Radius
Themen in diesem Dokument:
RADIUS-Protokoll
Dieser Abschnitt gibt Informationen darüber, wie das AAA Gateway die RADIUS-Zugangskontrollnachrichten für das im RFC-2865 und RFC-2869 definierte RADIUS-Protokoll abbildet.
Abschnitts-Einhaltung
Die Tabelle 1-1 unten listet die Einhaltungsinformationen für die RADIUS-Protokollabschnitte im RFC-2865 auf.
Tabelle 1-1: Einhaltung der Abschnitte im RFC-2865
| Abschnittsnummer | Abschnitt | Status | Anmerkungen |
|---|---|---|---|
| 1 | Einführung | Nicht anwendbar | - |
| 1.1 | Spezifikation der Anforderungen | Nicht anwendbar | - |
| 1.2 | Terminologie | Nicht anwendbar | - |
| 2 | Betrieb | Teilweise unterstützt | - |
| 2.1 | Herausforderung/Antwort | Unterstützt | - |
| 2.2 | Interoperabilität mit PAP und CHAP | Nicht unterstützt | - |
| 2.3 | Proxy | Nicht anwendbar | - |
| 2.4 | Warum UDP? | Nicht anwendbar | - |
| 2.5 | Retransmissionshinweise | Unterstützt | - |
| 2. | 6 | Keep-Alives als schädlich betrachtet | Unterstützt |
| 3 | Paketformat | Unterstützt | - |
| 4 | Pakettypen | Unterstützt | - |
| 4.1 | Zugriffsanfrage | Unterstützt | - |
| 4.2 | Zugriffsannahme | Unterstützt | - |
| 4.3 | Zugriffsverweigerung | Unterstützt | - |
| 4.4 | Zugriffsherausforderung | Unterstützt | - |
| 5 | Attribute | Unterstützt | - |
| 5.1 | Benutzername | Unterstützt | - |
| 5.2 | Benutzerpasswort | Unterstützt | - |
| 5.3 | CHAP-Passwort | Unterstützt | - |
| 5.4 | NAS-IP-Adresse | Unterstützt | - |
| 5.5 | NAS-Port | Unterstützt | - |
| 5.6 | Diensttyp | Unterstützt | - |
| 5.7 | Gerahmtes-Protokoll | Unterstützt | - |
| 5.8 | Gerahmte-IP-Adresse | Unterstützt | - |
| 5.9 | Gerahmte-IP-Netzmaske | Unterstützt | - |
| 5.10 | Gerahmtes-Routing | Unterstützt | - |
| 5.11 | Filter-ID | Unterstützt | - |
| 5.12 | Gerahmte-MTU | Unterstützt | - |
| 5. | 13 | Framed-Compression | Unterstützt |
| 5.14 | Login-IP-Host | Unterstützt | - |
| 5.15 | Login-Service | Unterstützt | - |
| 5.16 | Login-TCP-Port | Unterstützt | - |
| 5.17 | (nicht zugewiesen) | Unterstützt | - |
| 5.18 | Antwort-Nachricht | Unterstützt | - |
| 5.19 | Rückruf-Nummer | Unterstützt | - |
| 5.20 | Rückruf-ID | Unterstützt | - |
| 5.21 | (nicht zugewiesen) | Unterstützt | - |
| 5.22 | Framed-Route | Unterstützt | - |
| 5.23 | Framed-IPX-Netzwerk | Unterstützt | - |
| 5.24 | Zustand | Unterstützt | - |
| 5.25 | Klasse | Unterstützt | - |
| 5.26 | Anbieter-spezifisch | Unterstützt | - |
| 5.27 | Sitzungs-Timeout | Unterstützt | - |
| 5.28 | Leerlauf-Timeout | Unterstützt | - |
| 5.29 | Beendigungs-Aktion | Unterstützt | - |
| 5.30 | Angerufene-Station-ID | Unterstützt | - |
| 5.31 | Anrufende-Station-ID | Unterstützt | - |
| 5.32 | NAS-Identifikator | Unterstützt | - |
| 5.33 | Proxy-Zustand | Unterstützt | - |
| 5. | 34 | Login-LAT-Service | Unterstützt |
| 5.35 | Login-LAT-Node | Unterstützt | - |
| 5.36 | Login-LAT-Gruppe | Unterstützt | - |
| 5.37 | Framed-AppleTalk-Link | Unterstützt | - |
| 5.38 | Framed-AppleTalk-Netzwerk | Unterstützt | - |
| 5.39 | Framed-AppleTalk-Zone | Unterstützt | - |
| 5.40 | CHAP-Herausforderung | Unterstützt | - |
| 5.41 | NAS-Port-Typ | Unterstützt | - |
| 5.42 | Port-Limit | Unterstützt | - |
| 5.43 | Login-LAT-Port | Unterstützt | - |
| 5.44 | Tabelle der Attribute | Unterstützt | - |
| 6 | IANA Überlegungen | Keine Anforderung | - |
| 6.1 | Definition der Begriffe | Keine Anforderung | - |
| 6.2 | Empfohlene Registrierungsrichtlinien | Keine Anforderung | - |
| 7 | Beispiele | Unterstützt | - |
| 7.1 | Benutzer Telnet zu angegebenem Host | Unterstützt | - |
| 7.2 | Framed-Benutzer authentifiziert mit CHAP | Unterstützt | - |
| 7. | 3 | Benutzer mit Challenge-Response-Karte | Nicht unterstützt |
| 8 | Sicherheitsüberlegungen | Nicht unterstützt | - |
| 9 | Änderungsprotokoll | Keine Anforderung | - |
| 10 | Referenzen | Keine Anforderung | - |
| 11 | Danksagungen | Keine Anforderung | - |
| 12 | Ansprache des Vorsitzenden | Keine Anforderung | - |
| 13 | Adressen der Autoren | Keine Anforderung | - |
| 14 | Vollständige Urheberrechtserklärung | Keine Anforderung | - |
Die folgende Tabelle 1-2 bietet eine Liste der Compliance-Informationen für die RADIUS-Protokollabschnitte in RFC-2869.
Tabelle 1-2: Compliance der RFC-2869-Abschnitte
| Abschnittsnummer | Abschnitt | Status | Anmerkungen |
|---|---|---|---|
| 1 | Einführung | Nicht anwendbar | - |
| 1.1 | Spezifikation der Anforderungen | Nicht anwendbar | - |
| 1.2 | Terminologie | Nicht anwendbar | - |
| 2 | Betrieb | Teilweise unterstützt | - |
| 2.1 | RADIUS-Unterstützung für vorläufige Abrechnungsaktualisierungen | Nicht unterstützt | - |
| 2.2 | RADIUS-Unterstützung für das Apple Remote Access Protocol | Nicht unterstützt | - |
| 2.3 | RADIUS-Unterstützung für das Extensible Authentication Protocol (EAP) | Unterstützt | - |
| 2.3.1 | Protokollübersicht | Unterstützt | - |
| 2.3.2 | Retransmission | Unterstützt | - |
| 2.3.4 | Beispiele | Unterstützt | - |
| 2.3.5 | Alternative Verwendungen | Unterstützt | - |
| 3 | Paketformat | Unterstützt | - |
| 4 | Pakettypen | Unterstützt | - |
| 5 | Attribute | Teilweise unterstützt | - |
| 5.1 | Acct-Input-Gigawords | Nicht unterstützt | - |
| 5.2 | Acct-Output-Gigawords | Nicht unterstützt | - |
| 5.3 | Ereignis-Zeitstempel | Nicht unterstützt | - |
| 5.4 | ARAP-Passwort | Nicht unterstützt | - |
| 5.5 | ARAP-Funktionen | Nicht unterstützt | - |
| 5.6 | ARAP-Zonen-Zugang | Nicht unterstützt | - |
| 5.7 | ARAP-Sicherheit | Nicht unterstützt | - |
| 5.8 | ARAP-Sicherheitsdaten | Nicht unterstützt | - |
| 5.9 | Passwort-Wiederholung | Nicht unterstützt | - |
| 5.10 | Eingabeaufforderung | Nicht unterstützt | - |
| 5.11 | Verbindungsinformationen | Nicht unterstützt | - |
| 5.12 | Konfigurations-Token | Nicht unterstützt | - |
| 5.13 | EAP-Nachricht | Unterstützt | - |
| 5.14 | Nachrichten-Authentifizierer | Unterstützt | - |
| 5. | |||
| 5.16 | Acct-Interim-Interval | Nicht unterstützt | - |
| 5.17 | NAS-Port-Id | Unterstützt | - |
| 5.18 | Framed-Pool | Nicht unterstützt | - |
| 5.19 | Tabelle der Attribute | Nicht unterstützt | - |
| 6 | IANA Überlegungen | Keine Anforderung | - |
| 7 | Sicherheitsüberlegungen | Unterstützt | - |
| 7.1 | Nachrichten-Authentifikator-Sicherheit | Unterstützt | - |
| 7.2 | EAP-Sicherheit | Unterstützt | - |
| 7.2.1 | Trennung von EAP-Server und PPP-Authentifikator | Nicht unterstützt | - |
| 7.2.2 | Verbindungsübernahme | Nicht unterstützt | - |
| 7.2.3 | Man-in-the-Middle-Angriffe | Nicht unterstützt | - |
| 7.2.4 | Mehrere Datenbanken | Nicht unterstützt | - |
| 7.2.5 | Verhandlungsangriffe | Nicht unterstützt | - |
| 8 | Referenzen | Keine Anforderung | - |
| 9 | Danksagungen | Keine Anforderung | - |
| 10 | Ansprache des Vorsitzenden | Keine Anforderung | - |
| 11 | Adressen der Autoren | Keine Anforderung | - |
| 12 | Vollständige Urheberrechtserklärung | Keine Anforderung | - |
Access-Request AVPs
Hier ist eine Tabelle 1-3 mit den Compliance-Informationen für Access-Request Attribut-Wert-Paare (AVPs). Tabelle 1-3: Zugriffsanfrage AVPs
| RADIUS AVP | Status | Anmerkungen |
|---|---|---|
| Benutzername | Unterstützt | - |
| Benutzerpasswort | Unterstützt | - |
| CHAP-Passwort | Unterstützt | - |
| CHAP-Herausforderung | Unterstützt | - |
| NAS-IP-Adresse | Unterstützt | - |
| NAS-Port | Unterstützt | - |
| NAS-Port-Typ | Unterstützt | - |
| NAS-Identifikator | Unterstützt | - |
| Diensttyp | Unterstützt | - |
| Gerahmtes-Protokoll | Unterstützt | - |
| Gerahmte-IP-Adresse | Unterstützt | - |
| Gerahmte-IP-Netzmaske | Unterstützt | - |
| Gerahmte-MTU | Unterstützt | - |
| Gerahmte-Kompression | Unterstützt | - |
| Login-IP-Host | Unterstützt | - |
| Rückrufnummer | Unterstützt | - |
| Angerufene-Station-ID | Unterstützt | - |
| Anrufende-Station-ID | Unterstützt | - |
| Zustand | Unterstützt | - |
| Proxy-Zustand | Unterstützt | - |
| Login-LAT-Dienst | Unterstützt | - |
| Login-LAT-Knoten | Unterstützt | - |
| Login-LAT-Gruppe | Unterstützt | - |
| Login-LAT-Port | Unterstützt | - |
| Anbieter-spezifisch | Unterstützt | - |
| EAP-Nachricht | Unterstützt | - |
| Nachrichten-Authentifikator | Unterstützt | - |
Zugriffsakzept AVPs
Nachfolgend finden Sie die Compliance-Informationen für Zugriffsakzept AVPs. Tabelle 1-4: Access-Accept AVPs
| RADIUS AVP | Status | Anmerkungen |
|---|---|---|
| User-Name | Unterstützt | - |
| Service-Type | Unterstützt | - |
| Framed-Protocol | Unterstützt | - |
| Framed-IP-Address | Unterstützt | - |
| Framed-IP-Netmask | Unterstützt | - |
| Framed-Routing | Unterstützt | - |
| Framed-Route | Unterstützt | - |
| Framed-IPX-Network | Unterstützt | - |
| Framed-AppleTalk-Link | Unterstützt | - |
| Framed-AppleTalk-Network | Unterstützt | - |
| Framed-AppleTalk-Zone | Unterstützt | - |
| Filter-Id | Unterstützt | - |
| Framed-MTU | Unterstützt | - |
| Framed-Compression | Unterstützt | - |
| Login-IP-Host | Unterstützt | - |
| Login-Service | Unterstützt | - |
| Login-TCP-Port | Unterstützt | - |
| Reply-Message | Unterstützt | - |
| Callback-Number | Unterstützt | - |
| Callback-Id | Unterstützt | - |
| Class | Unterstützt | - |
| Session-Timeout | Unterstützt | - |
| Idle-Timeout | Unterstützt | - |
| Termination-Action | Unterstützt | - |
| State | Unterstützt | - |
| Proxy-State | Unterstützt | - |
| Login-LAT-Service | Unterstützt | - |
| Login-LAT-Node | Unterstützt | - |
| Login-LAT-Group | Unterstützt | - |
| Login-LAT-Port | Unterstützt | - |
| Port-Limit | Unterstützt | - |
| Vendor-Specific | Unterstützt | - |
| Acct-Session-Id | Unterstützt | - |
| EAP-Message | Unterstützt | - |
| Message-Authenticator | Unterstützt | - |
Access-Reject AVPs
Tabelle 1-5 enthält eine Liste der Compliance-Informationen für Access-Reject AVPs. Tabelle 1-5: Access-Reject AVPs
| RADIUS AVP | Status | Anmerkungen |
|---|---|---|
| User-Name | Unterstützt | - |
| Reply-Message | Unterstützt | - |
| Class | Unterstützt | - |
| Proxy-State | Unterstützt | - |
| Vendor-Specific | Unterstützt | - |
| Acct-Session-Id | Unterstützt | - |
| EAP-Message | Unterstützt | - |
| Message-Authenticator | Unterstützt | - |
Access-Challenge AVPs
Tabelle 1-6 enthält die Compliance-Informationen für Access-Challenge AVPs.
Tabelle 1-6: Access-Challenge AVPs
| RADIUS AVP | Status | Anmerkungen |
|---|---|---|
| Reply-Message | Unterstützt | - |
| Session-Timeout | Unterstützt | - |
| Idle-Timeout | Unterstützt | - |
| State | Unterstützt | - |
| Proxy-State | Unterstützt | - |
| Vendor-Specific | Unterstützt | - |
| EAP-Message | Unterstützt | - |
| Message-Authenticator | Unterstützt | - |
RADIUS Accounting Protocol
Dieser Abschnitt bietet Details dazu, wie das AAA Gateway die RADIUS-Abrechnungsnachrichten für das im RFC-2866 definierte RADIUS-Protokoll abbildet.
Abschnitt Compliance
Nachfolgend finden Sie eine Liste der Compliance-Informationen für die Abschnitte des RADIUS Accounting-Protokolls im RFC-2866.
Tabelle 2-1 RFC-2866 Abschnitt Compliance
| Abschnittsnummer | Abschnitt | Status | Anmerkungen |
|---|---|---|---|
| 1 | Einführung | Nicht anwendbar | - |
| 1.1 | Spezifikation der Anforderungen | Nicht anwendbar | - |
| 1.2 | Terminologie | Nicht anwendbar | - |
| 2 | Betrieb | Unterstützt | - |
| 2. | 1 | Proxy | Nicht unterstützt |
| 3 | Paketformat | Unterstützt | - |
| 4 | Pakettypen | Unterstützt | - |
| 4.1 | Abrechnungsanfrage | Unterstützt | - |
| 4.2 | Abrechnungsantwort | Unterstützt | - |
| 5 | Attribute | Unterstützt | - |
| 5.1 | Abrechnungsstatus-Typ | Unterstützt | - |
| 5.2 | Abrechnungsverzögerungszeit | Unterstützt | - |
| 5.3 | Abrechnungs-Eingangsoktette | Unterstützt | - |
| 5.4 | Abrechnungs-Ausgangsoctette | Unterstützt | - |
| 5.5 | Abrechnungs-Sitzungs-ID | Unterstützt | - |
| 5.6 | Abrechnungs-Authentifizierung | Unterstützt | - |
| 5.7 | Abrechnungs-Sitzungszeit | Unterstützt | - |
| 5.8 | Abrechnungs-Eingangspakete | Unterstützt | - |
| 5.9 | Abrechnungs-Ausgangspakete | Unterstützt | - |
| 5.10 | Abrechnungs-Beendigungsursache | Unterstützt | - |
| 5.11 | Abrechnungs-Multi-Sitzungs-ID | Unterstützt | - |
| 5.12 | Abrechnungs-Link-Anzahl | Unterstützt | - |
| 5. 13 | Tabelle der Attribute | Unterstützt | - |
| 6 | IANA Überlegungen | Unterstützt | - |
| 7 | Sicherheitsüberlegungen | Unterstützt | - |
| 8 | Änderungsprotokoll | Nicht anwendbar | - |
| 9 | Referenzen | Keine Anforderung | - |
| 10 | Danksagungen | Keine Anforderung | - |
Accounting-Request AVPs
Die folgende Tabelle enthält die Beschreibung, wie ECE die Accounting-Request Attribut-Wert-Paare (AVPs) unterstützt.
Tabelle 2-2 Accounting-Request AVPs
| RADIUS Accounting AVP | Status | Anmerkungen |
|---|---|---|
| Benutzername | Unterstützt | Dies ist ein obligatorisches AVP. |
| NAS-IP-Adresse | Unterstützt | Dies ist ein obligatorisches AVP. |
| NAS-Identifikator | Unterstützt | Dies ist ein obligatorisches AVP. |
| Klasse | Unterstützt | - |
| Diensttyp | Unterstützt | - |
| Framed-Protokoll | Unterstützt | - |
| Framed-IP-Adresse | Unterstützt | - |
| Framed-IP-Netzmaske | Unterstützt | - |
| Framed-MTU | Unterstützt | - |
| Framed-Kompression | Unterstützt | - |
| Login-IP-Host | Unterstützt | - |
| Rückrufnummer | Unterstützt | - |
| Angerufene-Station-ID | Unterstützt | - |
| Anrufende-Station-ID | Unterstützt | - |
| Proxy-Zustand | Unterstützt | - |
| Login-LAT-Dienst | Unterstützt | - |
| Login-LAT-Knoten | Unterstützt | - |
| Login-LAT-Gruppe | Unterstützt | - |
| Login-LAT-Port | Unterstützt | - |
| CHAP-Herausforderung | Unterstützt | - |
| Acct-Status-Typ | Unterstützt | Dies ist ein obligatorisches AVP. |
| Acct-Verzögerungszeit | Unterstützt | - |
| Acct-Eingangs-Octets | Unterstützt | - |
| Acct-Ausgangs-Octets | Unterstützt | - |
| Acct-Sitzungs-ID | Unterstützt | Dies ist ein obligatorisches AVP. |
| Acct-Session-Time | Unterstützt | - |
| Acct-Input-Packets | Unterstützt | - |
| Acct-Output-Packets | Unterstützt | - |
| Acct-Terminate-Cause | Unterstützt | - |
| Acct-Multi-Session-Id | Unterstützt | - |
| Acct-Link-Count | Unterstützt | - |
| Vendor-Specific | Unterstützt | - |
Accounting-Response AVPs
Die Accounting-Response-Nachricht hat keine AVPs.
RADIUS Disconnect-Protokoll
Dieser Abschnitt beschreibt, wie das AAA-Gateway die RADIUS-Trennnachrichten für das im RFC-3576 definierte RADIUS-Protokoll abbildet.
Abschnitts-Konformität
Nachfolgend finden Sie die Konformitätsinformationen für die Abschnitte des RADIUS Disconnect-Protokolls im RFC-3576.
Tabelle 3-1 RFC-3576 Abschnitts-Konformität
| Abschnittsnummer | Abschnitt | Status | Anmerkungen |
|---|---|---|---|
| 1 | Einführung | - | - |
| 1.1 | Anwendbarkeit | - | - |
| 1.2 | Anforderungen Sprache | - | - |
| 1.3 | Terminologie | - | - |
| 2 | Übersicht | - | - |
| 2.1 | Trennnachrichten (DM) | - | - |
| 2.2 | Änderungsnachrichten zur Autorisierung (CoA) | - | - |
| 2.3 | Paketformat | - | - |
| 3 | Attribute | - | - |
| 3.1 | Fehlerursache | - | - |
| 3. 2 | Tabelle der Attribute | - | - |
| 4 | IANA-Betrachtungen | - | - |
| 5 | Sicherheitsüberlegungen | - | - |
| 5.1 | Autorisierungsprobleme | - | - |
| 5.2 | Identitätsdiebstahl | - | - |
| 5.3 | IPsec-Nutzungsrichtlinien | - | - |
| 5.4 | Replay-Schutz | - | - |
| 6 | Beispielspuren | - | - |
| 7 | Referenzen | - | - |
| 7.1 | Normative Referenzen | - | - |
| 7.2 | Informative Referenzen | - | - |
| 8 | Erklärung zum geistigen Eigentum | - | - |
| 9 | Danksagungen | - | - |
| 10 | Adressen des Autors | - | - |
| 11 | Vollständige Urheberrechtserklärung | - | - |
Disconnect-Request AVPs
Die folgende Tabelle 3-2 listet die Compliance-Informationen für Disconnect-Request Attribut-Wert-Paare (AVPs) auf. Tabelle 3-2: Disconnect-Request AVPs
| RADIUS AVP | Status | Anmerkungen |
|---|---|---|
| User-Name | Unterstützt | - |
| User-Password | Unterstützt | - |
| CHAP-Password | Unterstützt | - |
| CHAP-Challenge | Unterstützt | - |
| NAS-IP-Address | Unterstützt | - |
| NAS-Port | Unterstützt | - |
| NAS-Port-Type | Unterstützt | - |
| NAS-Identifier | Unterstützt | - |
| Service-Type | Unterstützt | - |
| Framed-Protocol | Unterstützt | - |
| Framed-IP-Address | Unterstützt | - |
| Framed-IP-Netmask | Unterstützt | - |
| Framed-MTU | Unterstützt | - |
| Framed-Compression | Unterstützt | - |
| Login-IP-Host | Unterstützt | - |
| Callback-Number | Unterstützt | - |
| Called-Station-Id | Unterstützt | - |
| Calling-Station-Id | Unterstützt | - |
| State | Unterstützt | - |
| Proxy-State | Unterstützt | - |
| Login-LAT-Service | Unterstützt | - |
| Login-LAT-Node | Unterstützt | - |
| Login-LAT-Group | Unterstützt | - |
| Login-LAT-Port | Unterstützt | - |
| Vendor-Specific | Unterstützt | - |
| EAP-Message | Unterstützt | - |
| Message-Authenticator | Unterstützt | - |
Disconnect-Response AVPs
Die Disconnect-Response-Nachricht hat keine AVPs.