Radius
Categoria:
Argomenti in questo documento:
RADIUS Protocol
Questa sezione fornisce informazioni su come AAA Gateway maps the RADIUS access-control messages for the RADIUS protocol defined in RFC-2865 and RFC-2869.
Conformità della sezione
The Table 1-1 below elenca le informazioni di conformità per the RADIUS protocol sections in RFC-2865.
Table 1-1: RFC-2865 Conformità della sezione
| Numero sezione | Sezione | Stato | Note |
|---|---|---|---|
| 1 | Introduction | Non applicabile | - |
| 1.1 | Specification of Requirements | Non applicabile | - |
| 1.2 | Terminology | Non applicabile | - |
| 2 | Operation | Parzialmente supportato | - |
| 2.1 | Challenge/Response | Supportato | - |
| 2.2 | Interoperation with PAP and CHAP | Non supportato | - |
| 2.3 | Proxy | Non applicabile | - |
| 2.4 | Why UDP? | Non applicabile | - |
| 2.5 | Retransmission Hints | Supportato | - |
| 2.6 | Keep-Alives Considered Harmful | Supportato | - |
| 3 | Packet Format | Supportato | - |
| 4 | Packet Types | Supportato | - |
| 4.1 | Access-Request | Supportato | - |
| 4.2 | Access-Accept | Supportato | - |
| 4.3 | Access-Reject | Supportato | - |
| 4.4 | Access-Challenge | Supportato | - |
| 5 | Attributes | Supportato | - |
| 5.1 | User-Name | Supportato | - |
| 5.2 | User-Password | Supportato | - |
| 5.3 | CHAP-Password | Supportato | - |
| 5.4 | NAS-IP-Address | Supportato | - |
| 5.5 | NAS-Port | Supportato | - |
| 5.6 | Service-Type | Supportato | - |
| 5.7 | Framed-Protocol | Supportato | - |
| 5.8 | Framed-IP-Address | Supportato | - |
| 5.9 | Framed-IP-Netmask | Supportato | - |
| 5.10 | Framed-Routing | Supportato | - |
| 5.11 | Filter-Id | Supportato | - |
| 5.12 | Framed-MTU | Supportato | - |
| 5.13 | Framed-Compression | Supportato | - |
| 5.14 | Login-IP-Host | Supportato | - |
| 5.15 | Login-Service | Supportato | - |
| 5.16 | Login-TCP-Port | Supportato | - |
| 5.17 | (unassigned) | Supportato | - |
| 5.18 | Reply-Message | Supportato | - |
| 5.19 | Callback-Number | Supportato | - |
| 5.20 | Callback-Id | Supportato | - |
| 5.21 | (unassigned) | Supportato | - |
| 5.22 | Framed-Route | Supportato | - |
| 5.23 | Framed-IPX-Network | Supportato | - |
| 5.24 | State | Supportato | - |
| 5.25 | Class | Supportato | - |
| 5.26 | Vendor-Specific | Supportato | - |
| 5.27 | Session-Timeout | Supportato | - |
| 5.28 | Idle-Timeout | Supportato | - |
| 5.29 | Termination-Action | Supportato | - |
| 5.30 | Called-Station-Id | Supportato | - |
| 5.31 | Calling-Station-Id | Supportato | - |
| 5.32 | NAS-Identifier | Supportato | - |
| 5.33 | Proxy-State | Supportato | - |
| 5.34 | Login-LAT-Service | Supportato | - |
| 5.35 | Login-LAT-Node | Supportato | - |
| 5.36 | Login-LAT-Group | Supportato | - |
| 5.37 | Framed-AppleTalk-Link | Supportato | - |
| 5.38 | Framed-AppleTalk-Network | Supportato | - |
| 5.39 | Framed-AppleTalk-Zone | Supportato | - |
| 5.40 | CHAP-Challenge | Supportato | - |
| 5.41 | NAS-Port-Type | Supportato | - |
| 5.42 | Port-Limit | Supportato | - |
| 5.43 | Login-LAT-Port | Supportato | - |
| 5.44 | Table of Attributes | Supportato | - |
| 6 | IANA Considerations | Nessun requisito | - |
| 6.1 | Definition of Terms | Nessun requisito | - |
| 6.2 | Recommended Registration Policies | Nessun requisito | - |
| 7 | Examples | Supportato | - |
| 7.1 | User Telnet to Specified Host | Supportato | - |
| 7.2 | Framed User Authenticating with CHAP | Supportato | - |
| 7.3 | User with Challenge-Response card | Non supportato | - |
| 8 | Security Considerations | Non supportato | - |
| 9 | Change Log | Nessun requisito | - |
| 10 | References | Nessun requisito | - |
| 11 | Acknowledgements | Nessun requisito | - |
| 12 | Chair’s Address | Nessun requisito | - |
| 13 | Authors’ Addresses | Nessun requisito | - |
| 14 | Full Copyright Statement | Nessun requisito | - |
La seguente Tabella 1-2 provides a list of the informazioni di conformità per the RADIUS protocol sections in RFC-2869.
Table 1-2: RFC-2869 Conformità della sezione
| Numero sezione | Sezione | Stato | Note |
|---|---|---|---|
| 1 | Introduction | Non applicabile | - |
| 1.1 | Specification of Requirements | Non applicabile | - |
| 1.2 | Terminology | Non applicabile | - |
| 2 | Operation | Parzialmente supportato | - |
| 2.1 | RADIUS support for Interim Accounting Updates | Non supportato | - |
| 2.2 | RADIUS support for Apple Remote Access Protocol | Non supportato | - |
| 2.3 | RADIUS Support for Extensible Authentication Protocol (EAP) | Supportato | - |
| 2.3.1 | Protocol Overview | Supportato | - |
| 2.3.2 | Retransmission | Supportato | - |
| 2.3.3 | Fragmentation | Non supportato | - |
| 2.3.4 | Examples | Supportato | - |
| 2.3.5 | Alternative Uses | Supportato | - |
| 3 | Packet Format | Supportato | - |
| 4 | Packet Types | Supportato | - |
| 5 | Attributes | Parzialmente supportato | - |
| 5.1 | Acct-Input-Gigawords | Non supportato | - |
| 5.2 | Acct-Output-Gigawords | Non supportato | - |
| 5.3 | Event-Timestamp | Non supportato | - |
| 5.4 | ARAP-Password | Non supportato | - |
| 5.5 | ARAP-Features | Non supportato | - |
| 5.6 | ARAP-Zone-Access | Non supportato | - |
| 5.7 | ARAP-Security | Non supportato | - |
| 5.8 | ARAP-Security-Data | Non supportato | - |
| 5.9 | Password-Retry | Non supportato | - |
| 5.10 | Prompt | Non supportato | - |
| 5.11 | Connect-Info | Non supportato | - |
| 5.12 | Configuration-Token | Non supportato | - |
| 5.13 | EAP-Message | Supportato | - |
| 5.14 | Message-Authenticator | Supportato | - |
| 5.15 | ARAP-Challenge-Response | Non supportato | - |
| 5.16 | Acct-Interim-Interval | Non supportato | - |
| 5.17 | NAS-Port-Id | Supportato | - |
| 5.18 | Framed-Pool | Non supportato | - |
| 5.19 | Table of Attributes | Non supportato | - |
| 6 | IANA Considerations | Nessun requisito | - |
| 7 | Security Considerations | Supportato | - |
| 7.1 | Message-Authenticator Security | Supportato | - |
| 7.2 | EAP Security | Supportato | - |
| 7.2.1 | Separation of EAP server and PPP authenticator | Non supportato | - |
| 7.2.2 | Connection hijacking | Non supportato | - |
| 7.2.3 | Man in the middle attacks | Non supportato | - |
| 7.2.4 | Multiple databases | Non supportato | - |
| 7.2.5 | Negotiation attacks | Non supportato | - |
| 8 | References | Nessun requisito | - |
| 9 | Acknowledgements | Nessun requisito | - |
| 10 | Chair’s Address | Nessun requisito | - |
| 11 | Authors’ Addresses | Nessun requisito | - |
| 12 | Full Copyright Statement | Nessun requisito | - |
Access-Request AVPs
Here is a Table 1-3 with the informazioni di conformità per Access-Request attribute-value pairs (AVPs).
Table 1-3: Access-Request AVPs
| RADIUS AVP | Stato | Note |
|---|---|---|
| User-Name | Supportato | - |
| User-Password | Supportato | - |
| CHAP-Password | Supportato | - |
| CHAP-Challenge | Supportato | - |
| NAS-IP-Address | Supportato | - |
| NAS-Port | Supportato | - |
| NAS-Port-Type | Supportato | - |
| NAS-Identifier | Supportato | - |
| Service-Type | Supportato | - |
| Framed-Protocol | Supportato | - |
| Framed-IP-Address | Supportato | - |
| Framed-IP-Netmask | Supportato | - |
| Framed-MTU | Supportato | - |
| Framed-Compression | Supportato | - |
| Login-IP-Host | Supportato | - |
| Callback-Number | Supportato | - |
| Called-Station-Id | Supportato | - |
| Calling-Station-Id | Supportato | - |
| State | Supportato | - |
| Proxy-State | Supportato | - |
| Login-LAT-Service | Supportato | - |
| Login-LAT-Node | Supportato | - |
| Login-LAT-Group | Supportato | - |
| Login-LAT-Port | Supportato | - |
| Vendor-Specific | Supportato | - |
| EAP-Message | Supportato | - |
| Message-Authenticator | Supportato | - |
Access-Accept AVPs
Below is the informazioni di conformità per Access-Accept AVPs.
Table 1-4: Access-Accept AVPs
| RADIUS AVP | Stato | Note |
|---|---|---|
| User-Name | Supportato | - |
| Service-Type | Supportato | - |
| Framed-Protocol | Supportato | - |
| Framed-IP-Address | Supportato | - |
| Framed-IP-Netmask | Supportato | - |
| Framed-Routing | Supportato | - |
| Framed-Route | Supportato | - |
| Framed-IPX-Network | Supportato | - |
| Framed-AppleTalk-Link | Supportato | - |
| Framed-AppleTalk-Network | Supportato | - |
| Framed-AppleTalk-Zone | Supportato | - |
| Filter-Id | Supportato | - |
| Framed-MTU | Supportato | - |
| Framed-Compression | Supportato | - |
| Login-IP-Host | Supportato | - |
| Login-Service | Supportato | - |
| Login-TCP-Port | Supportato | - |
| Reply-Message | Supportato | - |
| Callback-Number | Supportato | - |
| Callback-Id | Supportato | - |
| Class | Supportato | - |
| Session-Timeout | Supportato | - |
| Idle-Timeout | Supportato | - |
| Termination-Action | Supportato | - |
| State | Supportato | - |
| Proxy-State | Supportato | - |
| Login-LAT-Service | Supportato | - |
| Login-LAT-Node | Supportato | - |
| Login-LAT-Group | Supportato | - |
| Login-LAT-Port | Supportato | - |
| Port-Limit | Supportato | - |
| Vendor-Specific | Supportato | - |
| Acct-Session-Id | Supportato | - |
| EAP-Message | Supportato | - |
| Message-Authenticator | Supportato | - |
Access-Reject AVPs
Table 1-5 has a list of the informazioni di conformità per Access-Reject AVPs.
Table 1-5: Access-Reject AVPs
| RADIUS AVP | Stato | Note |
|---|---|---|
| User-Name | Supportato | - |
| Reply-Message | Supportato | - |
| Class | Supportato | - |
| Proxy-State | Supportato | - |
| Vendor-Specific | Supportato | - |
| Acct-Session-Id | Supportato | - |
| EAP-Message | Supportato | - |
| Message-Authenticator | Supportato | - |
Access-Challenge AVPs
Table 1-6 contains the informazioni di conformità per Access-Challenge AVPs.
Table 1-6: Access-Challenge AVPs
| RADIUS AVP | Stato | Note |
|---|---|---|
| Reply-Message | Supportato | - |
| Session-Timeout | Supportato | - |
| Idle-Timeout | Supportato | - |
| State | Supportato | - |
| Proxy-State | Supportato | - |
| Vendor-Specific | Supportato | - |
| EAP-Message | Supportato | - |
| Message-Authenticator | Supportato | - |
RADIUS Accounting Protocol
Questa sezione provides details on how AAA Gateway maps the RADIUS accounting messages for the RADIUS protocol defined in RFC-2866.
Conformità della sezione
Below is a list of the informazioni di conformità per the RADIUS Accounting protocol sections in RFC-2866.
Table 2-1: RFC-2866 Conformità della sezione
| Numero sezione | Sezione | Stato | Note |
|---|---|---|---|
| 1 | Introduction | Non applicabile | - |
| 1.1 | Specification of Requirement | Non applicabile | - |
| 1.2 | Terminology | Non applicabile | - |
| 2 | Operation | Supportato | - |
| 2.1 | Proxy | Non supportato | - |
| 3 | Packet Format | Supportato | - |
| 4 | Packet Types | Supportato | - |
| 4.1 | Accounting-Request | Supportato | - |
| 4.2 | Accounting-Response | Supportato | - |
| 5 | Attributes | Supportato | - |
| 5.1 | Acct-Status-Type | Supportato | - |
| 5.2 | Acct-Delay-Time | Supportato | - |
| 5.3 | Acct-Input-Octets | Supportato | - |
| 5.4 | Acct-Output-Octets | Supportato | - |
| 5.5 | Acct-Session-Id | Supportato | - |
| 5.6 | Acct-Authentic | Supportato | - |
| 5.7 | Acct-Session-Time | Supportato | - |
| 5.8 | Acct-Input-Packets | Supportato | - |
| 5.9 | Acct-Output-Packets | Supportato | - |
| 5.10 | Acct-Terminate-Cause | Supportato | - |
| 5.11 | Acct-Multi-Session-Id | Supportato | - |
| 5.12 | Acct-Link-Count | Supportato | - |
| 5.13 | Table of Attributes | Supportato | - |
| 6 | IANA Considerations | Supportato | - |
| 7 | Security Considerations | Supportato | - |
| 8 | Change Log | Non applicabile | - |
| 9 | References | No Requirement | - |
| 10 | Acknowledgements | Nessun requisito | - |
Accounting-Request AVPs
The following table contains the description of how ECE supports Accounting-Request attribute-value pairs (AVPs).
Table 2-2: Accounting-Request AVPs
| RADIUS Accounting AVP | Stato | Note |
|---|---|---|
| User-Name | Supportato | This is mandatory AVP. |
| NAS-IP-Address | Supportato | This is mandatory AVP. |
| NAS-Identifier | Supportato | This is mandatory AVP. |
| NAS-Port-Type | Supportato | - |
| Class | Supportato | - |
| Service-Type | Supportato | - |
| Framed-Protocol | Supportato | - |
| Framed-IP-Address | Supportato | - |
| Framed-IP-Netmask | Supportato | - |
| Framed-MTU | Supportato | - |
| Framed-Compression | Supportato | - |
| Login-IP-Host | Supportato | - |
| Callback-Number | Supportato | - |
| Called-Station-Id | Supportato | - |
| Calling-Station-Id | Supportato | - |
| Proxy-State | Supportato | - |
| Login-LAT-Service | Supportato | - |
| Login-LAT-Node | Supportato | - |
| Login-LAT-Group | Supportato | - |
| Login-LAT-Port | Supportato | - |
| CHAP-Challenge | Supportato | - |
| Acct-Status-Type | Supportato | This is mandatory AVP. |
| Acct-Delay-Time | Supportato | - |
| Acct-Input-Octets | Supportato | - |
| Acct-Output-Octets | Supportato | - |
| Acct-Session-Id | Supportato | This is mandatory AVP. |
| Acct-Authentic | Supportato | - |
| Acct-Session-Time | Supportato | - |
| Acct-Input-Packets | Supportato | - |
| Acct-Output-Packets | Supportato | - |
| Acct-Terminate-Cause | Supportato | - |
| Acct-Multi-Session-Id | Supportato | - |
| Acct-Link-Count | Supportato | - |
| Vendor-Specific | Supportato | - |
Accounting-Response AVPs
The Accounting-Response message does not have any AVPs.
RADIUS Disconnect Protocol
Questa sezione descrive how AAA Gateway maps the RADIUS disconnect messages for the RADIUS protocol defined in RFC-3576.
Conformità della sezione
Below is the informazioni di conformità per the RADIUS Disconnect protocol sections in RFC-3576.
Table 3-1: RFC-3576 Conformità della sezione
| Numero sezione | Sezione | Stato | Note |
|---|---|---|---|
| 1 | Introduction | - | - |
| 1.1 | Applicability | - | - |
| 1.2 | Requirements Language | - | - |
| 1.3 | Terminology | - | - |
| 2 | Overview | - | - |
| 2.1 | Disconnect Messages (DM) | - | - |
| 2.2 | Change-of-Authorization Messages (CoA) | - | - |
| 2.3 | Packet Format | - | - |
| 3 | Attributes | - | - |
| 3.1 | Error-Cause | - | - |
| 3.2 | Table of Attributes | - | - |
| 4 | IANA Considerations | - | - |
| 5 | Security Considerations | - | - |
| 5.1 | Authorization Issues | - | - |
| 5.2 | Impersonation | - | - |
| 5.3 | IPsec Usage Guidelines | - | - |
| 5.4 | Replay Protection | - | - |
| 6 | Example Traces | - | - |
| 7 | References | - | - |
| 7.1 | Normative References | - | - |
| 7.2 | Informative References | - | - |
| 8 | Intellectual Property Statement | - | - |
| 9 | Acknowledgements | - | - |
| 10 | Author’s Addresses | - | - |
| 11 | Full Copyright Statement | - | - |
Disconnect-Request AVPs
La seguente Tabella 3-2 elenca le informazioni di conformità per Disconnect-Request attribute-value pairs (AVPs).
Table 3-2: Disconnect-Request AVPs
| RADIUS AVP | Stato | Note |
|---|---|---|
| User-Name | Supportato | - |
| User-Password | Supportato | - |
| CHAP-Password | Supportato | - |
| CHAP-Challenge | Supportato | - |
| NAS-IP-Address | Supportato | - |
| NAS-Port | Supportato | - |
| NAS-Port-Type | Supportato | - |
| NAS-Identifier | Supportato | - |
| Service-Type | Supportato | - |
| Framed-Protocol | Supportato | - |
| Framed-IP-Address | Supportato | - |
| Framed-IP-Netmask | Supportato | - |
| Framed-MTU | Supportato | - |
| Framed-Compression | Supportato | - |
| Login-IP-Host | Supportato | - |
| Callback-Number | Supportato | - |
| Called-Station-Id | Supportato | - |
| Calling-Station-Id | Supportato | - |
| State | Supportato | - |
| Proxy-State | Supportato | - |
| Login-LAT-Service | Supportato | - |
| Login-LAT-Node | Supportato | - |
| Login-LAT-Group | Supportato | - |
| Login-LAT-Port | Supportato | - |
| Vendor-Specific | Supportato | - |
| EAP-Message | Supportato | - |
| Message-Authenticator | Supportato | - |
Disconnect-Response AVPs
The Disconnect-Response message have no AVPs.