Durchmesser
Kategorie:
Themen in diesem Dokument:
RADIUS-Protokoll
Dieser Abschnitt enthält Informationen darüber, wie das AAA (Authentication, Authorization, and Accounting) Gateway die RADIUS-Zugriffskontrollnachrichten für das in RFC-2865 und RFC-2869 definierte RADIUS (Remote Authentication Dial-In User Service)-Protokoll abbildet.
Abschnittskonformität
Tabelle 1-1 unten listet die Konformitätsinformationen für die Abschnitte des RADIUS-Protokolls in RFC-2865 auf.
Tabelle 1-1: RFC-2865 Abschnittskonformität
| Abschnittsnummer | Abschnitt | Status | Anmerkungen |
|---|---|---|---|
| 1 | Einleitung | Nicht zutreffend | - |
| 1.1 | Spezifikation der Anforderungen | Nicht zutreffend | - |
| 1.2 | Terminologie | Nicht zutreffend | - |
| 2 | Betrieb | Teilweise unterstützt | - |
| 2.1 | Challenge/Response | Unterstützt | - |
| 2.2 | Zusammenarbeit mit PAP (Password Authentication Protocol) und CHAP (Challenge Handshake Authentication Protocol) | Nicht unterstützt | - |
| 2.3 | Proxy | Nicht zutreffend | - |
| 2.4 | Warum UDP (User Datagram Protocol)? | Nicht zutreffend | - |
| 2.5 | Hinweise zur erneuten Übertragung | Unterstützt | - |
| 2.6 | Keep-Alives als schädlich erachtet | Unterstützt | - |
| 3 | Paketformat | Unterstützt | - |
| 4 | Pakettypen | Unterstützt | - |
| 4.1 | Access-Request | Unterstützt | - |
| 4.2 | Access-Accept | Unterstützt | - |
| 4.3 | Access-Reject | Unterstützt | - |
| 4.4 | Access-Challenge | Unterstützt | - |
| 5 | Attribute | Unterstützt | - |
| 5.1 | User-Name | Unterstützt | - |
| 5.2 | User-Password | Unterstützt | - |
| 5.3 | CHAP-Password | Unterstützt | - |
| 5.4 | NAS (Network Access Server)-IP-Address | Unterstützt | - |
| 5.5 | NAS-Port | Unterstützt | - |
| 5.6 | Service-Type | Unterstützt | - |
| 5.7 | Framed-Protocol | Unterstützt | - |
| 5.8 | Framed-IP-Address | Unterstützt | - |
| 5.9 | Framed-IP-Netmask | Unterstützt | - |
| 5.10 | Framed-Routing | Unterstützt | - |
| 5.11 | Filter-Id | Unterstützt | - |
| 5.12 | Framed-MTU (Maximum Transmission Unit) | Unterstützt | - |
| 5.13 | Framed-Compression | Unterstützt | - |
| 5.14 | Login-IP-Host | Unterstützt | - |
| 5.15 | Login-Service | Unterstützt | - |
| 5.16 | Login-TCP (Transmission Control Protocol)-Port | Unterstützt | - |
| 5.17 | (nicht zugewiesen) | Unterstützt | - |
| 5.18 | Reply-Message | Unterstützt | - |
| 5.19 | Callback-Number | Unterstützt | - |
| 5.20 | Callback-Id | Unterstützt | - |
| 5.21 | (nicht zugewiesen) | Unterstützt | - |
| 5.22 | Framed-Route | Unterstützt | - |
| 5.23 | Framed-IPX-Network | Unterstützt | - |
| 5.24 | State | Unterstützt | - |
| 5.25 | Class | Unterstützt | - |
| 5.26 | Vendor-Specific | Unterstützt | - |
| 5.27 | Session-Timeout | Unterstützt | - |
| 5.28 | Idle-Timeout | Unterstützt | - |
| 5.29 | Termination-Action | Unterstützt | - |
| 5.30 | Called-Station-Id | Unterstützt | - |
| 5.31 | Calling-Station-Id | Unterstützt | - |
| 5.32 | NAS-Identifier | Unterstützt | - |
| 5.33 | Proxy-State | Unterstützt | - |
| 5.34 | Login-LAT-Service | Unterstützt | - |
| 5.35 | Login-LAT-Node | Unterstützt | - |
| 5.36 | Login-LAT-Group | Unterstützt | - |
| 5.37 | Framed-AppleTalk-Link | Unterstützt | - |
| 5.38 | Framed-AppleTalk-Network | Unterstützt | - |
| 5.39 | Framed-AppleTalk-Zone | Unterstützt | - |
| 5.40 | CHAP-Challenge | Unterstützt | - |
| 5.41 | NAS-Port-Type | Unterstützt | - |
| 5.42 | Port-Limit | Unterstützt | - |
| 5.43 | Login-LAT-Port | Unterstützt | - |
| 5.44 | Tabelle der Attribute | Unterstützt | - |
| 6 | IANA (Internet Assigned Numbers Authority)-Überlegungen | Keine Anforderung | - |
| 6.1 | Definition von Begriffen | Keine Anforderung | - |
| 6.2 | Empfohlene Registrierungsrichtlinien | Keine Anforderung | - |
| 7 | Beispiele | Unterstützt | - |
| 7.1 | Benutzer-Telnet zu spezifiziertem Host | Unterstützt | - |
| 7.2 | Framed-Benutzer-Authentifizierung mit CHAP | Unterstützt | - |
| 7.3 | Benutzer mit Challenge-Response-Karte | Nicht unterstützt | - |
| 8 | Sicherheitsüberlegungen | Nicht unterstützt | - |
| 9 | Änderungsprotokoll (Change Log) | Keine Anforderung | - |
| 10 | Referenzen | Keine Anforderung | - |
| 11 | Danksagungen | Keine Anforderung | - |
| 12 | Adresse des Vorsitzenden | Keine Anforderung | - |
| 13 | Adressen der Autoren | Keine Anforderung | - |
| 14 | Vollständige Urheberrechtserklärung | Keine Anforderung | - |
Die folgende Tabelle 1-2 enthält eine Liste der Konformitätsinformationen für die Abschnitte des RADIUS-Protokolls in RFC-2869.
Tabelle 1-2: RFC-2869 Abschnittskonformität
| Abschnittsnummer | Abschnitt | Status | Anmerkungen |
|---|---|---|---|
| 1 | Einleitung | Nicht zutreffend | - |
| 1.1 | Spezifikation der Anforderungen | Nicht zutreffend | - |
| 1.2 | Terminologie | Nicht zutreffend | - |
| 2 | Betrieb | Teilweise unterstützt | - |
| 2.1 | RADIUS-Unterstützung für zwischenzeitliche Accounting-Aktualisierungen | Nicht unterstützt | - |
| 2.2 | RADIUS-Unterstützung für Apple Remote Access Protocol | Nicht unterstützt | - |
| 2.3 | RADIUS-Unterstützung für EAP (Extensible Authentication Protocol) | Unterstützt | - |
| 2.3.1 | Protokollüberblick | Unterstützt | - |
| 2.3.2 | Erneute Übertragung | Unterstützt | - |
| 2.3.3 | Fragmentierung | Nicht unterstützt | - |
| 2.3.4 | Beispiele | Unterstützt | - |
| 2.3.5 | Alternative Verwendungen | Unterstützt | - |
| 3 | Paketformat | Unterstützt | - |
| 4 | Pakettypen | Unterstützt | - |
| 5 | Attribute | Teilweise unterstützt | - |
| 5.1 | Acct-Input-Gigawords | Nicht unterstützt | - |
| 5.2 | Acct-Output-Gigawords | Nicht unterstützt | - |
| 5.3 | Event-Timestamp | Nicht unterstützt | - |
| 5.4 | ARAP-Password | Nicht unterstützt | - |
| 5.5 | ARAP-Features | Nicht unterstützt | - |
| 5.6 | ARAP-Zone-Access | Nicht unterstützt | - |
| 5.7 | ARAP-Security | Nicht unterstützt | - |
| 5.8 | ARAP-Security-Data | Nicht unterstützt | - |
| 5.9 | Password-Retry | Nicht unterstützt | - |
| 5.10 | Prompt | Nicht unterstützt | - |
| 5.11 | Connect-Info | Nicht unterstützt | - |
| 5.12 | Configuration-Token | Nicht unterstützt | - |
| 5.13 | EAP-Message | Unterstützt | - |
| 5.14 | Message-Authenticator | Unterstützt | - |
| 5.15 | ARAP-Challenge-Response | Nicht unterstützt | - |
| 5.16 | Acct-Interim-Interval | Nicht unterstützt | - |
| 5.17 | NAS-Port-Id | Unterstützt | - |
| 5.18 | Framed-Pool | Nicht unterstützt | - |
| 5.19 | Tabelle der Attribute | Nicht unterstützt | - |
| 6 | IANA-Überlegungen | Keine Anforderung | - |
| 7 | Sicherheitsüberlegungen | Unterstützt | - |
| 7.1 | Sicherheit des Message-Authenticator | Unterstützt | - |
| 7.2 | EAP-Sicherheit | Unterstützt | - |
| 7.2.1 | Trennung von EAP-Server und PPP-Authenticator | Nicht unterstützt | - |
| 7.2.2 | Verbindungskapern (Connection hijacking) | Nicht unterstützt | - |
| 7.2.3 | Man-in-the-Middle-Angriffe | Nicht unterstützt | - |
| 7.2.4 | Mehrere Datenbanken | Nicht unterstützt | - |
| 7.2.5 | Verhandlungsangriffe (Negotiation attacks) | Nicht unterstützt | - |
| 8 | Referenzen | Keine Anforderung | - |
| 9 | Danksagungen | Keine Anforderung | - |
| 10 | Adresse des Vorsitzenden | Keine Anforderung | - |
| 11 | Adressen der Autoren | Keine Anforderung | - |
| 12 | Vollständige Urheberrechtserklärung | Keine Anforderung | - |
Access-Request AVPs
Hier ist eine Tabelle 1-3 mit den Konformitätsinformationen für Access-Request-Attribut-Wert-Paare (AVPs (Attribute-Value Pairs)).
Tabelle 1-3: Access-Request AVPs
| RADIUS AVP | Status | Anmerkungen |
|---|---|---|
| User-Name | Unterstützt | - |
| User-Password | Unterstützt | - |
| CHAP-Password | Unterstützt | - |
| CHAP-Challenge | Unterstützt | - |
| NAS-IP-Address | Unterstützt | - |
| NAS-Port | Unterstützt | - |
| NAS-Port-Type | Unterstützt | - |
| NAS-Identifier | Unterstützt | - |
| Service-Type | Unterstützt | - |
| Framed-Protocol | Unterstützt | - |
| Framed-IP-Address | Unterstützt | - |
| Framed-IP-Netmask | Unterstützt | - |
| Framed-MTU | Unterstützt | - |
| Framed-Compression | Unterstützt | - |
| Login-IP-Host | Unterstützt | - |
| Callback-Number | Unterstützt | - |
| Called-Station-Id | Unterstützt | - |
| Calling-Station-Id | Unterstützt | - |
| State | Unterstützt | - |
| Proxy-State | Unterstützt | - |
| Login-LAT-Service | Unterstützt | - |
| Login-LAT-Node | Unterstützt | - |
| Login-LAT-Group | Unterstützt | - |
| Login-LAT-Port | Unterstützt | - |
| Vendor-Specific | Unterstützt | - |
| EAP-Message | Unterstützt | - |
| Message-Authenticator | Unterstützt | - |
Access-Accept AVPs
Unten finden Sie die Konformitätsinformationen für Access-Accept AVPs.
Tabelle 1-4: Access-Accept AVPs
| RADIUS AVP | Status | Anmerkungen |
|---|---|---|
| User-Name | Unterstützt | - |
| Service-Type | Unterstützt | - |
| Framed-Protocol | Unterstützt | - |
| Framed-IP-Address | Unterstützt | - |
| Framed-IP-Netmask | Unterstützt | - |
| Framed-Routing | Unterstützt | - |
| Framed-Route | Unterstützt | - |
| Framed-IPX-Network | Unterstützt | - |
| Framed-AppleTalk-Link | Unterstützt | - |
| Framed-AppleTalk-Network | Unterstützt | - |
| Framed-AppleTalk-Zone | Unterstützt | - |
| Filter-Id | Unterstützt | - |
| Framed-MTU | Unterstützt | - |
| Framed-Compression | Unterstützt | - |
| Login-IP-Host | Unterstützt | - |
| Login-Service | Unterstützt | - |
| Login-TCP-Port | Unterstützt | - |
| Reply-Message | Unterstützt | - |
| Callback-Number | Unterstützt | - |
| Callback-Id | Unterstützt | - |
| Class | Unterstützt | - |
| Session-Timeout | Unterstützt | - |
| Idle-Timeout | Unterstützt | - |
| Termination-Action | Unterstützt | - |
| State | Unterstützt | - |
| Proxy-State | Unterstützt | - |
| Login-LAT-Service | Unterstützt | - |
| Login-LAT-Node | Unterstützt | - |
| Login-LAT-Group | Unterstützt | - |
| Login-LAT-Port | Unterstützt | - |
| Port-Limit | Unterstützt | - |
| Vendor-Specific | Unterstützt | - |
| Acct-Session-Id | Unterstützt | - |
| EAP-Message | Unterstützt | - |
| Message-Authenticator | Unterstützt | - |
Access-Reject AVPs
Tabelle 1-5 enthält eine Liste der Konformitätsinformationen für Access-Reject AVPs.
Tabelle 1-5: Access-Reject AVPs
| RADIUS AVP | Status | Anmerkungen |
|---|---|---|
| User-Name | Unterstützt | - |
| Reply-Message | Unterstützt | - |
| Class | Unterstützt | - |
| Proxy-State | Unterstützt | - |
| Vendor-Specific | Unterstützt | - |
| Acct-Session-Id | Unterstützt | - |
| EAP-Message | Unterstützt | - |
| Message-Authenticator | Unterstützt | - |
Access-Challenge AVPs
Tabelle 1-6 enthält die Konformitätsinformationen für Access-Challenge AVPs.
Tabelle 1-6: Access-Challenge AVPs
| RADIUS AVP | Status | Anmerkungen |
|---|---|---|
| Reply-Message | Unterstützt | - |
| Session-Timeout | Unterstützt | - |
| Idle-Timeout | Unterstützt | - |
| State | Unterstützt | - |
| Proxy-State | Unterstützt | - |
| Vendor-Specific | Unterstützt | - |
| EAP-Message | Unterstützt | - |
| Message-Authenticator | Unterstützt | - |
RADIUS-Accounting-Protokoll
Dieser Abschnitt enthält Einzelheiten darüber, wie das AAA Gateway die RADIUS-Accounting-Nachrichten für das in RFC-2866 definierte RADIUS-Protokoll abbildet.
Abschnittskonformität
Unten finden Sie eine Liste der Konformitätsinformationen für die Abschnitte des RADIUS-Accounting-Protokolls in RFC-2866.
Tabelle 2-1: RFC-2866 Abschnittskonformität
| Abschnittsnummer | Abschnitt | Status | Anmerkungen |
|---|---|---|---|
| 1 | Einleitung | Nicht zutreffend | - |
| 1.1 | Anforderungsspezifikation | Nicht zutreffend | - |
| 1.2 | Terminologie | Nicht zutreffend | - |
| 2 | Betrieb | Unterstützt | - |
| 2.1 | Proxy | Nicht unterstützt | - |
| 3 | Paketformat | Unterstützt | - |
| 4 | Pakettypen | Unterstützt | - |
| 4.1 | Accounting-Request | Unterstützt | - |
| 4.2 | Accounting-Response | Unterstützt | - |
| 5 | Attribute | Unterstützt | - |
| 5.1 | Acct-Status-Type | Unterstützt | - |
| 5.2 | Acct-Delay-Time | Unterstützt | - |
| 5.3 | Acct-Input-Octets | Unterstützt | - |
| 5.4 | Acct-Output-Octets | Unterstützt | - |
| 5.5 | Acct-Session-Id | Unterstützt | - |
| 5.6 | Acct-Authentic | Unterstützt | - |
| 5.7 | Acct-Session-Time | Unterstützt | - |
| 5.8 | Acct-Input-Packets | Unterstützt | - |
| 5.9 | Acct-Output-Packets | Unterstützt | - |
| 5.10 | Acct-Terminate-Cause | Unterstützt | - |
| 5.11 | Acct-Multi-Session-Id | Unterstützt | - |
| 5.12 | Acct-Link-Count | Unterstützt | - |
| 5.13 | Tabelle der Attribute | Unterstützt | - |
| 6 | IANA-Überlegungen | Unterstützt | - |
| 7 | Sicherheitsüberlegungen | Unterstützt | - |
| 8 | Änderungsprotokoll | Nicht zutreffend | - |
| 9 | Referenzen | Keine Anforderung | - |
| 10 | Danksagungen | Keine Anforderung | - |
Accounting-Request AVPs
Die folgende Tabelle enthält die Beschreibung, wie ECE Accounting-Request-Attribut-Wert-Paare (AVPs) unterstützt.
Tabelle 2-2: Accounting-Request AVPs
| RADIUS-Accounting AVP | Status | Anmerkungen |
|---|---|---|
| User-Name | Unterstützt | Dies ist ein obligatorisches AVP. |
| NAS-IP-Address | Unterstützt | Dies ist ein obligatorisches AVP. |
| NAS-Identifier | Unterstützt | Dies ist ein obligatorisches AVP. |
| NAS-Port-Type | Unterstützt | - |
| Class | Unterstützt | - |
| Service-Type | Unterstützt | - |
| Framed-Protocol | Unterstützt | - |
| Framed-IP-Address | Unterstützt | - |
| Framed-IP-Netmask | Unterstützt | - |
| Framed-MTU | Unterstützt | - |
| Framed-Compression | Unterstützt | - |
| Login-IP-Host | Unterstützt | - |
| Callback-Number | Unterstützt | - |
| Called-Station-Id | Unterstützt | - |
| Calling-Station-Id | Unterstützt | - |
| Proxy-State | Unterstützt | - |
| Login-LAT-Service | Unterstützt | - |
| Login-LAT-Node | Unterstützt | - |
| Login-LAT-Group | Unterstützt | - |
| Login-LAT-Port | Unterstützt | - |
| CHAP-Challenge | Unterstützt | - |
| Acct-Status-Type | Unterstützt | Dies ist ein obligatorisches AVP. |
| Acct-Delay-Time | Unterstützt | - |
| Acct-Input-Octets | Unterstützt | - |
| Acct-Output-Octets | Unterstützt | - |
| Acct-Session-Id | Unterstützt | Dies ist ein obligatorisches AVP. |
| Acct-Authentic | Unterstützt | - |
| Acct-Session-Time | Unterstützt | - |
| Acct-Input-Packets | Unterstützt | - |
| Acct-Output-Packets | Unterstützt | - |
| Acct-Terminate-Cause | Unterstützt | - |
| Acct-Multi-Session-Id | Unterstützt | - |
| Acct-Link-Count | Unterstützt | - |
| Vendor-Specific | Unterstützt | - |
Accounting-Response AVPs
Die Accounting-Response-Nachricht enthält keine AVPs.
RADIUS-Disconnect-Protokoll
Dieser Abschnitt beschreibt, wie das AAA Gateway die RADIUS-Disconnect-Nachrichten für das in RFC-3576 definierte RADIUS-Protokoll abbildet.
Abschnittskonformität
Unten finden Sie die Konformitätsinformationen für die Abschnitte des RADIUS-Disconnect-Protokolls in RFC-3576.
Tabelle 3-1: RFC-3576 Abschnittskonformität
| Abschnittsnummer | Abschnitt | Status | Anmerkungen |
|---|---|---|---|
| 1 | Einleitung | - | - |
| 1.1 | Anwendbarkeit | - | - |
| 1.2 | Sprache der Anforderungen | - | - |
| 1.3 | Terminologie | - | - |
| 2 | Überblick | - | - |
| 2.1 | Disconnect-Nachrichten (DM) | - | - |
| 2.2 | Change-of-Authorization-Nachrichten (CoA) | - | - |
| 2.3 | Paketformat | - | - |
| 3 | Attribute | - | - |
| 3.1 | Fehlerursache (Error-Cause) | - | - |
| 3.2 | Tabelle der Attribute | - | - |
| 4 | IANA-Überlegungen | - | - |
| 5 | Sicherheitsüberlegungen | - | - |
| 5.1 | Autorisierungsfragen | - | - |
| 5.2 | Identitätsvortäuschung (Impersonation) | - | - |
| 5.3 | IPsec-Nutzungsrichtlinien | - | - |
| 5.4 | Wiedereinspielschutz (Replay protection) | - | - |
| 6 | Beispiel-Traces | - | - |
| 7 | Referenzen | - | - |
| 7.1 | Normative Referenzen | - | - |
| 7.2 | Informative Referenzen | - | - |
| 8 | Erklärung zum geistigen Eigentum | - | - |
| 9 | Danksagungen | - | - |
| 10 | Adressen der Autoren | - | - |
| 11 | Vollständige Urheberrechtserklärung | - | - |
Disconnect-Request AVPs
Die folgende Tabelle 3-2 listet die Konformitätsinformationen für Disconnect-Request-Attribut-Wert-Paare (AVPs) auf.
Tabelle 3-2: Disconnect-Request AVPs
| RADIUS AVP | Status | Anmerkungen |
|---|---|---|
| User-Name | Unterstützt | - |
| User-Password | Unterstützt | - |
| CHAP-Password | Unterstützt | - |
| CHAP-Challenge | Unterstützt | - |
| NAS-IP-Address | Unterstützt | - |
| NAS-Port | Unterstützt | - |
| NAS-Port-Type | Unterstützt | - |
| NAS-Identifier | Unterstützt | - |
| Service-Type | Unterstützt | - |
| Framed-Protocol | Unterstützt | - |
| Framed-IP-Address | Unterstützt | - |
| Framed-IP-Netmask | Unterstützt | - |
| Framed-MTU | Unterstützt | - |
| Framed-Compression | Unterstützt | - |
| Login-IP-Host | Unterstützt | - |
| Callback-Number | Unterstützt | - |
| Called-Station-Id | Unterstützt | - |
| Calling-Station-Id | Unterstützt | - |
| State | Unterstützt | - |
| Proxy-State | Unterstützt | - |
| Login-LAT-Service | Unterstützt | - |
| Login-LAT-Node | Unterstützt | - |
| Login-LAT-Group | Unterstützt | - |
| Login-LAT-Port | Unterstützt | - |
| Vendor-Specific | Unterstützt | - |
| EAP-Message | Unterstützt | - |
| Message-Authenticator | Unterstützt | - |
Disconnect-Response AVPs
Die Disconnect-Response-Nachricht enthält keine AVPs.