Radius
Sujets dans ce document :
Protocole RADIUS
Cette section fournit des informations sur la manière dont AAA Gateway mappe les messages de contrôle d’accès RADIUS pour le protocole RADIUS défini dans RFC-2865 et RFC-2869.
Conformité de la section
Le tableau 1-1 ci-dessous répertorie les informations de conformité pour les sections du protocole RADIUS dans RFC-2865.
Tableau 1-1 : Conformité des sections RFC-2865
| Numéro de section | Section | Statut | Remarques |
|---|---|---|---|
| 1 | Introduction | Non applicable | - |
| 1.1 | Spécification des exigences | Non applicable | - |
| 1.2 | Terminologie | Non applicable | - |
| 2 | Opération | Partiellement pris en charge | - |
| 2.1 | Challenge/Réponse | Pris en charge | - |
| 2.2 | Interopérabilité avec PAP et CHAP | Non pris en charge | - |
| 2.3 | Proxy | Non applicable | - |
| 2.4 | Pourquoi UDP? | Non applicable | - |
| 2.5 | Indices de retransmission | Pris en charge | - |
| 2. | 6 | Keep-Alives considérés comme nuisibles | Pris en charge |
| 3 | Format de paquet | Pris en charge | - |
| 4 | Types de paquet | Pris en charge | - |
| 4.1 | Demande d’accès | Pris en charge | - |
| 4.2 | Acceptation d’accès | Pris en charge | - |
| 4.3 | Rejet d’accès | Pris en charge | - |
| 4.4 | Défi d’accès | Pris en charge | - |
| 5 | Attributs | Pris en charge | - |
| 5.1 | Nom d’utilisateur | Pris en charge | - |
| 5.2 | Mot de passe utilisateur | Pris en charge | - |
| 5.3 | Mot de passe CHAP | Pris en charge | - |
| 5.4 | Adresse IP NAS | Pris en charge | - |
| 5.5 | Port NAS | Pris en charge | - |
| 5.6 | Type de service | Pris en charge | - |
| 5.7 | Protocole encadré | Pris en charge | - |
| 5.8 | Adresse IP encadrée | Pris en charge | - |
| 5.9 | Masque de réseau IP encadré | Pris en charge | - |
| 5.10 | Routage encadré | Pris en charge | - |
| 5.11 | Identifiant de filtre | Pris en charge | - |
| 5.12 | MTU encadré | Pris en charge | - |
| 5. | 13 | Compression-Encadrée | Pris en charge |
| 5.14 | Hôte-IP-Connexion | Pris en charge | - |
| 5.15 | Service-Connexion | Pris en charge | - |
| 5.16 | Port-TCP-Connexion | Pris en charge | - |
| 5.17 | (non attribué) | Pris en charge | - |
| 5.18 | Message-Réponse | Pris en charge | - |
| 5.19 | Numéro-Rappel | Pris en charge | - |
| 5.20 | Id-Rappel | Pris en charge | - |
| 5.21 | (non attribué) | Pris en charge | - |
| 5.22 | Route-Encadrée | Pris en charge | - |
| 5.23 | Réseau-IPX-Encadré | Pris en charge | - |
| 5.24 | État | Pris en charge | - |
| 5.25 | Classe | Pris en charge | - |
| 5.26 | Spécifique-Vendeur | Pris en charge | - |
| 5.27 | Délai-Séance | Pris en charge | - |
| 5.28 | Délai-Inactivité | Pris en charge | - |
| 5.29 | Action-De-Terminaison | Pris en charge | - |
| 5.30 | Id-Station-Appel | Pris en charge | - |
| 5.31 | Id-Station-Appelante | Pris en charge | - |
| 5.32 | Identifiant-NAS | Pris en charge | - |
| 5.33 | État-Proxy | Pris en charge | - |
| 5.35 | Login-LAT-Node | Pris en charge | - |
| 5.36 | Login-LAT-Group | Pris en charge | - |
| 5.37 | Framed-AppleTalk-Link | Pris en charge | - |
| 5.38 | Framed-AppleTalk-Network | Pris en charge | - |
| 5.39 | Framed-AppleTalk-Zone | Pris en charge | - |
| 5.40 | CHAP-Challenge | Pris en charge | - |
| 5.41 | NAS-Port-Type | Pris en charge | - |
| 5.42 | Port-Limit | Pris en charge | - |
| 5.43 | Login-LAT-Port | Pris en charge | - |
| 5.44 | Table des Attributs | Pris en charge | - |
| 6 | Considérations IANA | Pas de exigence | - |
| 6.1 | Définition des Termes | Pas de exigence | - |
| 6.2 | Politiques d’Enregistrement Recommandées | Pas de exigence | - |
| 7 | Exemples | Pris en charge | - |
| 7.1 | Utilisateur Telnet vers Hôte Spécifié | Pris en charge | - |
| 7.2 | Utilisateur Encadré S’Authentifiant avec CHAP | Pris en charge | - |
| 7. 3 | Utilisateur avec carte Challenge-Response | Non pris en charge | - |
| 8 | Considérations de sécurité | Non pris en charge | - |
| 9 | Journal des modifications | Pas de besoin | - |
| 10 | Références | Pas de besoin | - |
| 11 | Remerciements | Pas de besoin | - |
| 12 | Adresse du président | Pas de besoin | - |
| 13 | Adresses des auteurs | Pas de besoin | - |
| 14 | Déclaration complète de droits d’auteur | Pas de besoin | - |
La table suivante 1-2 fournit une liste des informations de conformité pour les sections du protocole RADIUS dans le RFC-2869.
Table 1-2 : Conformité des sections RFC-2869
| Numéro de section | Section | Statut | Remarques |
|---|---|---|---|
| 1 | Introduction | Non applicable | - |
| 1.1 | Spécification des exigences | Non applicable | - |
| 1.2 | Terminologie | Non applicable | - |
| 2 | Fonctionnement | Partiellement pris en charge | - |
| 2.1 | Support RADIUS pour les mises à jour de comptabilité intérimaires | Non pris en charge | - |
| 2.2 | Support RADIUS pour le protocole d’accès à distance Apple | Non pris en charge | - |
| 2.3 | Support RADIUS pour le protocole d’authentification extensible (EAP) | Pris en charge | - |
| 2.3.1 | Vue d’ensemble du protocole | Pris en charge | - |
| 2.3.2 | Retransmission | Pris en charge | - |
| 2.3.4 | Exemples | Pris en charge | - |
| 2.3.5 | Utilisations alternatives | Pris en charge | - |
| 3 | Format de paquet | Pris en charge | - |
| 4 | Types de paquet | Pris en charge | - |
| 5 | Attributs | Partiellement pris en charge | - |
| 5.1 | Acct-Input-Gigawords | Non pris en charge | - |
| 5.2 | Acct-Output-Gigawords | Non pris en charge | - |
| 5.3 | Event-Timestamp | Non pris en charge | - |
| 5.4 | ARAP-Password | Non pris en charge | - |
| 5.5 | ARAP-Features | Non pris en charge | - |
| 5.6 | ARAP-Zone-Access | Non pris en charge | - |
| 5.7 | ARAP-Security | Non pris en charge | - |
| 5.8 | ARAP-Security-Data | Non pris en charge | - |
| 5.9 | Password-Retry | Non pris en charge | - |
| 5.10 | Invite | Non pris en charge | - |
| 5.11 | Connect-Info | Non pris en charge | - |
| 5.12 | Configuration-Token | Non pris en charge | - |
| 5.13 | EAP-Message | Pris en charge | - |
| 5.14 | Message-Authenticator | Pris en charge | - |
| 5.16 | Acct-Interim-Interval | Non pris en charge | - |
| 5.17 | NAS-Port-Id | Pris en charge | - |
| 5.18 | Framed-Pool | Non pris en charge | - |
| 5.19 | Table des Attributs | Non pris en charge | - |
| 6 | Considérations IANA | Pas d’exigence | - |
| 7 | Considérations de Sécurité | Pris en charge | - |
| 7.1 | Sécurité de l’Authentificateur de Message | Pris en charge | - |
| 7.2 | Sécurité EAP | Pris en charge | - |
| 7.2.1 | Séparation du serveur EAP et de l’authentificateur PPP | Non pris en charge | - |
| 7.2.2 | Détournement de connexion | Non pris en charge | - |
| 7.2.3 | Attaques de l’homme du milieu | Non pris en charge | - |
| 7.2.4 | Bases de données multiples | Non pris en charge | - |
| 7.2.5 | Attaques de négociation | Non pris en charge | - |
| 8 | Références | Pas d’exigence | - |
| 9 | Remerciements | Pas d’exigence | - |
| 10 | Adresse du Président | Pas d’exigence | - |
| 11 | Adresses des Auteurs | Pas d’exigence | - |
| 12 | Déclaration de Droits d’Auteur Complète | Pas d’exigence | - |
Access-Request AVPs
Voici un Tableau 1-3 avec les informations de conformité pour les paires attribut-valeur (AVPs) de la demande d’accès. Table 1-3: Access-Request AVPs
| RADIUS AVP | Statut | Remarques |
|---|---|---|
| User-Name | Supporté | - |
| User-Password | Supporté | - |
| CHAP-Password | Supporté | - |
| CHAP-Challenge | Supporté | - |
| NAS-IP-Address | Supporté | - |
| NAS-Port | Supporté | - |
| NAS-Port-Type | Supporté | - |
| NAS-Identifier | Supporté | - |
| Service-Type | Supporté | - |
| Framed-Protocol | Supporté | - |
| Framed-IP-Address | Supporté | - |
| Framed-IP-Netmask | Supporté | - |
| Framed-MTU | Supporté | - |
| Framed-Compression | Supporté | - |
| Login-IP-Host | Supporté | - |
| Callback-Number | Supporté | - |
| Called-Station-Id | Supporté | - |
| Calling-Station-Id | Supporté | - |
| State | Supporté | - |
| Proxy-State | Supporté | - |
| Login-LAT-Service | Supporté | - |
| Login-LAT-Node | Supporté | - |
| Login-LAT-Group | Supporté | - |
| Login-LAT-Port | Supporté | - |
| Vendor-Specific | Supporté | - |
| EAP-Message | Supporté | - |
| Message-Authenticator | Supporté | - |
Access-Accept AVPs
Below is the compliance information for Access-Accept AVPs. Table 1-4: Access-Accept AVPs
| RADIUS AVP | Statut | Remarques |
|---|---|---|
| User-Name | Supporté | - |
| Service-Type | Supporté | - |
| Framed-Protocol | Supporté | - |
| Framed-IP-Address | Supporté | - |
| Framed-IP-Netmask | Supporté | - |
| Framed-Routing | Supporté | - |
| Framed-Route | Supporté | - |
| Framed-IPX-Network | Supporté | - |
| Framed-AppleTalk-Link | Supporté | - |
| Framed-AppleTalk-Network | Supporté | - |
| Framed-AppleTalk-Zone | Supporté | - |
| Filter-Id | Supporté | - |
| Framed-MTU | Supporté | - |
| Framed-Compression | Supporté | - |
| Login-IP-Host | Supporté | - |
| Login-Service | Supporté | - |
| Login-TCP-Port | Supporté | - |
| Reply-Message | Supporté | - |
| Callback-Number | Supporté | - |
| Callback-Id | Supporté | - |
| Class | Supporté | - |
| Session-Timeout | Supporté | - |
| Idle-Timeout | Supporté | - |
| Termination-Action | Supporté | - |
| State | Supporté | - |
| Proxy-State | Supporté | - |
| Login-LAT-Service | Supporté | - |
| Login-LAT-Node | Supporté | - |
| Login-LAT-Group | Supporté | - |
| Login-LAT-Port | Supporté | - |
| Port-Limit | Supporté | - |
| Vendor-Specific | Supporté | - |
| Acct-Session-Id | Supporté | - |
| EAP-Message | Supporté | - |
| Message-Authenticator | Supporté | - |
Access-Reject AVPs
Table 1-5 a une liste des informations de conformité pour les AVPs Access-Reject. Table 1-5: Access-Reject AVPs
| RADIUS AVP | Statut | Remarques |
|---|---|---|
| User-Name | Supporté | - |
| Reply-Message | Supporté | - |
| Class | Supporté | - |
| Proxy-State | Supporté | - |
| Vendor-Specific | Supporté | - |
| Acct-Session-Id | Supporté | - |
| EAP-Message | Supporté | - |
| Message-Authenticator | Supporté | - |
Access-Challenge AVPs
Table 1-6 contient les informations de conformité pour les AVPs Access-Challenge.
Table 1-6: Access-Challenge AVPs
| RADIUS AVP | Statut | Remarques |
|---|---|---|
| Reply-Message | Supporté | - |
| Session-Timeout | Supporté | - |
| Idle-Timeout | Supporté | - |
| State | Supporté | - |
| Proxy-State | Supporté | - |
| Vendor-Specific | Supporté | - |
| EAP-Message | Supporté | - |
| Message-Authenticator | Supporté | - |
RADIUS Accounting Protocol
Cette section fournit des détails sur la façon dont la passerelle AAA mappe les messages de comptabilité RADIUS pour le protocole RADIUS défini dans le RFC-2866.
Section Compliance
Ci-dessous se trouve une liste des informations de conformité pour les sections du protocole de comptabilité RADIUS dans le RFC-2866.
Table 2-1 Conformité des sections RFC-2866
| Numéro de section | Section | Statut | Remarques |
|---|---|---|---|
| 1 | Introduction | Non applicable | - |
| 1.1 | Spécification des exigences | Non applicable | - |
| 1.2 | Terminologie | Non applicable | - |
| 2 | Opération | Supporté | - |
| 2. | 1 | Proxy | Non pris en charge |
| 3 | Format de paquet | Pris en charge | - |
| 4 | Types de paquet | Pris en charge | - |
| 4.1 | Demande de comptabilité | Pris en charge | - |
| 4.2 | Réponse de comptabilité | Pris en charge | - |
| 5 | Attributs | Pris en charge | - |
| 5.1 | Type de statut de compte | Pris en charge | - |
| 5.2 | Temps de retard de compte | Pris en charge | - |
| 5.3 | Octets d’entrée de compte | Pris en charge | - |
| 5.4 | Octets de sortie de compte | Pris en charge | - |
| 5.5 | ID de session de compte | Pris en charge | - |
| 5.6 | Authentique de compte | Pris en charge | - |
| 5.7 | Temps de session de compte | Pris en charge | - |
| 5.8 | Paquets d’entrée de compte | Pris en charge | - |
| 5.9 | Paquets de sortie de compte | Pris en charge | - |
| 5.10 | Cause de terminaison de compte | Pris en charge | - |
| 5.11 | ID de multi-session de compte | Pris en charge | - |
| 5.12 | Compte de lien de compte | Pris en charge | - |
| 6 | Considérations IANA | Pris en charge | - |
| 7 | Considérations de Sécurité | Pris en charge | - |
| 8 | Journal des Modifications | Non applicable | - |
| 9 | Références | Pas de besoin | - |
| 10 | Remerciements | Pas de besoin | - |
AVPs de Demande de Comptabilité
Le tableau suivant contient la description de la manière dont ECE prend en charge les paires attribut-valeur (AVPs) de Demande de Comptabilité.
Tableau 2-2 AVPs de Demande de Comptabilité
| AVP de Comptabilité RADIUS | Statut | Remarques |
|---|---|---|
| Nom d’utilisateur | Pris en charge | C’est un AVP obligatoire. |
| Adresse IP NAS | Pris en charge | C’est un AVP obligatoire. |
| Identifiant NAS | Pris en charge | C’est un AVP obligatoire. |
| Class | Pris en charge | - |
| Service-Type | Pris en charge | - |
| Framed-Protocol | Pris en charge | - |
| Framed-IP-Address | Pris en charge | - |
| Framed-IP-Netmask | Pris en charge | - |
| Framed-MTU | Pris en charge | - |
| Framed-Compression | Pris en charge | - |
| Login-IP-Host | Pris en charge | - |
| Callback-Number | Pris en charge | - |
| Called-Station-Id | Pris en charge | - |
| Calling-Station-Id | Pris en charge | - |
| Proxy-State | Pris en charge | - |
| Login-LAT-Service | Pris en charge | - |
| Login-LAT-Node | Pris en charge | - |
| Login-LAT-Group | Pris en charge | - |
| Login-LAT-Port | Pris en charge | - |
| CHAP-Challenge | Pris en charge | - |
| Acct-Status-Type | Pris en charge | Ceci est un AVP obligatoire. |
| Acct-Delay-Time | Pris en charge | - |
| Acct-Input-Octets | Pris en charge | - |
| Acct-Output-Octets | Pris en charge | - |
| Acct-Session-Id | Pris en charge | Ceci est un AVP obligatoire. |
| Acct-Session-Time | Pris en charge | - |
| Acct-Input-Packets | Pris en charge | - |
| Acct-Output-Packets | Pris en charge | - |
| Acct-Terminate-Cause | Pris en charge | - |
| Acct-Multi-Session-Id | Pris en charge | - |
| Acct-Link-Count | Pris en charge | - |
| Vendor-Specific | Pris en charge | - |
Accounting-Response AVPs
Le message Accounting-Response ne contient aucun AVP.
RADIUS Disconnect Protocol
Cette section décrit comment la passerelle AAA mappe les messages de déconnexion RADIUS pour le protocole RADIUS défini dans le RFC-3576.
Section Compliance
Ci-dessous se trouve les informations de conformité pour les sections du protocole RADIUS Disconnect dans le RFC-3576.
Table 3-1 Conformité des sections RFC-3576
| Numéro de section | Section | Statut | Remarques |
|---|---|---|---|
| 1 | Introduction | - | - |
| 1.1 | Applicabilité | - | - |
| 1.2 | Langage des exigences | - | - |
| 1.3 | Terminologie | - | - |
| 2 | Aperçu | - | - |
| 2.1 | Messages de déconnexion (DM) | - | - |
| 2.2 | Messages de changement d’autorisation (CoA) | - | - |
| 2.3 | Format de paquet | - | - |
| 3 | Attributs | - | - |
| 3.1 | Cause d’erreur | - | - |
| 3. | 2 | Tableau des Attributs | - |
| 4 | Considérations IANA | - | - |
| 5 | Considérations de Sécurité | - | - |
| 5.1 | Problèmes d’Autorisation | - | - |
| 5.2 | Usurpation | - | - |
| 5.3 | Directives d’Utilisation d’IPsec | - | - |
| 5.4 | Protection contre la Relecture | - | - |
| 6 | Exemples de Traces | - | - |
| 7 | Références | - | - |
| 7.1 | Références Normatives | - | - |
| 7.2 | Références Informatives | - | - |
| 8 | Déclaration de Propriété Intellectuelle | - | - |
| 9 | Remerciements | - | - |
| 10 | Adresses de l’Auteur | - | - |
| 11 | Déclaration de Droits d’Auteur | - | - |
disconnect-request avps
La table suivante 3-2 liste les informations de conformité pour les paires attribut-valeur (AVPs) de Disconnect-Request. Table 3-2: Disconnect-Request AVPs
| RADIUS AVP | Statut | Remarques |
|---|---|---|
| User-Name | Supporté | - |
| User-Password | Supporté | - |
| CHAP-Password | Supporté | - |
| CHAP-Challenge | Supporté | - |
| NAS-IP-Address | Supporté | - |
| NAS-Port | Supporté | - |
| NAS-Port-Type | Supporté | - |
| NAS-Identifier | Supporté | - |
| Service-Type | Supporté | - |
| Framed-Protocol | Supporté | - |
| Framed-IP-Address | Supporté | - |
| Framed-IP-Netmask | Supporté | - |
| Framed-MTU | Supporté | - |
| Framed-Compression | Supporté | - |
| Login-IP-Host | Supporté | - |
| Callback-Number | Supporté | - |
| Called-Station-Id | Supporté | - |
| Calling-Station-Id | Supporté | - |
| State | Supporté | - |
| Proxy-State | Supporté | - |
| Login-LAT-Service | Supporté | - |
| Login-LAT-Node | Supporté | - |
| Login-LAT-Group | Supporté | - |
| Login-LAT-Port | Supporté | - |
| Vendor-Specific | Supporté | - |
| EAP-Message | Supporté | - |
| Message-Authenticator | Supporté | - |
Disconnect-Response AVPs
Le message Disconnect-Response n’a pas d’AVPs.