
Contexte
Le serveur RADIUS (Remote Authentication Dial‑In User Service) est souvent utilisé pour centraliser l’authentification des points d’accès Wi‑Fi, VPN ou switchs. Sous Windows Server, le rôle Network Policy Server (NPS) fournit cette fonctionnalité. Ce tutoriel montre comment déployer NPS via PowerShell, idéal pour les environnements automatisés ou les déploiements en masse.

Quand l’utiliser ?
- Vous devez sécuriser l’accès réseau de vos équipements (WLAN, VPN, 802.1X).
- Vous préférez une installation scriptée, sans passer par le Gestionnaire de serveur.
- Vous avez besoin d’une configuration reproductible pour plusieurs serveurs.
🔹 Étapes de déploiement
-
Installer le rôle NPS
Install-WindowsFeature -Name NPAS -IncludeManagementTools -
Créer un groupe de serveurs RADIUS autorisés (exemple :
RADIUS_Servers)New-LocalGroup -Name "RADIUS_Servers" -Description "Serveurs autorisés à communiquer avec le NPS" -
Définir un secret partagé utilisé par les clients RADIUS
$SharedSecret = ConvertTo-SecureString -String "P@ssw0rdRADIUS!" -AsPlainText -Force -
Créer une politique réseau (Network Policy) qui autorise les utilisateurs du domaine
New-NpsNetworkPolicy -Name "AllowDomainUsers" ` -ProcessingOrder 1 ` -AccessPermission GrantAccess ` -UserGroups "Domain Users" ` -AuthenticationMethod PAP,MSCHAPv2 ` -EncryptionEnabled $true ` -IdleTimeout 30 ` -FramedIPPool "10.0.0.0/24" -
Enregistrer le serveur comme client RADIUS (exemple : point d’accès Wi‑Fi
AP-01)Add-NpsRadiusClient -Name "AP-01" -Address "192.168.10.15" -SharedSecret $SharedSecret -
Activer le service NPS et vérifier l’état
Set-Service -Name "NPS" -StartupType Automatic Start-Service -Name "NPS" Get-Service -Name "NPS"
⚠️ Méthode alternative
Si vous préférez une interface graphique, vous pouvez installer le rôle via le Gestionnaire de serveur (Add Roles and Features Wizard) puis configurer les politiques avec la console NPS MMC. Cependant, PowerShell garantit la reproductibilité.
⚠️ Bonnes pratiques de sécurité
- Utilisez un secret partagé complexe et changez‑le régulièrement.
- Limitez les adresses IP des clients RADIUS aux seuls équipements autorisés.
- Activez le chiffrement (MS‑CHAPv2) et désactivez PAP si possible.
- Surveillez les journaux NPS (
Event Viewer → Applications and Services Logs → Microsoft → Windows → NPS) pour détecter les tentatives d’accès. - Appliquez les dernières mises à jour Windows pour corriger d’éventuelles vulnérabilités du service.
✅ Conclusion
En suivant ces six étapes, vous avez installé et configuré un serveur RADIUS NPS entièrement fonctionnel via PowerShell. Vous pouvez désormais l’utiliser comme point d’authentification central pour vos points d’accès Wi‑Fi, VPN ou tout autre dispositif supportant RADIUS. N’oubliez pas d’intégrer la surveillance et la rotation des secrets pour maintenir un haut niveau de sécurité.
