Миграция сервера RADIUS (NPS/IAS) между версиями Windows Server: от Legacy 2003 до современных ОС

Как перенести RADIUS с Windows Server 2003 на NPS: экспортируем конфигурацию IAS, устанавливаем Network Policy Server и импортируем RADIUS-клиентов и политики без длительного простоя сети.

В идеальном мире 2026 года вся сетевая аутентификация уже давно живет в облаке или использует концепции Zero Trust. Но суровая реальность системного администрирования такова: на многих производствах, заводах и в закрытых корпоративных сетях до сих пор работают «серверы-музеи».

Одной из классических головных болей является перенос сервера RADIUS на базе устаревшего IAS (Internet Authentication Service) с Windows Server 2003 на актуальные версии ОС (Windows Server 2016 — 2025).

Изначально IAS использовался для авторизации сетевых администраторов и 802.1X аутентификации на коммутаторах и маршрутизаторах (Cisco, Huawei, D-Link). Начиная с Windows Server 2008, Microsoft эволюционировала эту роль в NPS (Network Policy Server). NPS — это не просто RADIUS, это мощный инструмент для контроля доступа к сети (NAC), но его интерфейс и логика работы отличаются от старого IAS.

Главная проблема, с которой сталкиваются инженеры сегодня: Microsoft официально «закрыла» эпоху Server 2003. Официальные статьи TechNet по прямой миграции на 2016/2019 удалены, а современные средства экспорта не работают «из коробки» без специфической legacy-утилиты IASMigReader.exe.

В этом подробном гайде мы разберем проверенный алгоритм переноса RADIUS-клиентов и политик доступа без простоя сети (downtime). Вы узнаете, где найти недостающие утилиты, как правильно использовать netsh и PowerShell для импорта, и какие подводные камни вас ждут.

Важное предупреждение: Windows Server 2003 не получает обновлений безопасности с 2015 года, а поддержка Windows Server 2016 завершается. Данная инструкция предназначена для аварийного переноса или использования Server 2016 как «перевалочного пункта» (Stepping Stone).

Рекомендация эксперта: Рассматривайте целевой миграцией версии Windows Server 2022 / 2025. При переносе обязательно проведите аудит политик: использование уязвимых протоколов (PAP, SPAP, чистый MS-CHAPv2) должно быть запрещено. Переводите инфраструктуру на EAP-TLS (аутентификация по сертификатам) или PEAP-MSCHAPv2.

Подготовка: прежде чем трогать рабочий сервер

Самая частая ошибка при миграции — сразу взяться за экспорт и импорт, не разобравшись, что вообще переносится. Сервер IAS на Windows 2003, скорее всего, работает у вас годами. За это время политики накапливались, кто-то добавлял клиентов, кто-то правил EAP, а документацию последний раз обновляли ещё когда сервер только ставили. Поэтому первая задача — провести ревизию.

Что именно настроено на старом сервере

Пройдитесь по пунктам и сохраните для себя:

  • RADIUS Clients — выпишите все IP-адреса сетевых устройств и Shared Secrets. Секреты придётся вводить вручную на коммутаторах, потому что в файл ias.txt они либо не попадают, либо импортируются в нечитаемом виде.
  • Remote Access Policies — какие группы Active Directory используются в условиях, какие типы подключений разрешены, какие атрибуты отдаются обратно на устройство.
  • Протоколы аутентификации — если в политиках стоит PAP, SPAP или чистый MS-CHAPv2 без шифрования, самое время это переделать. В 2026 году такие протоколы ломаются за минуты, это не шутка.
  • Сертификаты — если использовался PEAP или EAP-TLS, проверьте срок действия серверного сертификата и кем он выдан. После импорта политик на новом сервере NPS, скорее всего, придётся перевыпустить сертификат от актуального внутреннего CA.

Инвентаризация сетевых устройств

Параллельно с ревизией сервера загляните на коммутаторы и маршрутизаторы. Задача — понять, на какой именно IP они смотрят как на RADIUS. Вариантов тут обычно три:

  1. Все устройства смотрят на один IP — самый чистый сценарий. После успешного развёртывания нового NPS вы просто перекидываете старый IP-адрес на новую машину, и даунтайм будет минимальным.
  2. Прописано несколько серверов (основной и fallback) — можно переключать устройства постепенно, проверяя работу на каждом.
  3. IP прописан в разных местах по-разному — готовьтесь к ручной работе. Лучше заранее подготовить скрипт на Python или Ansible-playbook, который массово поменяет адрес RADIUS на сетевом оборудовании.

Сохраните конфиги с каждого устройства или сделайте их бэкап. Если новый NPS поведёт себя странно, вам нужно будет быстро откатить изменения, и без сохранённых конфигов это превратится в головную боль.

План отката

Прежде чем запускать IASMigReader.exe и что-то экспортировать, чётко проговорите с собой: что мы делаем, если новый сервер не заработает? Минимальный план выглядит так:

  • Старый сервер не выключаем и не удаляем из сети до полного подтверждения работоспособности нового. Он должен оставаться в боевой готовности.
  • IP-адрес старого сервера остаётся за ним до последнего момента. Если что-то идёт не так — сетевые устройства продолжают обращаться к рабочей машине, пользователи ничего не замечают.
  • Окно переключения планируйте на нерабочие часы. Если RADIUS отвечает за Wi-Fi в офисе на 500 человек, делать это в понедельник утром — самоубийство для репутации.

Только после того, как у вас на руках есть полная картина текущего состояния, список всех клиентов, бэкапы конфигов и понятный план отката — можно переходить к этапу экспорта.

Экспорт настроек IAS на сервере Windows 2003

Итак, у нас есть сервер IAS под Windows 2003. В русской редакции Windows IAS называется службой проверки подлинности в Интернете. На сервере заведены RADIUS-клиенты и настроены политики доступа.

Консоль IAS на Windows 2003

Для экспорта настроек нужно использовать консольную утилиту IASMigReader.exe.Взять ее можно с установочного диска Windows из папки \sources\dlmanifests\microsoft-windows-iasserver-migplugin.

Примечание. Нами были проверены версии, взятые с 2008R2, 2012R2 и 2016. Корректно отработали только версии с 2008R2 и 2012R2. На версии с Windows 2016 была следующая ошибка:

Ошибка при запуске iasmigreader.exe версии 2016

Видимо раз Windows 2003 уже не поддерживается, то для нее эта утилита уже не предназначена. Кстати, на сайте MSFT также не удалось найти статью по миграции IAS 2003 на 2016, все заканчивается на 2012R2 — скорей всего по той же причине.

Скопируйте во временную папку на целевой сервер Windows 2003 утилиту IASMigReader.exe и запустите. Естественно на сервере у вас должны быть права локального администратора.

Запуск iasmigreader на сервере Windows 2003

Если программа отработала без ошибок, то, как и указано на скриншоте, в папке C:\Windows\System32\ias должен появиться файл ias.txt. Это и есть файл с конфигурацией IAS.

Файл с конфигурацией IAS на сервер 2003

Примечание. Для 64-битной версии Windows файл ias.txt создается в папке С:\Windows\syswow64\ias.

Важно. Данные в файле находятся в незашифрованном виде, поэтому если его просто посмотреть в обычном блокноте, то можно увидеть все ваши общие секреты клиентов RADIUS. Поэтому не оставляйте его в открытом доступе и не пересылайте по почте. 

На этом экспорт закончен. Скопируйте файл на целевой сервер с Windows Server 2016.

Развертывание сервера Windows 2016 и добавление роли NPAS

Допустим, что сервер 2016 уже проинсталлирован. Теперь нужно установить роль NPAS. Для этого запустите Server Manager и выберете «Add roles and features».

Запуск Server Manager на сервере 2016

Отметьте Network Policy and Access Services.

Установка роли Network Policy Access Services

Потом «Add Features».

Подтверждение установки Network Policy Access Services tools

Щелкните «Install» и дождитесь окончания установки.  Перезагрузки обычно не требуется.

Подтверждение установки роли Network Policy Access Services

Убедитесь, что установка прошла успешна, и нажмите «Close».

Процесс установки роли Network Policy Access Services

На этом установка сервера NPS закончена.

Для ускорения установки роли, можно также воспользоваться PowerShell:

   Install-WindowsFeature NPAS -IncludeManagementTools

В «Administrative Tools» у вас должен появиться ярлык для консоли NPS.

Оснастка network policy server в Administrative tools

Видно, что настроенных клиентов RADIUS нет.

пример консоли Network Policy Server

Переходим к следующему этапу – импорту настроек.

Импорт конфигурации RADIUS

Импорт настроек IAS можно сделать тремя способами:
• Через GUI консоли;
• Через команду netsh;
• Через PowerShell.

Для импорта через консоль щелкните правой кнопкой по NPS(local) и выберите «Import Configuration». В диалоге укажите файл настроек RADIUS ias.txt, полученный на первом этапе.

Импорт конфигурации в Network Policy Server

Убедитесь, что импорт прошел успешно.

Импорт конфигурации в NPS успешно закончен

Заметьте, что логирование в SQL нужно будет настроить вручную. В данном примере SQL не использовался, поэтому настраивать не будем.

Примечание. Как уже упоминалось выше импортировать настройки Internet Authentication Service можно также через командную строку:

netsh nps import filename="C:\temp\ias.txt"

или в PowerShell:

Import-Module NPS
Import-NpsConfiguration –Path C:\temp\ias.txt

Проверьте, что все ваши клиенты RADIUS и политики появились в консоли NPS.

Проверка клиентов RADIUS после импорта настроек

Убедитесь, что все политики доступа успешно импортировались. Также проверьте настройки протоколов проверки подлинности, особенно EAP, если использовался. Проверьте и настройте каталог для хранения логов и настройки Accounting.

Настройка логирования и accounting в NPS

Если сервер NPS в домене и будет выполнять проверку подлинности для доменных пользователей, то его нужно зарегистрировать в Active Directory. Естественно у вас должны быть права администратора домена для успешного выполнения этой операции. Фактически нужны права на добавление учетной записи компьютера с ролью Network Policy Server во встроенную группу безопасности «RAS and IAS Servers».

Регистрация сервера NPS в Active Directory

 

Подтверждение регистрации NPS в Active Directory

Сервер NPS будет проверять полномочия пользователей при подключении с помощью проверки сетевой политики и проверки наличия разрешений на вкладке Dial-in в свойствах учетных записей. Поэтому не забудьте дать права на подключение администраторам сети и включить их в группу, прописанную в сетевой политике NPS, иначе они не смогут авторизоваться на сетевых устройствах через RADIUS сервер.

Вкладка Dial-in в свойствах учетной записи в Active Directory

Примечание. Зарегистрировать в AD можно также командой:

netsh ras add registeredserver

После регистрации в домене нужно рестартнуть службу Network Policy Server.

Остановка NPS через консоль

Примечание. Интересно, что имя службы фактически осталось прежнее – IAS, то есть поменялось только отображаемое имя.

Служба NPS в оснастке Службы

 

Свойства службы IAS в Windows 2016

Рестарт службы с помощью команды net.

Рестарт службы NPS командой net

На этом процесс миграции IAS закончен, теперь надо перенастроить сетевые коммутаторы на новый сервер RADIUS (или перебросить IP-адрес со старого сервера на новый), и проверить вход. Отлаживать процесс входа можно через логи сервера NPS и просмотр событий Windows.

Заключение

Миграция IAS с Windows Server 2003 на NPS — это не просто техническая процедура переноса конфигов, а вынужденная модернизация инфраструктуры, которую давно пора было провести. Утилита IASMigReader.exe и команды импорта делают основную работу, но они не гарантируют, что всё заработает «из коробки». Shared Secrets часто приходится вбивать вручную, сертификаты перевыпускать, а устаревшие протоколы аутентификации — отключать.

Не рассматривайте Windows Server 2016 как финальную точку. В 2026 году эта ОС сама уже находится в зоне риска. Используйте её как промежуточный этап, чтобы стабилизировать работу RADIUS, разобраться с политиками и подготовить переход на Windows Server 2022/2025 или облачные решения. Главное сейчас — обеспечить безопасную и предсказуемую аутентификацию сетевых устройств, а не просто сохранить работоспособность легаси-системы любой ценой.

FAQ

Можно ли перенести IAS с Windows Server 2003 сразу на Windows Server 2022?

Технически — да, механизм тот же: экспорт через IASMigReader.exe на старом сервере и импорт через Import-NpsConfiguration на новом. Файл ias.txt имеет универсальный формат. Но на практике лучше протестировать импорт сначала на стенде с той версией ОС, которая будет в проде. Прямой прыжок через несколько поколений серверных ОС иногда выявляет неочевидные проблемы с сертификатами или атрибутами AD, которые проще отловить поэтапно.

Где скачать IASMigReader.exe, если Microsoft удалила все ссылки?

Утилита входит в состав установочного ISO-образа Windows Server 2008 R2 (не 2003!). Путь внутри образа: \sources\dlmanifests\microsoft-windows-iasserver-migplugin\. Также она присутствует на установочном диске самого Windows Server 2003 в аналогичной директории. Скачивайте только из официальных ISO-образов или проверенных внутренних хранилищ вашей организации — сторонние сайты с «бесплатными утилитами» могут содержать модифицированные бинарники.

После импорта политик устройства не подключаются к новому NPS. Что проверить первым?

В 90% случаев проблема в Shared Secret. При экспорте из IAS секреты либо не сохраняются в ias.txt, либо импортируются в нечитаемом формате. Откройте свойства каждого RADIUS-клиента в консоли NPS и убедитесь, что секрет совпадает бит-в-бит с тем, что прописан на коммутаторе. Второе по частоте — забытая регистрация сервера в AD (группа «RAS and IAS Servers») или заблокированные порты UDP 1812/1813 в Windows Firewall.

Нужно ли перезагружать сервер после установки роли NPAS и импорта конфигурации?

После установки роли перезагрузка обычно не требуется. А вот после регистрации сервера в Active Directory командой netsh ras add registeredserver необходимо перезапустить службу Network Policy Server (Restart-Service Nps). Полная перезагрузка ОС не нужна, но если политики не применились после рестарта службы — тогда уже ребутните сервер целиком, чтобы исключить проблемы с кэшем групповых политик.

Экспортировались ли настройки логирования и Accounting вместе с политиками?

Нет. IASMigReader.exe сохраняет только RADIUS-клиентов, политики удалённого доступа и профили подключения. Настройки Accounting (куда писать логи: текстовые файлы, SQL Server, Event Log) и параметры самого логирования не переносятся. Их нужно настроить вручную на новом сервере через консоль NPS → Accounting. Если вы вели учёт подключений в базу данных, подготовьте строку подключения и права доступа заранее.

Тимлид команды системных администраторов Windows-инфраструктуры с 20-летним опытом. Специализация: сопровождение серверов Windows, Active Directory, Hyper-V, PowerShell-автоматизация, мониторинг.