RADIUS serveri kasutamine wifi võrkudes: Difference between revisions
Line 29: | Line 29: | ||
==Kuidas RADIUS server toimib?== | ==Kuidas RADIUS server toimib?== | ||
WPA-EAS arhitektuuris on RADIUS-serveril keskne roll kasutajate sisselogimisandmete (kasutajanime ja parooli või seetifikaadi) haldamisel. Ei kasutatuta jagatud võtit, samuti ei saa ükski kasutaja pöörduda otse RADIUS-serveri poole. Selle asemel suhtleb kasutaja võrguseadmega (marssruuter, VPN-server, modem, NAS-server), edastades sellele oma sisselogimisandmed, et võrku ühenduda (toimub nn | WPA-EAS arhitektuuris on RADIUS-serveril keskne roll kasutajate sisselogimisandmete (kasutajanime ja parooli või seetifikaadi) haldamisel. Ei kasutatuta jagatud võtit, samuti ei saa ükski kasutaja pöörduda otse RADIUS-serveri poole. Selle asemel suhtleb kasutaja võrguseadmega (marssruuter, VPN-server, modem, NAS-server), edastades sellele oma sisselogimisandmed, et võrku ühenduda (toimub nn ''access-request''). Võrguseade on eelnevalt seadistatud RADIUS-serveri kliendina: ta vahetab RADIUS-serveriga krüpteeritud sümmeetrilist võtit. Sellega võrguseade ja RADIUS-server tuvastavad teineteist. Võrguseadme ja RADIUS-serveri suhtlus krüpteeritakse selle sümmeetrilise võtmega. Võrguseade edastab RADIUS-serverile kasutaja sisselogimisandmed. | ||
RADIUS-server kontrollib, millise domeeni liige kasutaja on. Seejärel RADIUS-server veendub, et kasutaja sisselogimisandmed sisalduvad RADIUS-serveri andmebaasis: kas selline kasutaja on olemas, kas tema parool on õige või kas kasutaja sertifikaat kehtib. | RADIUS-server kontrollib, millise domeeni liige kasutaja on. Seejärel RADIUS-server veendub, et kasutaja sisselogimisandmed sisalduvad RADIUS-serveri andmebaasis: kas selline kasutaja on olemas, kas tema parool on õige või kas kasutaja sertifikaat kehtib. | ||
Sisselogimisandmete loetelu ei pea ilmtingimata sisalduma RADIUS-serveris, vaid võib asuda muus serveris (nt domeenikontrolleris või SQL andmebaasis). Viimasel juhul toimib RADIUS-server vahendajana. [[http://www.topbits.com/radius-remote-authentication-dial-in-user-service.html]] | Sisselogimisandmete loetelu ei pea ilmtingimata sisalduma RADIUS-serveris, vaid võib asuda muus serveris (nt domeenikontrolleris või SQL andmebaasis). Viimasel juhul toimib RADIUS-server vahendajana. [[http://www.topbits.com/radius-remote-authentication-dial-in-user-service.html]] | ||
Kui kasutaja sisselogimisandmed võimaldavad RADIUS-serveril kasutajat tuvastada, saadab RADIUS-server võrguseadmele teate ühenduse lubamise kohta (toimub nn '''access-accept''').[[http://www.wi-fiplanet.com/tutorials/article.php/10724_3114511_2]] Viimane sisaldab ka pääsukontrolli tingimusi: milliseid teenuseid tohib võrguseade kasutajale võimaldada. [[http://msdn.microsoft.com/en-us/library/bb892012(VS.85).aspx]] Seejärel genereerib võrguseade sessioonivõtme ja avab kasutajale lüüsi, mille kaudu kasutaja pääseb ligi võrguteenus(t)ele. | Kui kasutaja sisselogimisandmed võimaldavad RADIUS-serveril kasutajat tuvastada, saadab RADIUS-server võrguseadmele teate ühenduse lubamise kohta (toimub nn '''access-accept''').[[http://www.wi-fiplanet.com/tutorials/article.php/10724_3114511_2]] Viimane sisaldab ka pääsukontrolli tingimusi: milliseid teenuseid tohib võrguseade kasutajale võimaldada. [[http://msdn.microsoft.com/en-us/library/bb892012(VS.85).aspx]] Seejärel genereerib võrguseade sessioonivõtme ja avab kasutajale lüüsi, mille kaudu kasutaja pääseb ligi võrguteenus(t)ele. | ||
RADIUS-serveri järelevalve (ehk | |||
RADIUS-serveri järelevalve (ehk ''accounting'') kasutaja tegevuse üle toimib selliselt, et võrguseade teavitab RADIUS-serverit sessiooni algusest ja lõpust (saadetakse nn ''accounting''-pakett), andes ülevaate sessiooni jooksul kasutatud teenuse kohta (nt ühenduse pikkus, edastatud andmemaht ja paketid). [[http://books.google.ee/books?id=f7OJ74ZQXBYC&pg=PA531&lpg=PA531&dq=accounting+in+radius&source=bl&ots=W0Yr7v1eiH&sig=vOZkXWKXLmSzwmBZhg_AP0zYcwg&hl=et&ei=f0XoS5GAG6aTOPihoLoE&sa=X&oi=book_result&ct=result&resnum=9&ved=0CD8Q6AEwCA#v=onepage&q=accounting%20in%20radius&f=false]] | |||
[[Image:Clipboard.jpg]] | [[Image:Clipboard.jpg]] | ||
Allikas: http://www.aradial.com/images/hotspots.jpg | Allikas: http://www.aradial.com/images/hotspots.jpg | ||
==Kuidas RADIUS-serveri kasutamine tagab julgeolekut?== | |||
Revision as of 19:53, 10 May 2010
...ehitustööd käivad...
SissejuhatusKäesolev artikkel annab ülevaate Remote Authentication Dial In User Service ehk RADIUS-teenusest, mille kasutamisega panustatakse traadita võrkude turvalisusse.
Kuidas RADIUS server toimib?WPA-EAS arhitektuuris on RADIUS-serveril keskne roll kasutajate sisselogimisandmete (kasutajanime ja parooli või seetifikaadi) haldamisel. Ei kasutatuta jagatud võtit, samuti ei saa ükski kasutaja pöörduda otse RADIUS-serveri poole. Selle asemel suhtleb kasutaja võrguseadmega (marssruuter, VPN-server, modem, NAS-server), edastades sellele oma sisselogimisandmed, et võrku ühenduda (toimub nn access-request). Võrguseade on eelnevalt seadistatud RADIUS-serveri kliendina: ta vahetab RADIUS-serveriga krüpteeritud sümmeetrilist võtit. Sellega võrguseade ja RADIUS-server tuvastavad teineteist. Võrguseadme ja RADIUS-serveri suhtlus krüpteeritakse selle sümmeetrilise võtmega. Võrguseade edastab RADIUS-serverile kasutaja sisselogimisandmed.
Allikas: http://www.aradial.com/images/hotspots.jpg Kuidas RADIUS-serveri kasutamine tagab julgeolekut? |