談や故障時のサポート
- 契約プランに応じた監視・通知、再起動、パッチ適用などの運用代行
24時間365日の監視・保守にも対応しており、AWS環境の運用負担を軽減できます。サーバー1台から利用でき、運用内容に応じてプランを選択可能です。
AWS環境の構築・運用に関する課題をお持ちの方は、以下の資料から詳しいサービス内容をご確認ください。
7. AWSでのRADIUSサーバー構築に関するよくある質問
AWSでのRADIUSサーバー構築に関するよくある質問に回答します。
7-1. AWS上のRADIUSサーバーで社内Wi-Fiを認証できますか?
アクセスポイントなどのネットワーク機器が使用する認証方式に対応していれば、AWS上のRADIUSサーバーを社内Wi-Fiの認証に利用できます。社内ネットワークからAWSへRADIUS要求を送る通信経路と、アクセスポイント側の接続先設定が必要です。
実際のWi-Fi認証では、EAP方式や証明書、端末側の設定も整えます。本記事で紹介したPAPとradtestによる確認だけでは、社内Wi-Fiの認証環境は完成しません。採用する認証方式に合わせて設定し、実際のアクセスポイントと端末を使って検証してください。
7-2. EC2のWindows Serverでも構築できますか?
EC2上のWindows Serverでは、ネットワークポリシーサーバー(NPS)をRADIUSサーバーとして利用できます。NPSは、Windows Serverでネットワーク接続の認証や認可を行う役割サービスです。
既存のActive Directoryと連携したい場合や、Windows Serverの運用経験がある場合は選択肢となります。ただし、OSのライセンスや更新方法、設定手順はFreeRADIUSを使う構成と異なるため、自社の認証基盤や運用体制に合わせて選びましょう。
7-3. RADIUSサーバーの構築・運用を外部に依頼できますか?
RADIUSサーバーの構築や運用は、専門事業者へ相談できます。依頼先を選ぶ際は、AWS環境の設計だけでなく、FreeRADIUSの設定や既存の認証基盤との連携、構築後の監視・保守まで対応範囲に含まれるか確認しましょう。
NTT東日本の「クラウド導入・運用サービス」では、AWS環境の構築から運用までワンストップで支援しています。24時間365日の監視・保守にも対応しているため、監視や障害対応に必要な人員を自社だけで確保することが難しい場合にも活用できます。
8. AWSのRADIUSサーバーは構築後の運用まで見据えて設計しよう
AWSでは、EC2とFreeRADIUSを利用してRADIUSサーバーを構築できます。一方、実際に認証基盤として利用するには、用途に応じた構成や認証方式を検討し、構築後の運用まで見据えて設計することが重要です。
構築後は、利用者の変更に合わせた認証情報の管理やソフトウェアの更新、稼働状況の監視・障害対応などが継続して発生します。こうした作業を安定して続けられるよう、必要な運用体制や手順もあらかじめ整理しておきましょう。
AWS環境の構築や運用にあたっては、必要に応じて専門事業者の支援を活用することも選択肢となります。NTT東日本の「クラウド導入・運用サービス」では、要件確認からAWS環境の設計・構築、検証、運用まで支援します。
AWS上のサーバー環境の構築や運用についてお困りのことがございましたら、ぜひ以下のお問い合わせフォームからお気軽にご相談ください。
本コラムに記載されてる会社名、サービス名、商品名は、各社の商標または登録商標です。
RECOMMEND
その他のコラム
面倒でお困りのあなたへ
クラウドのご相談できます!
オンライン相談窓口
NTT東日本なら貴社のクラウド導入設計から
ネットワーク環境構築・セキュリティ・運用まで
”ワンストップ支援”が可能です!
NTT東日本が選ばれる5つの理由
- クラウド導入を
0からワンストップでサポート可能! - 全体最適におけるコスト効率・業務効率の改善を
中立的にご提案 - クラウド環境に問題がないか、
第3者目線でチェック
してもらいたい - 安心の24時間・365日の対応・保守
- NTT東日本が保有する豊富なサービスの組み合わせで
”課題解決”と”コスト軽減”を両立
特に以下に当てはまる方はお気軽に
ご相談ください。
- さまざまな種類やクラウド提供事業者があってどれが自社に適切かわからない
- オンプレミスのままがよいのか、クラウド移行すべきなのか、迷っている
- オンプレミスとクラウド移行した際のコスト比較を行いたい
- AWSとAzure、どちらのクラウドが自社に適切かわからない
- クラウド環境に問題がないか、第3者目線でチェックしてもらいたい
- クラウド利用中、ネットワークの速度が遅くて業務に支障がでている
クラウドを熟知するプロが、クラウド導入におけるお客さまのLAN 環境や接続ネットワーク、
クラウドサービスまでトータルにお客さまのお悩みや課題の解決をサポートします。
相談無料!プロが中立的にアドバイスいたします
クラウド・AWS・Azureでお困りの方はお気軽にご相談ください。





