IT Glossary
RADIUS authentifiziert Zugriffe auf WLAN, VPN und Netzwerktechnik. Erfahren Sie, welche Offboarding-Lücke dieses Protokoll bis heute erzeugt.
August 7, 2026
RADIUS (Remote Authentication Dial-In User Service) ist ein Netzwerkprotokoll, das Authentifizierung, Autorisierung und Nachvollziehbarkeit für Benutzer zentralisiert, die sich mit Infrastruktur verbinden: WLAN-Zugangspunkte, VPN-Konzentratoren, Switches. In RFC 2865 definiert, stammt es aus dem Jahr 1997 und läuft weiterhin in den meisten Unternehmensnetzen, weil Netzwerkgeräte es nativ sprechen.
Ein Unternehmen kann vollständig auf Cloud-Anwendungen laufen und trotzdem für Büro-WLAN und VPN von RADIUS abhängen. Daraus entsteht ein leicht übersehener Offboarding-Pfad: Die SaaS-Konten der ausscheidenden Person werden bearbeitet, das Zertifikat oder die Zugangsdaten für das Unternehmensnetz nicht. Netzwerkzugriff steht selten auf einer Offboarding-Checkliste für Anwendungen, gerade weil er keine Anwendung ist.
Ein Unternehmen mit 200 Mitarbeitenden nutzt 802.1X mit RADIUS für sein WLAN, gestützt auf Active Directory. Das AD-Konto eines externen Dienstleisters wird zum Auftragsende deaktiviert, was den Netzwerkzugriff korrekt beendet. Ein zweiter Dienstleister war stattdessen über einen gemeinsamen Schlüssel angebunden, für ihn ändert sich also nichts. Prüfer beanstanden den zweiten Fall im Hinblick auf die ISO-27001-Massnahme zum Entzug von Zugriffen. Die Offboarding-Checkliste aus einem vollständigen Anwendungs- und Zugriffsinventar statt aus dem Gedächtnis aufzubauen verhindert das, und genau dieses Inventar hält Corma aktuell.
LDAP ist ein Verzeichnisprotokoll zum Speichern und Abfragen von Identitätsdaten. RADIUS ist ein Authentifizierungsprotokoll, das meist ein LDAP-Verzeichnis oder Active Directory bittet, die empfangenen Zugangsdaten zu prüfen.
Das ursprüngliche Protokoll hat bekannte Schwächen bei seinem gemeinsamen Geheimnis und seiner MD5-Nutzung. Moderne Installationen kapseln es in EAP-TLS mit Zertifikaten und betreiben RADIUS über TLS, bekannt als RadSec, statt über unverschlüsseltes UDP.
Für Anwendungszugriffe haben SAML und OpenID Connect es vollständig abgelöst. Für den Netzwerkzugriff bleibt es dominant, weil Switches, Zugangspunkte und VPN-Gateways es nativ umsetzen.
Ja, wenn RADIUS gegen dieses Verzeichnis prüft. Nein, wenn der Zugriff auf gemeinsamen Schlüsseln, lokalen Gerätekonten oder einem weiterhin gültigen Zertifikat beruht.