RADIUS
Catégorie:
Sujets dans ce document :
Protocole RADIUS
Cette section donne des informations sur la manière dont AAA (Authentication, Authorization, and Accounting) Gateway mappe les messages de contrôle d’accès RADIUS pour le protocole RADIUS (Remote Authentication Dial-In User Service) défini dans les RFC-2865 et RFC-2869.
Conformité des sections
Le tableau 1-1 ci-dessous répertorie les informations de conformité pour les sections du protocole RADIUS dans la RFC-2865.
Tableau 1-1 : Conformité des sections de la RFC-2865
| Numéro de section | Section | Statut | Notes |
|---|---|---|---|
| 1 | Introduction | Non applicable | - |
| 1.1 | Spécification des exigences | Non applicable | - |
| 1.2 | Terminologie | Non applicable | - |
| 2 | Fonctionnement | Partiellement pris en charge | - |
| 2.1 | Challenge/Response | Pris en charge | - |
| 2.2 | Interopérabilité avec PAP (Password Authentication Protocol) et CHAP (Challenge Handshake Authentication Protocol) | Non pris en charge | - |
| 2.3 | Proxy | Non applicable | - |
| 2.4 | Pourquoi UDP (User Datagram Protocol) ? | Non applicable | - |
| 2.5 | Indices de retransmission | Pris en charge | - |
| 2.6 | Keep-Alives considérés comme nuisibles | Pris en charge | - |
| 3 | Format de paquet | Pris en charge | - |
| 4 | Types de paquets | Pris en charge | - |
| 4.1 | Access-Request | Pris en charge | - |
| 4.2 | Access-Accept | Pris en charge | - |
| 4.3 | Access-Reject | Pris en charge | - |
| 4.4 | Access-Challenge | Pris en charge | - |
| 5 | Attributs | Pris en charge | - |
| 5.1 | User-Name | Pris en charge | - |
| 5.2 | User-Password | Pris en charge | - |
| 5.3 | CHAP-Password | Pris en charge | - |
| 5.4 | NAS (Network Access Server)-IP-Address | Pris en charge | - |
| 5.5 | NAS-Port | Pris en charge | - |
| 5.6 | Service-Type | Pris en charge | - |
| 5.7 | Framed-Protocol | Pris en charge | - |
| 5.8 | Framed-IP-Address | Pris en charge | - |
| 5.9 | Framed-IP-Netmask | Pris en charge | - |
| 5.10 | Framed-Routing | Pris en charge | - |
| 5.11 | Filter-Id | Pris en charge | - |
| 5.12 | Framed-MTU (Maximum Transmission Unit) | Pris en charge | - |
| 5.13 | Framed-Compression | Pris en charge | - |
| 5.14 | Login-IP-Host | Pris en charge | - |
| 5.15 | Login-Service | Pris en charge | - |
| 5.16 | Login-TCP (Transmission Control Protocol)-Port | Pris en charge | - |
| 5.17 | (non assigné) | Pris en charge | - |
| 5.18 | Reply-Message | Pris en charge | - |
| 5.19 | Callback-Number | Pris en charge | - |
| 5.20 | Callback-Id | Pris en charge | - |
| 5.21 | (non assigné) | Pris en charge | - |
| 5.22 | Framed-Route | Pris en charge | - |
| 5.23 | Framed-IPX-Network | Pris en charge | - |
| 5.24 | State | Pris en charge | - |
| 5.25 | Class | Pris en charge | - |
| 5.26 | Vendor-Specific | Pris en charge | - |
| 5.27 | Session-Timeout | Pris en charge | - |
| 5.28 | Idle-Timeout | Pris en charge | - |
| 5.29 | Termination-Action | Pris en charge | - |
| 5.30 | Called-Station-Id | Pris en charge | - |
| 5.31 | Calling-Station-Id | Pris en charge | - |
| 5.32 | NAS-Identifier | Pris en charge | - |
| 5.33 | Proxy-State | Pris en charge | - |
| 5.34 | Login-LAT-Service | Pris en charge | - |
| 5.35 | Login-LAT-Node | Pris en charge | - |
| 5.36 | Login-LAT-Group | Pris en charge | - |
| 5.37 | Framed-AppleTalk-Link | Pris en charge | - |
| 5.38 | Framed-AppleTalk-Network | Pris en charge | - |
| 5.39 | Framed-AppleTalk-Zone | Pris en charge | - |
| 5.40 | CHAP-Challenge | Pris en charge | - |
| 5.41 | NAS-Port-Type | Pris en charge | - |
| 5.42 | Port-Limit | Pris en charge | - |
| 5.43 | Login-LAT-Port | Pris en charge | - |
| 5.44 | Table des attributs | Pris en charge | - |
| 6 | Considérations de l’IANA (Internet Assigned Numbers Authority) | Aucune exigence | - |
| 6.1 | Définition des termes | Aucune exigence | - |
| 6.2 | Politiques d’enregistrement recommandées | Aucune exigence | - |
| 7 | Exemples | Pris en charge | - |
| 7.1 | Telnet utilisateur vers un hôte spécifié | Pris en charge | - |
| 7.2 | Authentification d’utilisateur Framed avec CHAP | Pris en charge | - |
| 7.3 | Utilisateur avec carte Challenge-Response | Non pris en charge | - |
| 8 | Considérations de sécurité | Non pris en charge | - |
| 9 | Journal des modifications (Change Log) | Aucune exigence | - |
| 10 | Références | Aucune exigence | - |
| 11 | Remerciements | Aucune exigence | - |
| 12 | Adresse du président | Aucune exigence | - |
| 13 | Adresses des auteurs | Aucune exigence | - |
| 14 | Déclaration complète des droits d’auteur | Aucune exigence | - |
Le tableau 1-2 suivant fournit une liste des informations de conformité pour les sections du protocole RADIUS dans la RFC-2869.
Tableau 1-2 : Conformité des sections de la RFC-2869
| Numéro de section | Section | Statut | Notes |
|---|---|---|---|
| 1 | Introduction | Non applicable | - |
| 1.1 | Spécification des exigences | Non applicable | - |
| 1.2 | Terminologie | Non applicable | - |
| 2 | Fonctionnement | Partiellement pris en charge | - |
| 2.1 | Prise en charge RADIUS pour les mises à jour de comptabilisation intermédiaires | Non pris en charge | - |
| 2.2 | Prise en charge RADIUS pour Apple Remote Access Protocol | Non pris en charge | - |
| 2.3 | Prise en charge RADIUS pour EAP (Extensible Authentication Protocol) | Pris en charge | - |
| 2.3.1 | Aperçu du protocole | Pris en charge | - |
| 2.3.2 | Retransmission | Pris en charge | - |
| 2.3.3 | Fragmentation | Non pris en charge | - |
| 2.3.4 | Exemples | Pris en charge | - |
| 2.3.5 | Utilisations alternatives | Pris en charge | - |
| 3 | Format de paquet | Pris en charge | - |
| 4 | Types de paquets | Pris en charge | - |
| 5 | Attributs | Partiellement pris en charge | - |
| 5.1 | Acct-Input-Gigawords | Non pris en charge | - |
| 5.2 | Acct-Output-Gigawords | Non pris en charge | - |
| 5.3 | Event-Timestamp | Non pris en charge | - |
| 5.4 | ARAP-Password | Non pris en charge | - |
| 5.5 | ARAP-Features | Non pris en charge | - |
| 5.6 | ARAP-Zone-Access | Non pris en charge | - |
| 5.7 | ARAP-Security | Non pris en charge | - |
| 5.8 | ARAP-Security-Data | Non pris en charge | - |
| 5.9 | Password-Retry | Non pris en charge | - |
| 5.10 | Prompt | Non pris en charge | - |
| 5.11 | Connect-Info | Non pris en charge | - |
| 5.12 | Configuration-Token | Non pris en charge | - |
| 5.13 | EAP-Message | Pris en charge | - |
| 5.14 | Message-Authenticator | Pris en charge | - |
| 5.15 | ARAP-Challenge-Response | Non pris en charge | - |
| 5.16 | Acct-Interim-Interval | Non pris en charge | - |
| 5.17 | NAS-Port-Id | Pris en charge | - |
| 5.18 | Framed-Pool | Non pris en charge | - |
| 5.19 | Table des attributs | Non pris en charge | - |
| 6 | Considérations de l’IANA | Aucune exigence | - |
| 7 | Considérations de sécurité | Pris en charge | - |
| 7.1 | Sécurité du Message-Authenticator | Pris en charge | - |
| 7.2 | Sécurité EAP | Pris en charge | - |
| 7.2.1 | Séparation du serveur EAP et de l’authentificateur PPP | Non pris en charge | - |
| 7.2.2 | Détournement de connexion (Connection hijacking) | Non pris en charge | - |
| 7.2.3 | Attaques de l’homme du milieu (Man in the middle) | Non pris en charge | - |
| 7.2.4 | Bases de données multiples | Non pris en charge | - |
| 7.2.5 | Attaques par négociation (Negotiation attacks) | Non pris en charge | - |
| 8 | Références | Aucune exigence | - |
| 9 | Remerciements | Aucune exigence | - |
| 10 | Adresse du président | Aucune exigence | - |
| 11 | Adresses des auteurs | Aucune exigence | - |
| 12 | Déclaration complète des droits d’auteur | Aucune exigence | - |
AVPs Access-Request
Voici un tableau 1-3 contenant les informations de conformité pour les paires attribut-valeur (AVP) Access-Request.
Tableau 1-3 : AVPs Access-Request
| RADIUS AVP | Statut | Notes |
|---|---|---|
| User-Name | Pris en charge | - |
| User-Password | Pris en charge | - |
| CHAP-Password | Pris en charge | - |
| CHAP-Challenge | Pris en charge | - |
| NAS-IP-Address | Pris en charge | - |
| NAS-Port | Pris en charge | - |
| NAS-Port-Type | Pris en charge | - |
| NAS-Identifier | Pris en charge | - |
| Service-Type | Pris en charge | - |
| Framed-Protocol | Pris en charge | - |
| Framed-IP-Address | Pris en charge | - |
| Framed-IP-Netmask | Pris en charge | - |
| Framed-MTU | Pris en charge | - |
| Framed-Compression | Pris en charge | - |
| Login-IP-Host | Pris en charge | - |
| Callback-Number | Pris en charge | - |
| Called-Station-Id | Pris en charge | - |
| Calling-Station-Id | Pris en charge | - |
| State | Pris en charge | - |
| Proxy-State | Pris en charge | - |
| Login-LAT-Service | Pris en charge | - |
| Login-LAT-Node | Pris en charge | - |
| Login-LAT-Group | Pris en charge | - |
| Login-LAT-Port | Pris en charge | - |
| Vendor-Specific | Pris en charge | - |
| EAP-Message | Pris en charge | - |
| Message-Authenticator | Pris en charge | - |
AVPs Access-Accept
Ci-dessous se trouvent les informations de conformité pour les AVPs Access-Accept.
Tableau 1-4 : AVPs Access-Accept
| RADIUS AVP | Statut | Notes |
|---|---|---|
| User-Name | Pris en charge | - |
| Service-Type | Pris en charge | - |
| Framed-Protocol | Pris en charge | - |
| Framed-IP-Address | Pris en charge | - |
| Framed-IP-Netmask | Pris en charge | - |
| Framed-Routing | Pris en charge | - |
| Framed-Route | Pris en charge | - |
| Framed-IPX-Network | Pris en charge | - |
| Framed-AppleTalk-Link | Pris en charge | - |
| Framed-AppleTalk-Network | Pris en charge | - |
| Framed-AppleTalk-Zone | Pris en charge | - |
| Filter-Id | Pris en charge | - |
| Framed-MTU | Pris en charge | - |
| Framed-Compression | Pris en charge | - |
| Login-IP-Host | Pris en charge | - |
| Login-Service | Pris en charge | - |
| Login-TCP-Port | Pris en charge | - |
| Reply-Message | Pris en charge | - |
| Callback-Number | Pris en charge | - |
| Callback-Id | Pris en charge | - |
| Class | Pris en charge | - |
| Session-Timeout | Pris en charge | - |
| Idle-Timeout | Pris en charge | - |
| Termination-Action | Pris en charge | - |
| State | Pris en charge | - |
| Proxy-State | Pris en charge | - |
| Login-LAT-Service | Pris en charge | - |
| Login-LAT-Node | Pris en charge | - |
| Login-LAT-Group | Pris en charge | - |
| Login-LAT-Port | Pris en charge | - |
| Port-Limit | Pris en charge | - |
| Vendor-Specific | Pris en charge | - |
| Acct-Session-Id | Pris en charge | - |
| EAP-Message | Pris en charge | - |
| Message-Authenticator | Pris en charge | - |
AVPs Access-Reject
Le tableau 1-5 contient une liste des informations de conformité pour les AVPs Access-Reject.
Tableau 1-5 : AVPs Access-Reject
| RADIUS AVP | Statut | Notes |
|---|---|---|
| User-Name | Pris en charge | - |
| Reply-Message | Pris en charge | - |
| Class | Pris en charge | - |
| Proxy-State | Pris en charge | - |
| Vendor-Specific | Pris en charge | - |
| Acct-Session-Id | Pris en charge | - |
| EAP-Message | Pris en charge | - |
| Message-Authenticator | Pris en charge | - |
AVPs Access-Challenge
Le tableau 1-6 contient les informations de conformité pour les AVPs Access-Challenge.
Tableau 1-6 : AVPs Access-Challenge
| RADIUS AVP | Statut | Notes |
|---|---|---|
| Reply-Message | Pris en charge | - |
| Session-Timeout | Pris en charge | - |
| Idle-Timeout | Pris en charge | - |
| State | Pris en charge | - |
| Proxy-State | Pris en charge | - |
| Vendor-Specific | Pris en charge | - |
| EAP-Message | Pris en charge | - |
| Message-Authenticator | Pris en charge | - |
Protocole de comptabilisation RADIUS
Cette section fournit des détails sur la manière dont AAA Gateway mappe les messages de comptabilisation RADIUS pour le protocole RADIUS défini dans la RFC-2866.
Conformité des sections
Ci-dessous se trouve une liste des informations de conformité pour les sections du protocole de comptabilisation RADIUS dans la RFC-2866.
Tableau 2-1 : Conformité des sections de la RFC-2866
| Numéro de section | Section | Statut | Notes |
|---|---|---|---|
| 1 | Introduction | Non applicable | - |
| 1.1 | Spécification de l’exigence | Non applicable | - |
| 1.2 | Terminologie | Non applicable | - |
| 2 | Fonctionnement | Pris en charge | - |
| 2.1 | Proxy | Non pris en charge | - |
| 3 | Format de paquet | Pris en charge | - |
| 4 | Types de paquets | Pris en charge | - |
| 4.1 | Accounting-Request | Pris en charge | - |
| 4.2 | Accounting-Response | Pris en charge | - |
| 5 | Attributs | Pris en charge | - |
| 5.1 | Acct-Status-Type | Pris en charge | - |
| 5.2 | Acct-Delay-Time | Pris en charge | - |
| 5.3 | Acct-Input-Octets | Pris en charge | - |
| 5.4 | Acct-Output-Octets | Pris en charge | - |
| 5.5 | Acct-Session-Id | Pris en charge | - |
| 5.6 | Acct-Authentic | Pris en charge | - |
| 5.7 | Acct-Session-Time | Pris en charge | - |
| 5.8 | Acct-Input-Packets | Pris en charge | - |
| 5.9 | Acct-Output-Packets | Pris en charge | - |
| 5.10 | Acct-Terminate-Cause | Pris en charge | - |
| 5.11 | Acct-Multi-Session-Id | Pris en charge | - |
| 5.12 | Acct-Link-Count | Pris en charge | - |
| 5.13 | Table des attributs | Pris en charge | - |
| 6 | Considérations de l’IANA | Pris en charge | - |
| 7 | Considérations de sécurité | Pris en charge | - |
| 8 | Journal des modifications | Non applicable | - |
| 9 | Références | Aucune exigence | - |
| 10 | Remerciements | Aucune exigence | - |
AVPs Accounting-Request
Le tableau suivant contient la description de la manière dont ECE prend en charge les paires attribut-valeur (AVPs) Accounting-Request.
Tableau 2-2 : AVPs Accounting-Request
| AVP de comptabilisation RADIUS | Statut | Notes |
|---|---|---|
| User-Name | Pris en charge | Cet AVP est obligatoire. |
| NAS-IP-Address | Pris en charge | Cet AVP est obligatoire. |
| NAS-Identifier | Pris en charge | Cet AVP est obligatoire. |
| NAS-Port-Type | Pris en charge | - |
| Class | Pris en charge | - |
| Service-Type | Pris en charge | - |
| Framed-Protocol | Pris en charge | - |
| Framed-IP-Address | Pris en charge | - |
| Framed-IP-Netmask | Pris en charge | - |
| Framed-MTU | Pris en charge | - |
| Framed-Compression | Pris en charge | - |
| Login-IP-Host | Pris en charge | - |
| Callback-Number | Pris en charge | - |
| Called-Station-Id | Pris en charge | - |
| Calling-Station-Id | Pris en charge | - |
| Proxy-State | Pris en charge | - |
| Login-LAT-Service | Pris en charge | - |
| Login-LAT-Node | Pris en charge | - |
| Login-LAT-Group | Pris en charge | - |
| Login-LAT-Port | Pris en charge | - |
| CHAP-Challenge | Pris en charge | - |
| Acct-Status-Type | Pris en charge | Cet AVP est obligatoire. |
| Acct-Delay-Time | Pris en charge | - |
| Acct-Input-Octets | Pris en charge | - |
| Acct-Output-Octets | Pris en charge | - |
| Acct-Session-Id | Pris en charge | Cet AVP est obligatoire. |
| Acct-Authentic | Pris en charge | - |
| Acct-Session-Time | Pris en charge | - |
| Acct-Input-Packets | Pris en charge | - |
| Acct-Output-Packets | Pris en charge | - |
| Acct-Terminate-Cause | Pris en charge | - |
| Acct-Multi-Session-Id | Pris en charge | - |
| Acct-Link-Count | Pris en charge | - |
| Vendor-Specific | Pris en charge | - |
AVPs Accounting-Response
Le message Accounting-Response ne contient aucun AVP.
Protocole de déconnexion RADIUS
Cette section décrit comment AAA Gateway mappe les messages de déconnexion RADIUS pour le protocole RADIUS défini dans la RFC-3576.
Conformité des sections
Ci-dessous se trouvent les informations de conformité pour les sections du protocole de déconnexion RADIUS dans la RFC-3576.
Tableau 3-1 : Conformité des sections de la RFC-3576
| Numéro de section | Section | Statut | Notes |
|---|---|---|---|
| 1 | Introduction | - | - |
| 1.1 | Applicabilité | - | - |
| 1.2 | Langage des exigences | - | - |
| 1.3 | Terminologie | - | - |
| 2 | Aperçu | - | - |
| 2.1 | Messages de déconnexion (DM) | - | - |
| 2.2 | Messages de changement d’autorisation (CoA) | - | - |
| 2.3 | Format de paquet | - | - |
| 3 | Attributs | - | - |
| 3.1 | Cause d’erreur (Error-Cause) | - | - |
| 3.2 | Table des attributs | - | - |
| 4 | Considérations de l’IANA | - | - |
| 5 | Considérations de sécurité | - | - |
| 5.1 | Problèmes d’autorisation | - | - |
| 5.2 | Usurpation d’identité (Impersonation) | - | - |
| 5.3 | Directives d’utilisation d’IPsec | - | - |
| 5.4 | Protection contre le rejeu (Replay protection) | - | - |
| 6 | Traces d’exemple | - | - |
| 7 | Références | - | - |
| 7.1 | Références normatives | - | - |
| 7.2 | Références informatives | - | - |
| 8 | Déclaration sur la propriété intellectuelle | - | - |
| 9 | Remerciements | - | - |
| 10 | Adresses des auteurs | - | - |
| 11 | Déclaration complète des droits d’auteur | - | - |
AVPs Disconnect-Request
Le tableau 3-2 suivant répertorie les informations de conformité pour les paires attribut-valeur (AVP) Disconnect-Request.
Tableau 3-2 : AVPs Disconnect-Request
| RADIUS AVP | Statut | Notes |
|---|---|---|
| User-Name | Pris en charge | - |
| User-Password | Pris en charge | - |
| CHAP-Password | Pris en charge | - |
| CHAP-Challenge | Pris en charge | - |
| NAS-IP-Address | Pris en charge | - |
| NAS-Port | Pris en charge | - |
| NAS-Port-Type | Pris en charge | - |
| NAS-Identifier | Pris en charge | - |
| Service-Type | Pris en charge | - |
| Framed-Protocol | Pris en charge | - |
| Framed-IP-Address | Pris en charge | - |
| Framed-IP-Netmask | Pris en charge | - |
| Framed-MTU | Pris en charge | - |
| Framed-Compression | Pris en charge | - |
| Login-IP-Host | Pris en charge | - |
| Callback-Number | Pris en charge | - |
| Called-Station-Id | Pris en charge | - |
| Calling-Station-Id | Pris en charge | - |
| State | Pris en charge | - |
| Proxy-State | Pris en charge | - |
| Login-LAT-Service | Pris en charge | - |
| Login-LAT-Node | Pris en charge | - |
| Login-LAT-Group | Pris en charge | - |
| Login-LAT-Port | Pris en charge | - |
| Vendor-Specific | Pris en charge | - |
| EAP-Message | Pris en charge | - |
| Message-Authenticator | Pris en charge | - |
AVPs Disconnect-Response
Le message Disconnect-Response ne contient aucun AVP.