AAA標準-RADIUS協議

來源:互聯網
上載者:User
AAA伺服器


   

   AAA是驗證、授權和記賬(Authentication、Authorization、Accounting )三個英文單詞的簡稱。其主要目的是管理哪些使用者可以訪問網路伺服器,具有訪問權的使用者可以得到哪些服務,如何對正在使用網路資源的使用者進行記賬。具體為:
          1、 驗證(Authentication): 驗證使用者是否可以獲得存取權限;
          2、 授權(Authorization) : 授權使用者可以使用哪些服務;
          3、 記賬(Accounting) : 記錄使用者使用網路資源的情況。
目前RADIUS(Remote Authentication Dial In  User Service)協議是唯一的AAA標準,在IETF的RFC 2865和2866中定義的。RADIUS 是基於 UDP 的一種客戶機/伺服器協議。RADIUS客戶機是網路存取伺服器,它通常是一個路由器、交換器或無線訪問點。RADIUS伺服器通常是在UNIX或Windows 2000伺服器上啟動並執行一個監護程式。RADIUS 協議的認證連接埠是1812 ,計費連接埠是1813。

RADIUS協議的主要特點
概括的來說,RADIUS 的主要特點如下:
1、 客戶/服務模式(Client/Server)
      RADIUS是一種C/S結構的協議,它的用戶端最初就是網路接入伺服器NAS(Network Access Server),現在運行在任何硬體上的RADIUS用戶端軟體都可以成為RADIUS的用戶端。用戶端的任務是把使用者資訊(使用者名稱,口令等)傳遞給指定的RADIUS伺服器,並負責執行返回的響應。
RADIUS伺服器負責接收使用者的串連請求,對使用者身份進行認證,並為用戶端返回所有為使用者提供服務所必須的配置資訊。
一個RADIUS伺服器可以為其他的RADIUS Server或其他種類證明伺服器擔當代理。
2、 網路安全
    用戶端和RADIUS伺服器之間的互動經過了共用保密字的認證。另外,為了避免某些人在不安全的網路上監聽擷取使用者密碼的可能性,在用戶端和RADIUS伺服器之間的任何使用者密碼都是被加密後傳輸的。
3、 靈活的認證機制
     RADIUS伺服器可以採用多種方式來鑒別使用者的合法性。當使用者提供了使用者名稱和密碼後,RADIUS伺服器可以支援點對點的PAP認證(PPP PAP)、點對點的CHAP認證(PPP CHAP)、UNIX的登入操作(UNIX Login)和其他認證機制。
4. 擴充協議
    所有的互動都包括可變長度的屬性欄位。為滿足實際需要,使用者可以加入新的屬性值。新屬性的值可以在不中斷已存在協議執行的前提下自行定義新的屬性。
RADIUS的工作過程
RADIUS協議旨在簡化認證流程。其典型認證授權工作過程是:
1、使用者輸入使用者名稱、密碼等資訊到用戶端或串連到NAS;
2、用戶端或NAS產生一個“接入請求(Access-Request)”報文到RADIUS伺服器,其中包括使用者名稱、口
   令、用戶端(NAS)ID 和使用者訪問連接埠的ID。口令經過MD5演算法進行加密。
3、RADIUS伺服器對使用者進行認證;
4、若認證成功,RADIUS伺服器向用戶端或NAS發送允許接入包(Access-Accept),否則發送拒絕加接
    入包(Access-Reject);
5、若用戶端或NAS接收到允許接入包,則為使用者建立串連,對使用者進行授權和提供服務,並轉入6;若
    接收到拒絕接入包,則拒絕使用者的串連請求,結束協商過程;
6、用戶端或NAS發送計費請求包給RADIUS伺服器;
7、RADIUS伺服器接收到計費請求包後開始計費,並向用戶端或NAS回送開始計費響應包;
8、使用者中斷連線,用戶端或NAS發送停止計費包給RADIUS伺服器;
9、RADIUS伺服器接收到停止計費包後停止計費,並向用戶端或NAS回送停止計費響應包,完成該使用者的
   一次計費,記錄計費資訊。
流媒體中的AAA系統
      AAA伺服器是本流媒體系統中非常重要的一個部分,它完成接入認證、授權以及計費的功能。目前,由於RADIUS協議仍然是唯一的AAA協議標準,因此我們的系統中AAA伺服器的實現仍採用RADIUS協議,實現RADIUS協議中提供的AAA服務功能。同時系統提供使用者和計費資訊的儲存與管理等功能。
   我們的AAA系統主要包括認證、計費伺服器外,還包括使用者和計費資訊的儲存、使用者和計費策略管理等。在整個AAA系統中,RADIUS伺服器之間以及RADIUS證明伺服器與用戶端通訊遵循RADIUS協議標準;使用者資訊和計費資訊儲存在 MySQL 資料庫中。
1、 使用者認證
    使用者在申請享受服務時,需要得到使用者資訊的認證。在本系統中,用戶端發送AAA認證資料包給伺服器,資料包包含使用者ID和password,伺服器對資料包進行驗證給出結果。驗證過程加密傳輸。
2、 使用者服務授權
    在本系統中,不同的使用者可以享受不同的服務。AAA伺服器在通過使用者的認證請求後,按照該使用者的許可權來決定使用者是否可以享受申請的服務內容。
3、 服務計費
    系統提供基本的計費資訊和計費演算法,支援一定的計費策略,並儲存計費過程產生的中間資料。系統達到即時計費的要求。計費的最小單位為分,並且能夠保證使用者不會透支費用。
4、 使用者資訊管理
    主要功能包括使用者註冊、費用管理查詢、使用權限設定等。管理平台可以對使用者資訊資料庫和計費資訊資料庫進行管理。一般使用者只能查詢本帳號的基本情況,如使用者基本資料和帳戶餘額,可修改本人的基本資料;管理員能查詢和修改使用者的基本資料、為使用者儲值、查詢使用者餘額、完成計費策略的編輯、訪問和修改。

聯繫我們

該頁面正文內容均來源於網絡整理,並不代表阿里雲官方的觀點,該頁面所提到的產品和服務也與阿里云無關,如果該頁面內容對您造成了困擾,歡迎寫郵件給我們,收到郵件我們將在5個工作日內處理。

如果您發現本社區中有涉嫌抄襲的內容,歡迎發送郵件至: info-contact@alibabacloud.com 進行舉報並提供相關證據,工作人員會在 5 個工作天內聯絡您,一經查實,本站將立刻刪除涉嫌侵權內容。

A Free Trial That Lets You Build Big!

Start building with 50+ products and up to 12 months usage for Elastic Compute Service

  • Sales Support

    1 on 1 presale consultation

  • After-Sales Support

    24/7 Technical Support 6 Free Tickets per Quarter Faster Response

  • Alibaba Cloud offers highly flexible support services tailored to meet your exact needs.