Radius

本指南作为 Radius 协议的协议实现合规声明。

本文档主题:

RADIUS Protocol

本节说明 AAA Gateway 如何映射 RFC-2865 和 RFC-2869 中定义的 RADIUS protocol 的 RADIUS access-control messages。

章节合规

下表 1-1 列出 RFC-2865 中 RADIUS protocol 各章节的合规信息。

表 1-1: RFC-2865 章节合规

章节编号章节状态备注
1Introduction不适用-
1.1Specification of Requirements不适用-
1.2Terminology不适用-
2Operation部分支持-
2.1Challenge/Response支持-
2.2Interoperation with PAP and CHAP不支持-
2.3Proxy不适用-
2.4Why UDP?不适用-
2.5Retransmission Hints支持-
2.6Keep-Alives Considered Harmful支持-
3Packet Format支持-
4Packet Types支持-
4.1Access-Request支持-
4.2Access-Accept支持-
4.3Access-Reject支持-
4.4Access-Challenge支持-
5Attributes支持-
5.1User-Name支持-
5.2User-Password支持-
5.3CHAP-Password支持-
5.4NAS-IP-Address支持-
5.5NAS-Port支持-
5.6Service-Type支持-
5.7Framed-Protocol支持-
5.8Framed-IP-Address支持-
5.9Framed-IP-Netmask支持-
5.10Framed-Routing支持-
5.11Filter-Id支持-
5.12Framed-MTU支持-
5.13Framed-Compression支持-
5.14Login-IP-Host支持-
5.15Login-Service支持-
5.16Login-TCP-Port支持-
5.17(unassigned)支持-
5.18Reply-Message支持-
5.19Callback-Number支持-
5.20Callback-Id支持-
5.21(unassigned)支持-
5.22Framed-Route支持-
5.23Framed-IPX-Network支持-
5.24State支持-
5.25Class支持-
5.26Vendor-Specific支持-
5.27Session-Timeout支持-
5.28Idle-Timeout支持-
5.29Termination-Action支持-
5.30Called-Station-Id支持-
5.31Calling-Station-Id支持-
5.32NAS-Identifier支持-
5.33Proxy-State支持-
5.34Login-LAT-Service支持-
5.35Login-LAT-Node支持-
5.36Login-LAT-Group支持-
5.37Framed-AppleTalk-Link支持-
5.38Framed-AppleTalk-Network支持-
5.39Framed-AppleTalk-Zone支持-
5.40CHAP-Challenge支持-
5.41NAS-Port-Type支持-
5.42Port-Limit支持-
5.43Login-LAT-Port支持-
5.44Table of Attributes支持-
6IANA Considerations无要求-
6.1Definition of Terms无要求-
6.2Recommended Registration Policies无要求-
7Examples支持-
7.1User Telnet to Specified Host支持-
7.2Framed User Authenticating with CHAP支持-
7.3User with Challenge-Response card不支持-
8Security Considerations不支持-
9Change Log无要求-
10References无要求-
11Acknowledgements无要求-
12Chair’s Address无要求-
13Authors’ Addresses无要求-
14Full Copyright Statement无要求-

下表 1-2 提供 RFC-2869 中 RADIUS protocol 各章节的合规信息列表。

表 1-2: RFC-2869 章节合规

章节编号章节状态备注
1Introduction不适用-
1.1Specification of Requirements不适用-
1.2Terminology不适用-
2Operation部分支持-
2.1RADIUS support for Interim Accounting Updates不支持-
2.2RADIUS support for Apple Remote Access Protocol不支持-
2.3RADIUS Support for Extensible Authentication Protocol (EAP)支持-
2.3.1Protocol Overview支持-
2.3.2Retransmission支持-
2.3.3Fragmentation不支持-
2.3.4Examples支持-
2.3.5Alternative Uses支持-
3Packet Format支持-
4Packet Types支持-
5Attributes部分支持-
5.1Acct-Input-Gigawords不支持-
5.2Acct-Output-Gigawords不支持-
5.3Event-Timestamp不支持-
5.4ARAP-Password不支持-
5.5ARAP-Features不支持-
5.6ARAP-Zone-Access不支持-
5.7ARAP-Security不支持-
5.8ARAP-Security-Data不支持-
5.9Password-Retry不支持-
5.10Prompt不支持-
5.11Connect-Info不支持-
5.12Configuration-Token不支持-
5.13EAP-Message支持-
5.14Message-Authenticator支持-
5.15ARAP-Challenge-Response不支持-
5.16Acct-Interim-Interval不支持-
5.17NAS-Port-Id支持-
5.18Framed-Pool不支持-
5.19Table of Attributes不支持-
6IANA Considerations无要求-
7Security Considerations支持-
7.1Message-Authenticator Security支持-
7.2EAP Security支持-
7.2.1Separation of EAP server and PPP authenticator不支持-
7.2.2Connection hijacking不支持-
7.2.3Man in the middle attacks不支持-
7.2.4Multiple databases不支持-
7.2.5Negotiation attacks不支持-
8References无要求-
9Acknowledgements无要求-
10Chair’s Address无要求-
11Authors’ Addresses无要求-
12Full Copyright Statement无要求-

Access-Request AVPs

表 1-3 显示 Access-Request attribute-value pairs (AVPs) 的合规信息。

表 1-3: Access-Request AVPs

RADIUS AVP状态备注
User-Name支持-
User-Password支持-
CHAP-Password支持-
CHAP-Challenge支持-
NAS-IP-Address支持-
NAS-Port支持-
NAS-Port-Type支持-
NAS-Identifier支持-
Service-Type支持-
Framed-Protocol支持-
Framed-IP-Address支持-
Framed-IP-Netmask支持-
Framed-MTU支持-
Framed-Compression支持-
Login-IP-Host支持-
Callback-Number支持-
Called-Station-Id支持-
Calling-Station-Id支持-
State支持-
Proxy-State支持-
Login-LAT-Service支持-
Login-LAT-Node支持-
Login-LAT-Group支持-
Login-LAT-Port支持-
Vendor-Specific支持-
EAP-Message支持-
Message-Authenticator支持-

Access-Accept AVPs

以下是 Access-Accept AVP 的合规信息。

表 1-4: Access-Accept AVPs

RADIUS AVP状态备注
User-Name支持-
Service-Type支持-
Framed-Protocol支持-
Framed-IP-Address支持-
Framed-IP-Netmask支持-
Framed-Routing支持-
Framed-Route支持-
Framed-IPX-Network支持-
Framed-AppleTalk-Link支持-
Framed-AppleTalk-Network支持-
Framed-AppleTalk-Zone支持-
Filter-Id支持-
Framed-MTU支持-
Framed-Compression支持-
Login-IP-Host支持-
Login-Service支持-
Login-TCP-Port支持-
Reply-Message支持-
Callback-Number支持-
Callback-Id支持-
Class支持-
Session-Timeout支持-
Idle-Timeout支持-
Termination-Action支持-
State支持-
Proxy-State支持-
Login-LAT-Service支持-
Login-LAT-Node支持-
Login-LAT-Group支持-
Login-LAT-Port支持-
Port-Limit支持-
Vendor-Specific支持-
Acct-Session-Id支持-
EAP-Message支持-
Message-Authenticator支持-

Access-Reject AVPs

表 1-5 列出 Access-Reject AVP 的合规信息。

表 1-5: Access-Reject AVPs

RADIUS AVP状态备注
User-Name支持-
Reply-Message支持-
Class支持-
Proxy-State支持-
Vendor-Specific支持-
Acct-Session-Id支持-
EAP-Message支持-
Message-Authenticator支持-

Access-Challenge AVPs

表 1-6 包含 Access-Challenge AVP 的合规信息。

表 1-6: Access-Challenge AVPs

RADIUS AVP状态备注
Reply-Message支持-
Session-Timeout支持-
Idle-Timeout支持-
State支持-
Proxy-State支持-
Vendor-Specific支持-
EAP-Message支持-
Message-Authenticator支持-

RADIUS Accounting Protocol

本节详细说明 AAA Gateway 如何映射 RFC-2866 中定义的 RADIUS protocol 的 RADIUS accounting messages。

章节合规

以下列出 RFC-2866 中 RADIUS Accounting protocol 各章节的合规信息。

表 2-1: RFC-2866 章节合规

章节编号章节状态备注
1Introduction不适用-
1.1Specification of Requirement不适用-
1.2Terminology不适用-
2Operation支持-
2.1Proxy不支持-
3Packet Format支持-
4Packet Types支持-
4.1Accounting-Request支持-
4.2Accounting-Response支持-
5Attributes支持-
5.1Acct-Status-Type支持-
5.2Acct-Delay-Time支持-
5.3Acct-Input-Octets支持-
5.4Acct-Output-Octets支持-
5.5Acct-Session-Id支持-
5.6Acct-Authentic支持-
5.7Acct-Session-Time支持-
5.8Acct-Input-Packets支持-
5.9Acct-Output-Packets支持-
5.10Acct-Terminate-Cause支持-
5.11Acct-Multi-Session-Id支持-
5.12Acct-Link-Count支持-
5.13Table of Attributes支持-
6IANA Considerations支持-
7Security Considerations支持-
8Change Log不适用-
9References无要求-
10Acknowledgements无要求-

Accounting-Request AVPs

下表描述 ECE 如何支持 Accounting-Request attribute-value pairs (AVPs)。

表 2-2: Accounting-Request AVPs

RADIUS Accounting AVP状态备注
User-Name支持这是必需 AVP。
NAS-IP-Address支持这是必需 AVP。
NAS-Identifier支持这是必需 AVP。
NAS-Port-Type支持-
Class支持-
Service-Type支持-
Framed-Protocol支持-
Framed-IP-Address支持-
Framed-IP-Netmask支持-
Framed-MTU支持-
Framed-Compression支持-
Login-IP-Host支持-
Callback-Number支持-
Called-Station-Id支持-
Calling-Station-Id支持-
Proxy-State支持-
Login-LAT-Service支持-
Login-LAT-Node支持-
Login-LAT-Group支持-
Login-LAT-Port支持-
CHAP-Challenge支持-
Acct-Status-Type支持这是必需 AVP。
Acct-Delay-Time支持-
Acct-Input-Octets支持-
Acct-Output-Octets支持-
Acct-Session-Id支持这是必需 AVP。
Acct-Authentic支持-
Acct-Session-Time支持-
Acct-Input-Packets支持-
Acct-Output-Packets支持-
Acct-Terminate-Cause支持-
Acct-Multi-Session-Id支持-
Acct-Link-Count支持-
Vendor-Specific支持-

Accounting-Response AVPs

Accounting-Response 消息没有任何 AVP。

RADIUS Disconnect Protocol

本节描述 AAA Gateway 如何映射 RFC-3576 中定义的 RADIUS protocol 的 RADIUS disconnect messages。

章节合规

以下是 RFC-3576 中 RADIUS Disconnect protocol 各章节的合规信息。

表 3-1: RFC-3576 章节合规

章节编号章节状态备注
1Introduction--
1.1Applicability--
1.2Requirements Language--
1.3Terminology--
2Overview--
2.1Disconnect Messages (DM)--
2.2Change-of-Authorization Messages (CoA)--
2.3Packet Format--
3Attributes--
3.1Error-Cause--
3.2Table of Attributes--
4IANA Considerations--
5Security Considerations--
5.1Authorization Issues--
5.2Impersonation--
5.3IPsec Usage Guidelines--
5.4Replay Protection--
6Example Traces--
7References--
7.1Normative References--
7.2Informative References--
8Intellectual Property Statement--
9Acknowledgements--
10Author’s Addresses--
11Full Copyright Statement--

Disconnect-Request AVPs

下表 3-2 列出 Disconnect-Request attribute-value pairs (AVPs) 的合规信息。

表 3-2: Disconnect-Request AVPs

RADIUS AVP状态备注
User-Name支持-
User-Password支持-
CHAP-Password支持-
CHAP-Challenge支持-
NAS-IP-Address支持-
NAS-Port支持-
NAS-Port-Type支持-
NAS-Identifier支持-
Service-Type支持-
Framed-Protocol支持-
Framed-IP-Address支持-
Framed-IP-Netmask支持-
Framed-MTU支持-
Framed-Compression支持-
Login-IP-Host支持-
Callback-Number支持-
Called-Station-Id支持-
Calling-Station-Id支持-
State支持-
Proxy-State支持-
Login-LAT-Service支持-
Login-LAT-Node支持-
Login-LAT-Group支持-
Login-LAT-Port支持-
Vendor-Specific支持-
EAP-Message支持-
Message-Authenticator支持-

Disconnect-Response AVPs

Disconnect-Response 消息没有 AVP。