Ülevaade #
RADIUS or Kaug-autentimise dial-in kasutajateenus on võrguprotokoll, mis võimaldab kasutajate ja seadmete autentimist, autoriseerimist ja raamatupidamist tsentraliseeritud halduses. Interneti-teenuse pakkujad ja ettevõtted kasutavad seda laialdaselt Interneti-juurdepääsu, kohalike teenuste, traadita võrkude juurdepääsu kontrollimiseks WiFi-pöörduspunktide kaudu jne.
RADIUS-protokoll rakendatakse rakenduste kihis kliendi-serveri arhitektuuriga, mis võib kasutada TCP või UDP transpordikihina ja mida edastatakse kasutajate andmebaasiga nagu Active Directory, LDAP-teenus or Linuxi raamatupidamissüsteem. Kõige populaarsemad RADIUS-lahendused on FreeRadius või Microsoft NPS Radius Server.
RADIUS-sõnumiprotokoll #
Protokollisõnumid põhinevad kliendi soovil ja serveri vastuseviisil, nagu allpool näidatud.
1. Klient saadab Access-Request serverisse, et iga kasutaja või seade autentiks serveri porti TCP / UDP 1812 (kasutaksid vanemad serveriversioonid 1645 autentimiseks).
2. Serveri vastused vastavad poliitikale Access-Accept kui autentimine on lubatud, Access-Reject kui juurdepääs pole lubatud või Access-Challenge kui server nõuab juurdepääsu määramiseks rohkem teavet (nagu teine valideerimine: PIN, parool, sertifikaat jne)
Valikuliselt võivad kliendid ja serverid vahetada raamatupidamisviise Raamatupidamise taotlus ja Raamatupidamise vastus unikaalse seansi identifikaatori säilitamiseks.
3. Klient saadab Raamatupidamise taotlus serverisse läbi sadama TCP / UDP 1813 raamatupidamisseansi haldamiseks (kasutataks vanemaid serveri versioone 1646 autentimiseks).
4. Serveri vastused on a Raamatupidamise vastus uue seansi kinnitamiseks.
RADIUS-keskkonnas on kasutajate andmebaasi haldamiseks vajalik täiendav teenus ja see on oluline, et seda saaks kasutada kõrge kättesaadavusega, mida käsitletakse teises konkreetses artiklis.
RADIUSi koormuse tasakaalustamine ja kõrge kättesaadavuse keskkond #
Kui RADIUS-teenus on maas, võib see põhjustada riski, et kasutajad ei pääse serverivõrku juurde ega saa rakendusse sisse logida, kasutajad ei saa seadmes seanssi avada ega saada õigust äriprotsess. Selliste olukordade lahendamiseks on selle artikli eesmärk seadistada allpool näidatud keskkond.
RELIANOID jagab RADIUS-protokolli sõnumeid kõigi RADIUS-serverite vahel, olgu need siis erinevatel või kohalikel saitidel. Järgmistes jaotistes selgitame seda tüüpi keskkondade konfigureerimist, RADIUS-teenuste täpsemaid tervisekontrolle ja selle protokolli turvaprobleeme.
RADIUS Virtual Service Configuration #
RADIUS-protokolli iseloom põhineb UDP-pakettidel, seega on usaldusväärse RADIUS-keskkonna konfiguratsioon ehitatud LSLB talu L4xNAT profiil 4 kihis, pordid 1812 ja 1813, protokolli tüüp UDP ja eelistatud DNAT läbipaistvuse tagamiseks ja kliendi IP saamiseks taustal (kuigi NAT peaks ka hästi töötama).
aasta Teenusedei ole vaikimisi vajalik püsivus, välja arvatud juhul, kui vaja on mingit kleepuvust kliendi-raadiuse serveri vahel.
Kui RADIUSi kasutatakse UDP asemel TCP kaudu, võib seda protokolli tüübi väljal muuta. Samuti võiks seda määrata ALL protokollid, et võimaldada nii TCP kui ka UDP üheaegselt samal virtuaalsel IP-l.
Lõpuks konfigureerige taustaprogrammid konfigureerimata pordideta (kuna see kasutab kliendiühenduse sihtkoha porti) ja testige ühendust. Kui virtuaalne teenus RADIUS on edukalt konfigureeritud, saame selle teenuse jaoks täpsema tervisekontrolli seada.
RADIUSi täiustatud tervisekontrolli konfiguratsioon #
Hinna sees on eeltšekk RELIANOID nimega check_radius vaikekausta all / usr / local / zenloadbalancer / rakendus / libexec /.
Selle käsu abi saab loetleda:
root@noid5# /usr/local/zenloadbalancer/app/libexec/check_radius --help Testib, kas RADIUS-server aktsepteerib ühendusi. Kasutamine: check_radius -H host -F config_file -u kasutajanimi -p parool [-P port] [-t timeout] [-r proovib] [-e oodata] [-n nas-id] [-N nas-ip-addr ] Valikud: -h, --help Üksikasjaliku abikuva printimine -V, --version Prindiversiooni teave --extra-opts=[sektsioon][@fail] Loe suvandeid ini-failist. Kasutust ja näiteid leiate aadressilt https://www.monitoring-plugins.org/doc/extra-opts.html. -H, --hostname=ADDRESS Hosti nimi, IP-aadress või unixi pesa (peab olema absoluutne tee) -P, --port=INTEGER Pordi number (vaikimisi: 1645) -u, --username=STRING Kasutaja autentida -p, --password=STRING Parool autentimiseks (TURVURISK) -n, --nas-id=STRING NAS-i identifikaator -N, --nas-ip-address=STRING NAS-i IP-aadress -F, --failinimi= STRING Konfiguratsioonifail -e, --expect=STRING Serverilt oodatav vastusestring -r, --retries=INTEGER Ebaõnnestunud ühenduse uuesti proovimise kordade arv -t, --timeout=INTEGER Sekundid enne ühenduse ajalõppu (vaikimisi: 10) See pistikprogramm testib RADIUS-serverit, et näha, kas see aktsepteerib ühendusi. Testitav server tuleb kutses määrata, samuti kasutajanimi ja parool. Olemas võib olla ka konfiguratsioonifail. Konfiguratsioonifaili vormingut kirjeldatakse radiuskliendi teegi allikates. Paroolivalik kujutab endast olulist turvaprobleemi, kuna parooli saab tõenäoliselt määrata protsessiloendi käsurea hoolika jälgimisega. Seda riski suurendab see, et pistikprogrammi käivitatakse tavaliselt korrapäraste prognoositavate ajavahemike järel. Veenduge, et kasutatav parool ei võimalda juurdepääsu tundlikele süsteemiressurssidele.
Esiteks kontrollime, kas see töötab korralikult, käivitades järgmise näidiskäsu (kasutage oma raadiuse kliendi konfiguratsiooni parameetreid RELIANOID):
root@noid5# cd /usr/local/zenloadbalancer/app/libexec/ root@noid5# ./check_radius -H -P -u -lk -F
Testi tehakse alates RELIANOID seade ühele kindlale RADIUS-serverile koos näiva kasutaja valideerimisega ja valikuliselt kliendi konfiguratsioonifailiga konkreetsete kliendiparameetrite jaoks. Testime käsku ja siis, kui saame käsu OK serverist ja FAILURE kui see on all, saame seadistada täpsema tervisekontrolli Teenused meie just loodud virtuaalse teenuse osa.
Ärge unustage kasutada HOST märki täpsemate tervisekontrollide seadistamisel RELIANOID nagu allpool kirjeldatud.
check_radius -H HOST -P 1812 -u johndoe -p johnspass -F /etc/radius_client.cfg
Vaadake allpool Teenused sektsiooni konfiguratsioon.
RADIUSi turvasuvandid #
RADIUS-protokoll on traditsiooniliselt kasutanud MD5 algoritme pakettide autentimiseks ja terviklikkuse kontrollimiseks UDP kaudu. Kuna need kaks ei paku mingit turvakrüpteerimist ja kaitset, on uuritud mitmeid lähenemisviise.
RADIUSe kasutuselevõtt üle IPsec or Interneti-protokolli turvalisus on laialdaselt kasutusele võetud, kuid sellel valikul on mõningaid raskusi, kuna rakenduse kiht ei ole turvapoliitikatest teadlik, kuna see on võrgukihis kaudne. Selle lähenemisviisi kasutamiseks koos RELIANOID see nõuab käsitsi seadistamist, kuna see pole veel integreeritud.
. \ T DTLS or Datagrammi transpordikihi turvalisus võimaldab võimaldada krüpteerimist, jälgida ja kontrollida sellise liikluse turvapoliitikat.
Teine võimalus oleks RADIUS üle TLS mis pakub TCP-le usaldusväärsuse ja järjekorras transpordikihi võimalusi.
Selliste lähenemisviiside puhul IANA on loonud ametliku kirje RadSec (RADIUS Security) UDP kasutamiseks 2083 sadama jaoks RADIUS / TLS rakendused.
Teine võimalus oleks täiustada seedimis- ja autoriseerimiskihti EAP (Laiendatav autentimisprotokoll), mida ei kasutata lingi loomise kihis, vaid ühenduse autentimise faasi ajal, vältides nõrkade MD5i digestide kasutamist.
Lisaks koos RELIANOID, saab RADIUS-teenuseid IPDS-mooduliga kaitsta pahatahtlike pakettide ja hostide, DoS-rünnakute, toore jõu katsete ja palju muu eest.
RADIUSi puhverserveri võimalused #
Kui eri saitidel on juurutatud mitu RADIUS-serverit, oleks huvitav suunata kliendiühendus saidile, mis haldab nende autentimist, autoriseerimist ja raamatupidamisandmeid. Praegu RELIANOID ei toeta RADIUSe puhverserveri võimalusi, kuid see on plaanis peagi kaasata. Ootame uusimaid arenguid!
Nautige oma kõrgetasemelist ja skaleeritavat võrgule juurdepääsu teenust!



