نصف القطر
خدمة مصادقة المستخدم عن بُعد عبر الاتصال الهاتفي ( RADIUS ) هي بروتوكول شبكي يوفر إدارة مركزية للمصادقة والترخيص والمحاسبة ( AAA ) للمستخدمين الذين يتصلون بخدمة الشبكة ويستخدمونها. طُوِّر بروتوكول RADIUS بواسطة شركة Livingston Enterprises عام 1991 كبروتوكول مصادقة ومحاسبة لخادم الوصول، ثم أُدرج لاحقًا في معايير IEEE 802 و IETF .
بروتوكول RADIUS هو بروتوكول عميل/خادم يعمل في طبقة التطبيق ، ويمكنه استخدام بروتوكولي TCP أو UDP . عادةً ما تحتوي خوادم الوصول إلى الشبكة ، التي تتحكم في الوصول إلى الشبكة، على مكون عميل RADIUS يتواصل مع خادم RADIUS. [ 1 ] غالبًا ما يكون RADIUS هو الخيار الأمثل للمصادقة الخلفية لبروتوكول 802.1X . [ 2 ] عادةً ما يكون خادم RADIUS عملية تعمل في الخلفية على أنظمة UNIX أو Microsoft Windows . [ 1 ]
يؤدي هجوم Blast-RADIUS إلى تعطيل بروتوكول RADIUS عند تشغيله على بروتوكول نقل غير مشفر مثل UDP. [ 3 ]
مكونات البروتوكول
بروتوكول RADIUS هو بروتوكول AAA (المصادقة والترخيص والمحاسبة) يُدير الوصول إلى الشبكة. يستخدم RADIUS نوعين من الحزم لإدارة عملية AAA بالكامل: طلب الوصول، الذي يُدير المصادقة والترخيص؛ وطلب المحاسبة، الذي يُدير المحاسبة. تم تعريف المصادقة والترخيص في RFC 2865 ، بينما تم وصف المحاسبة في RFC 2866.
المصادقة والتفويض
يرسل المستخدم أو الجهاز طلبًا إلى خادم الوصول إلى الشبكة (NAS) للحصول على إذن الوصول إلى مورد شبكي معين باستخدام بيانات اعتماد الوصول. تُمرر بيانات الاعتماد إلى جهاز NAS عبر بروتوكول طبقة الربط - على سبيل المثال، بروتوكول نقطة إلى نقطة (PPP) في حالة العديد من مزودي خدمة الاتصال الهاتفي أو DSL - أو تُرسل عبر نموذج ويب آمن بتقنية HTTPS .
وبدوره، يرسل جهاز التخزين الشبكي (NAS) رسالة طلب وصول RADIUS إلى خادم RADIUS، يطلب فيها الإذن بمنح الوصول عبر بروتوكول RADIUS. [ 4 ]
يتضمن هذا الطلب بيانات اعتماد الوصول، والتي عادةً ما تكون على شكل اسم مستخدم وكلمة مرور أو شهادة أمان يقدمها المستخدم. بالإضافة إلى ذلك، قد يحتوي الطلب على معلومات أخرى يعرفها جهاز التخزين الشبكي (NAS) عن المستخدم، مثل عنوان الشبكة أو رقم الهاتف، ومعلومات تتعلق بنقطة اتصال المستخدم الفعلية بجهاز التخزين الشبكي.
يتحقق خادم RADIUS من صحة المعلومات باستخدام أنظمة مصادقة مثل PAP و CHAP و EAP . ويتم التحقق من هوية المستخدم، بالإضافة إلى معلومات أخرى اختيارية متعلقة بالطلب، مثل عنوان شبكة المستخدم أو رقم هاتفه، وحالة حسابه، وصلاحيات الوصول المحددة لخدمات الشبكة. تاريخيًا، كانت خوادم RADIUS تتحقق من معلومات المستخدم بالرجوع إلى قاعدة بيانات ملفات نصية مخزنة محليًا. أما خوادم RADIUS الحديثة، فيمكنها القيام بذلك، أو الرجوع إلى مصادر خارجية - عادةً خوادم SQL أو Kerberos أو LDAP أو Active Directory - للتحقق من بيانات اعتماد المستخدم.

ثم يقوم خادم RADIUS بإرجاع أحد ثلاثة ردود إلى NAS: 1) رفض الوصول، 2) تحدي الوصول، أو 3) قبول الوصول.
- رفض الوصول
- يُمنع المستخدم منعاً باتاً من الوصول إلى جميع موارد الشبكة المطلوبة. وقد تشمل الأسباب عدم تقديم إثبات هوية أو وجود حساب مستخدم غير معروف أو غير نشط.
- تحديات الوصول
- يطلب معلومات إضافية من المستخدم مثل كلمة مرور ثانوية أو رقم تعريف شخصي أو رمز مميز أو بطاقة. كما يُستخدم تحدي الوصول في حوارات المصادقة الأكثر تعقيدًا حيث يتم إنشاء نفق آمن بين جهاز المستخدم وخادم Radius بطريقة تخفي بيانات اعتماد الوصول عن خادم NAS.
- قبول الوصول
- يُمنح المستخدم حق الوصول. بعد مصادقة المستخدم، يتحقق خادم RADIUS عادةً من صلاحية المستخدم لاستخدام خدمة الشبكة المطلوبة. على سبيل المثال، قد يُسمح لمستخدم معين باستخدام شبكة لاسلكية تابعة للشركة، ولكن ليس خدمة VPN الخاصة بها. مرة أخرى، قد تُخزَّن هذه المعلومات محليًا على خادم RADIUS، أو قد يتم البحث عنها في مصدر خارجي مثل LDAP أو Active Directory.
قد تتضمن كل استجابة من استجابات RADIUS الثلاث سمة "رسالة الرد" التي قد توضح سبب الرفض، أو طلب التحدي، أو رسالة ترحيبية للقبول. ويمكن تمرير النص الموجود في هذه السمة إلى المستخدم في صفحة ويب مُعادة.
تُرسل سمات التفويض إلى نظام الوصول الشبكي (NAS) لتحديد شروط الوصول الممنوحة. على سبيل المثال، قد تتضمن رسالة قبول الوصول (Access-Accept) سمات التفويض التالية:
- عنوان IP المحدد الذي سيتم تخصيصه للمستخدم
- مجموعة العناوين التي يجب اختيار عنوان IP الخاص بالمستخدم منها
- الحد الأقصى للمدة التي يمكن للمستخدم أن يبقى فيها متصلاً
- قائمة الوصول، أو قائمة الانتظار ذات الأولوية، أو غيرها من القيود المفروضة على وصول المستخدم
- معلمات L2TP
- معلمات VLAN
- معايير جودة الخدمة (QoS)
عندما يتم تكوين عميل لاستخدام بروتوكول RADIUS، يُقدّم أي مستخدم لهذا العميل معلومات المصادقة إليه. قد يتم ذلك من خلال نافذة تسجيل دخول قابلة للتخصيص، حيث يُطلب من المستخدم إدخال اسم المستخدم وكلمة المرور. أو قد يستخدم المستخدم بروتوكولًا لربط البيانات مثل بروتوكول نقطة إلى نقطة (PPP)، الذي يحتوي على حزم مصادقة تحمل هذه المعلومات.
بمجرد حصول العميل على هذه المعلومات، يمكنه اختيار المصادقة باستخدام بروتوكول RADIUS. وللقيام بذلك، يُنشئ العميل "طلب وصول" يتضمن سمات مثل اسم المستخدم، وكلمة مرور المستخدم، ومعرّف العميل، ومعرّف المنفذ الذي يحاول المستخدم الوصول إليه. وفي حال وجود كلمة مرور، يتم إخفاؤها باستخدام طريقة تعتمد على خوارزمية RSA Message Digest Algorithm MD5.
محاسبة

تم وصف المحاسبة في RFC 2866.
عندما يمنح خادم الوصول إلى الشبكة ( NAS) المستخدم إمكانية الوصول إلى الشبكة ، يرسل خادم الوصول إلى الشبكة (NAS) حزمة طلب محاسبة RADIUS (حزمة طلب محاسبة RADIUS تحتوي على سمة Acct-Status-Type بقيمة "start") إلى خادم RADIUS للإشارة إلى بدء وصول المستخدم إلى الشبكة. تحتوي سجلات "Start" عادةً على هوية المستخدم، وعنوان الشبكة، ونقطة الاتصال، ومعرّف جلسة فريد. [ 5 ]
قد يقوم جهاز NAS بإرسال سجلات تحديث مؤقتة (حزمة طلب محاسبة RADIUS تحتوي على سمة Acct-Status-Type بقيمة "interim-update") بشكل دوري إلى خادم RADIUS، لتحديثه بحالة الجلسة النشطة. وتحمل سجلات "التحديث المؤقت" عادةً مدة الجلسة الحالية ومعلومات حول استخدام البيانات الحالي.
وأخيرًا، عند إغلاق وصول المستخدم إلى الشبكة، يقوم NAS بإصدار سجل إيقاف محاسبي نهائي (حزمة طلب محاسبة RADIUS تحتوي على سمة Acct-Status-Type بقيمة "إيقاف") إلى خادم RADIUS، مما يوفر معلومات حول الاستخدام النهائي من حيث الوقت والحزم المنقولة والبيانات المنقولة وسبب قطع الاتصال ومعلومات أخرى تتعلق بوصول المستخدم إلى الشبكة.
عادةً، يرسل العميل حزم طلب المحاسبة حتى يتلقى إشعار استجابة المحاسبة، باستخدام فترة إعادة محاولة معينة.
الغرض الأساسي من هذه البيانات هو إمكانية محاسبة المستخدم وفقًا لذلك؛ كما تُستخدم البيانات بشكل شائع لأغراض إحصائية ولرصد الشبكة بشكل عام.
تجوال

يُستخدم بروتوكول RADIUS بشكل شائع لتسهيل التجوال بين مزودي خدمة الإنترنت ، بما في ذلك عن طريق:
- الشركات التي توفر مجموعة عالمية موحدة من بيانات الاعتماد التي يمكن استخدامها على العديد من الشبكات العامة؛
- مؤسسات مستقلة، ولكنها متعاونة، تصدر بيانات اعتمادها الخاصة لمستخدميها، مما يسمح للزائر بالانتقال من مؤسسة إلى أخرى ليتم التحقق من هويته من قبل مؤسسته الأصلية، كما هو الحال في eduroam .
يسهل RADIUS ذلك من خلال استخدام النطاقات ، التي تحدد المكان الذي يجب على خادم RADIUS إعادة توجيه طلبات AAA للمعالجة.
العوالم
يُضاف اسم النطاق عادةً إلى اسم المستخدم ويُفصل بينهما بعلامة "@"، على غرار اسم نطاق عنوان البريد الإلكتروني. يُعرف هذا باسم تدوين اللاحقة للنطاق. وهناك استخدام شائع آخر وهو تدوين البادئة ، والذي يتضمن إضافة اسم النطاق إلى اسم المستخدم واستخدام "\" كفاصل. تسمح خوادم RADIUS الحديثة باستخدام أي حرف كفاصل للنطاق، على الرغم من أنه في الممارسة العملية، يُستخدم عادةً "@" و"\".
يمكن أيضًا دمج النطاقات باستخدام كل من تدوين البادئة واللاحقة، للسماح بسيناريوهات التجوال المعقدة؛ على سبيل المثال، يمكن أن يكون somedomain.com\username@anotherdomain.com اسم مستخدم صالحًا مع نطاقين.
على الرغم من أن أسماء النطاقات (realms) غالبًا ما تشبه أسماء النطاقات (domains)، إلا أنها نصوص اختيارية ولا يشترط أن تحتوي على أسماء نطاقات حقيقية. تم توحيد تنسيقات أسماء النطاقات في RFC 4282، الذي يُعرّف مُعرّف الوصول إلى الشبكة (NAI) على شكل 'user@realm'. في هذا المعيار، يُشترط أن يكون جزء 'realm' اسم نطاق. مع ذلك، لا يُطبّق هذا الشرط دائمًا. وقد حلّ RFC 7542 [ 6 ] محلّ RFC 4282 في مايو 2015.
عمليات الوكيل
عندما يستقبل خادم RADIUS طلب AAA لاسم مستخدم يحتوي على نطاق، فإنه يُشير إلى جدول النطاقات المُهيأة. إذا كان النطاق معروفًا، يُعيد الخادم توجيه الطلب إلى الخادم الرئيسي المُهيأ لهذا النطاق. يختلف سلوك خادم التوجيه فيما يتعلق بإزالة النطاق من الطلب ("التجريد") باختلاف إعدادات معظم الخوادم. بالإضافة إلى ذلك، يُمكن تهيئة خادم التوجيه لإضافة طلبات AAA أو إزالتها أو إعادة كتابتها عند إعادة توجيهها دوريًا.
يُمكن استخدام سلاسل الوكلاء في بروتوكول RADIUS، حيث تُوجّه حزم المصادقة/الترخيص والمحاسبة عادةً بين جهاز NAS وخادم منزلي عبر سلسلة من الوكلاء. تشمل بعض مزايا استخدام سلاسل الوكلاء تحسين قابلية التوسع، وتطبيق السياسات، وتعديل القدرات. ولكن في سيناريوهات التجوال، قد تُدار أجهزة NAS والوكلاء والخادم المنزلي من قِبل جهات إدارية مختلفة. لذا، يكتسب عامل الثقة بين الوكلاء أهمية بالغة في تطبيقات النطاقات المتعددة. علاوة على ذلك، يُزيد غياب الأمان الشامل في RADIUS من أهمية الثقة بين الوكلاء المعنيين. يُمكن الاطلاع على شرح سلاسل الوكلاء في RFC 2607 .
حماية
يُعرّض التجوال باستخدام بروتوكول RADIUS المستخدمين لمخاطر أمنية وخصوصية متنوعة. وبشكل عام، يقوم بعض شركاء التجوال بإنشاء نفق آمن بين خوادم RADIUS لضمان عدم اعتراض بيانات اعتماد المستخدمين أثناء مرورها عبر الإنترنت. ويُعدّ هذا الأمر مثيرًا للقلق نظرًا لأن خوارزمية MD5 المدمجة في RADIUS تُعتبر غير آمنة. [ 7 ]
بنية الحزمة

يتم نقل بروتوكول RADIUS عبر بروتوكول UDP على المنفذين 1812 [ 4 ] و1813 [ 8 ] . أما بروتوكول RadSec (RADIUS عبر TLS) فيستخدم منفذ TCP رقم 2083 افتراضياً [ 9 ] .
يظهر تنسيق بيانات حزمة RADIUS على اليمين. يتم إرسال الحقول من اليسار إلى اليمين، بدءًا من الرمز، ثم المعرف، ثم الطول، ثم المصادقة، ثم السمات.
تتضمن رموز RADIUS المعينة (العشرية) ما يلي: [ 10 ]
| شفرة | تكليف |
|---|---|
| 1 | طلب الوصول |
| 2 | قبول الوصول |
| 3 | رفض الوصول |
| 4 | طلب محاسبي |
| 5 | استجابة المحاسبة |
| 11 | تحدي الوصول |
| 12 | خادم الحالة (تجريبي) |
| 13 | الحالة - العميل (تجريبي) |
| 40 | طلب قطع الاتصال |
| 41 | قطع الاتصال - تأكيد |
| 42 | قطع الاتصال - NAK |
| 43 | طلب شهادة التحليل |
| 44 | CoA-ACK |
| 45 | CoA-NAK |
| 255 | محجوز |
يساعد حقل المعرف في مطابقة الطلبات والردود.
يشير حقل الطول إلى طول حزمة RADIUS بأكملها بما في ذلك حقول الرمز والمعرف والطول والمصادقة والسمات الاختيارية.
يتم استخدام أداة المصادقة للتحقق من صحة الرد من خادم RADIUS، وتستخدم في تشفير كلمات المرور؛ ويبلغ طولها 16 بايت.
أزواج القيم والسمات

تحمل أزواج قيم سمات RADIUS (AVP) البيانات في كل من الطلب والاستجابة لعمليات المصادقة والترخيص والمحاسبة. ويُستخدم طول حزمة RADIUS لتحديد نهاية أزواج قيم السمات.
| نوع AVP | تكليف |
|---|---|
| 1 | اسم المستخدم |
| 2 | اسم المستخدم وكلمة المرور |
| 3 | الفصل - كلمة المرور |
| 4 | عنوان IP الخاص بجهاز التخزين الشبكي |
| 5 | منفذ NAS |
| 6 | نوع الخدمة |
| 7 | بروتوكول مؤطر |
| 8 | عنوان IP المؤطر |
| 9 | قناع الشبكة IP المؤطر |
| 10 | التوجيه المؤطر |
| 11 | معرف التصفية |
| 12 | إطار-MTU |
| 13 | ضغط مؤطر |
| 14 | عنوان IP لتسجيل الدخول |
| 15 | خدمة تسجيل الدخول |
| 16 | منفذ تسجيل الدخول TCP |
| 18 | رسالة الرد |
| 19 | رقم معاودة الاتصال |
| 20 | معرف رد الاتصال |
| 22 | المسار المؤطر |
| 23 | شبكة IPX ذات الإطار |
| 24 | ولاية |
| 25 | فصل |
| 26 | خاص بالبائع |
| 27 | انتهاء مهلة الجلسة |
| 28 | مهلة الخمول |
| 29 | إجراءات الإنهاء |
| 30 | معرف المحطة المتصلة |
| 31 | معرف محطة الاتصال |
| 32 | معرّف NAS |
| 33 | حالة الوكيل |
| 34 | تسجيل الدخول إلى خدمة LAT |
| 35 | تسجيل الدخول إلى عقدة LAT |
| 36 | تسجيل الدخول إلى مجموعة LAT |
| 37 | رابط AppleTalk المؤطر |
| 38 | شبكة AppleTalk المؤطرة |
| 39 | منطقة AppleTalk المؤطرة |
| 40 | نوع حالة الحساب |
| 41 | وقت تأخير الحساب |
| 42 | بايتات إدخال الحساب |
| 43 | بايتات إخراج الحساب |
| 44 | معرف جلسة الحساب |
| 45 | حساب أصلي |
| 46 | وقت جلسة الحساب |
| 47 | حزم إدخال الحساب |
| 48 | حزم إخراج الحساب |
| 49 | إنهاء الحساب - السبب |
| 50 | معرف جلسة الحساب المتعددة |
| 51 | عدد روابط الحساب |
| 52 | إدخال الحساب بالجيجا وورد |
| 53 | Acct-Output-Gigawords |
| 55 | طابع زمني للحدث |
| 56 | معرف الشبكة المحلية الظاهرية للخروج |
| 57 | مرشحات الدخول |
| 58 | اسم شبكة VLAN الصادرة |
| 59 | جدول أولويات المستخدم |
| 60 | الفصل - التحدي |
| 61 | نوع منفذ NAS |
| 62 | حدود الميناء |
| 63 | تسجيل الدخول إلى منفذ LAT |
| 64 | نوع النفق |
| 65 | نفق متوسط النوع |
| 66 | نقطة نهاية عميل النفق |
| 67 | نقطة نهاية خادم النفق |
| 68 | اتصال نفق الحساب |
| 69 | كلمة مرور النفق |
| 70 | كلمة مرور ARAP |
| 71 | ميزات ARAP |
| 72 | الوصول إلى منطقة ARAP |
| 73 | أمن ARAP |
| 74 | بيانات أمان ARAP |
| 75 | إعادة محاولة كلمة المرور |
| 76 | اِسْتَدْعَى |
| 77 | معلومات الاتصال |
| 78 | رمز التكوين |
| 79 | رسالة برنامج مساعدة الموظفين |
| 80 | مصادق الرسائل |
| 81 | معرف المجموعة الخاصة بالنفق |
| 82 | معرف تعيين النفق |
| 83 | تفضيل النفق |
| 84 | استجابة تحدي ARAP |
| 85 | الفترة الزمنية للحساب |
| 86 | فقدان حزم بيانات نفق الحساب |
| 87 | معرف منفذ NAS |
| 88 | مسبح بإطار |
| 89 | CUI |
| 90 | معرف مصادقة عميل النفق |
| 91 | معرف مصادقة خادم النفق |
| 92 | قاعدة تصفية NAS |
| 94 | معلومات الخط الأصلي |
| 95 | عنوان IPv6 الخاص بـ NAS |
| 96 | معرف الواجهة المؤطرة |
| 97 | بادئة IPv6 المؤطرة |
| 98 | تسجيل الدخول إلى مضيف IPv6 |
| 99 | مسار IPv6 المؤطر |
| 100 | مجموعة عناوين IPv6 المؤطرة |
| 101 | سمة سبب الخطأ |
| 102 | اسم مفتاح EAP |
| 103 | الهضم والاستجابة |
| 104 | عالم الملخصات |
| 105 | ملخص-نونس |
| 106 | Digest-Response-Auth |
| 107 | ملخص-نكست نونس |
| 108 | طريقة الهضم |
| 109 | Digest-URI |
| 110 | ملخص-كوب |
| 111 | خوارزمية الهضم |
| 112 | Digest-Entity-Body-Hash |
| 113 | ملخص-CNonce |
| 114 | عدد مرات التجزئة |
| 115 | اسم المستخدم الملخص |
| 116 | غير شفاف للهضم |
| 117 | Digest-Auth-Param |
| 118 | ملخص-المعروف أيضًا باسم-أوتس |
| 119 | نطاق الهضم |
| 120 | ملخص-قصة |
| 121 | Digest-HA1 |
| 122 | SIP-AOR |
| 123 | بادئة IPv6 المفوضة |
| 124 | MIP6-Feature-Vector |
| 125 | MIP6-Home-Link-Prefix |
| 126 | اسم المشغل |
| 127 | معلومات الموقع |
| 128 | بيانات الموقع |
| 129 | قواعد سياسة الموقع الأساسية |
| 130 | قواعد سياسة الموقع الموسّعة |
| 131 | القدرة على تحديد الموقع |
| 132 | معلومات الموقع المطلوبة |
| 133 | بروتوكول الإدارة المؤطرة |
| 134 | الإدارة - النقل - الحماية |
| 135 | معرف سياسة الإدارة |
| 136 | مستوى امتياز الإدارة |
| 137 | شهادة PKM-SS |
| 138 | شهادة PKM-CA |
| 139 | إعدادات تكوين PKM |
| 140 | قائمة برامج التشفير PKM |
| 141 | PKM-SAID |
| 142 | وصف PKM-SA |
| 143 | مفتاح مصادقة PKM |
| 144 | اسم نفق DS-Lite |
| 145 | معرف العقدة المتنقلة |
| 146 | اختيار الخدمة |
| 147 | عنوان IPv6 الرئيسي لـ PMIP6-LMA |
| 148 | عنوان IPv6 لـ PMIP6-Vsited-LMA-IPv6 |
| 149 | عنوان IPv4 لـ PMIP6-Home-LMA |
| 150 | عنوان IPv4 لـ PMIP6-Vsited-LMA |
| 151 | PMIP6-Home-HN-Prefix |
| 152 | PMIP6-Visited-HN-Prefix |
| 153 | معرف واجهة PMIP6 الرئيسية |
| 154 | معرف واجهة PMIP6-Visited-Interface-ID |
| 155 | PMIP6-Home-IPv4-HoA |
| 156 | PMIP6-Visited-IPv4-HoA |
| 157 | عنوان خادم DHCP4 الرئيسي لـ PMIP6 |
| 158 | عنوان خادم DHCP4 الذي تمت زيارته بواسطة PMIP6 |
| 159 | عنوان خادم DHCP6 الرئيسي PMIP6 |
| 160 | عنوان خادم DHCP6 الذي تمت زيارته PMIP6 |
| 161 | بوابة PMIP6-Home-IPv4-Gateway |
| 162 | بوابة IPv4 التي تمت زيارتها PMIP6 |
| 163 | برنامج مساعدة الموظفين - الطبقة السفلية |
| 164 | اسم خدمة قبول GSS |
| 165 | اسم مضيف GSS-Acceptor-Host-Name |
| 166 | GSS-Acceptor-Service-Specifics |
| 167 | اسم نطاق مُستقبِل GSS |
| 168 | عنوان IPv6 المؤطر |
| 169 | عنوان IPv6 لخادم DNS |
| 170 | معلومات توجيه IPv6 |
| 171 | مجموعة بادئات IPv6 المفوضة |
| 172 | مجموعة عناوين IPv6 ذات الحالة |
| 173 | تكوين IPv6-6rd |
| 174 | معرف المحطة المتصل بها المسموح به |
| 175 | معرّف برنامج مساعدة الموظفين للأقران |
| 176 | معرّف خادم EAP |
| 177 | معرّف نطاق التنقل |
| 178 | مهلة ما قبل المصادقة |
| 179 | اسم معرف الشبكة |
| 180 | إعلان EAPoL |
| 181 | WLAN-HESSID |
| 182 | معلومات عن مكان شبكة الواي فاي |
| 183 | لغة مكان شبكة WLAN |
| 184 | اسم مكان شبكة WLAN |
| 185 | رمز سبب شبكة WLAN |
| 186 | تشفير WLAN-Pairwise-Cipher |
| 187 | تشفير مجموعة الشبكة اللاسلكية المحلية |
| 188 | مجموعة WLAN-AKM |
| 189 | تشفير إدارة مجموعة الشبكة اللاسلكية المحلية |
| 190 | نطاق التردد اللاسلكي لشبكة WLAN |
السمات الخاصة بالبائع
يتميز بروتوكول RADIUS بقابليته للتوسيع؛ حيث يقوم العديد من موردي أجهزة وبرامج RADIUS بتطبيق نسخهم الخاصة باستخدام سمات خاصة بالمورد (VSAs). وقد نشرت مايكروسوفت بعضًا من هذه السمات. [ 11 ] بينما تبقى تعريفات السمات الخاصة بالمورد من العديد من الشركات الأخرى حصرية أو مخصصة، إلا أنه يمكن العثور على العديد من قواميس السمات الخاصة بالمورد عن طريق تنزيل الشفرة المصدرية لتطبيقات RADIUS مفتوحة المصدر، مثل FreeRADIUS .
يوفر القسم 5.26 من RFC 2865 ترميزًا مقترحًا يتبعه معظم البائعين:
| 26 (ثمانية واحدة) | الطول (ثمانية بتات) | معرّف المورّد (4 بايتات بترتيب البايتات الكبير) | نوع/سمة البائع (ثمانية بتات) | طول البائع (ثمانية واحدة) = 2 + طول (القيمة) | قيمة |
يستخدم بعض البائعين تنسيقات مختلفة. على سبيل المثال، يقوم بعض البائعين بإسقاط حقل "طول البائع"، أو يستخدمون خانتين ثمانيتين لحقل "نوع البائع" و/أو حقل "طول البائع".
يحدد القسم 3.14 من RFC 8044 نوع البيانات "vsa" الذي يفرض تنسيق القسم 5.26 من RFC 2865.
حماية
ينقل بروتوكول RADIUS كلمات المرور المشفرة باستخدام سر مشترك وخوارزمية تجزئة MD5 . ولأن هذا التطبيق يوفر حماية ضعيفة لبيانات اعتماد المستخدم، [ 12 ] ينبغي استخدام حماية إضافية، مثل أنفاق IPsec أو شبكات مراكز البيانات المؤمنة فعليًا، لزيادة حماية حركة مرور RADIUS بين جهاز NAS وخادم RADIUS. إضافةً إلى ذلك، تُعد بيانات اعتماد المستخدم هي الجزء الوحيد المحمي بواسطة RADIUS نفسه، ومع ذلك، قد تُعتبر سمات أخرى خاصة بالمستخدم، مثل معرّفات مجموعات الأنفاق أو عضويات VLAN التي يتم تمريرها عبر RADIUS، معلومات حساسة (مفيدة للمهاجم) أو خاصة (كافية لتحديد هوية العميل) .
يعالج بروتوكول RadSec مشكلة أمان بروتوكول RADIUS/UDP القديم عن طريق "تغليف" بروتوكول RADIUS ببروتوكول TLS . ومع ذلك، لا تزال الحزم داخل طبقة نقل TLS تستخدم خوارزمية MD5 للتحقق من سلامة الحزم ولإخفاء محتويات بعض السمات.
يُعطّل هجوم Blast-RADIUS بروتوكول RADIUS عند نقله عبر بروتوكول UDP العادي، وذلك عن طريق استهداف خوارزمية MD5 داخل RADIUS. [ 3 ] يحظر RadSec هذا الهجوم. [ 3 ] ومن الإجراءات الوقائية الموصى بها أيضًا اشتراط استخدام سمات Message-Authenticator لجميع الطلبات والاستجابات. [ 3 ] تم تخصيص رقم CVE - 2024-3596 لهجوم Blast-RADIUS.
تاريخ
مع ازدياد استخدام عملاء الاتصال الهاتفي لشبكة NSFNET، أرسلت شركة Merit Network طلبًا لتقديم عروض في عام 1991 لتوحيد أنظمة المصادقة والترخيص والمحاسبة الخاصة بها. وكانت شركة Livingston Enterprises من أوائل الشركات التي استجابت، حيث تم كتابة نسخة أولية من بروتوكول RADIUS بعد اجتماع عُقد. وتم تثبيت خادم RADIUS الأولي على نظام تشغيل UNIX . استحوذت شركة Lucent Technologies على شركة Livingston Enterprises ، واتخذت الشركتان، بالتعاون مع Merit، خطوات لكسب قبول بروتوكول RADIUS في القطاع. وقدّمت الشركتان خادم RADIUS مجانًا. [ 13 ] في عام 1997، نُشر بروتوكول RADIUS في RFC 2058 وRFC 2059، أما الإصدارات الحالية فهي RFC 2865 وRFC 2866. [ 14 ]
نصّ معيار RADIUS الأصلي على أن RADIUS لا يحتفظ بحالة، ويجب أن يعمل عبر بروتوكول بيانات المستخدم (UDP). وللمصادقة، كان من المتوقع أن يدعم RADIUS بروتوكول مصادقة كلمة المرور (PAP) وبروتوكول مصادقة التحدي والمصافحة (CHAP) عبر بروتوكول نقطة إلى نقطة . تُخفى كلمات المرور بأخذ تجزئة MD5 للحزمة وسر مشترك، ثم إجراء عملية XOR بين هذه التجزئة وكلمة المرور. كما وفّر معيار RADIUS الأصلي أكثر من 50 زوجًا من السمات والقيم، مع إمكانية قيام الموردين بتكوين أزواجهم الخاصة. [ 15 ]
إن اختيار نموذج الأمان التدريجي، بدلاً من التشفير التام ، يعني أنه في حال استخدام عدة خوادم وسيطة لبروتوكول RADIUS، يجب على كل خادم فحص جميع البيانات في الطلب، وإجراء العمليات المنطقية عليها، ثم تمريرها. وهذا يُعرّض بيانات حساسة، مثل كلمات المرور والشهادات، للخطر في كل مرحلة من مراحل المعالجة. كما لم تكن خوادم RADIUS قادرة على منع الوصول إلى الموارد بعد إصدار التفويض. وقد سمحت المعايير اللاحقة، مثل RFC 3576 وخليفتها RFC 5176، لخوادم RADIUS بتغيير تفويض المستخدم ديناميكيًا، أو فصل المستخدم نهائيًا. [ 16 ]
تتوفر الآن العديد من خوادم RADIUS التجارية والمفتوحة المصدر. تختلف الميزات، لكن معظمها قادر على البحث عن المستخدمين في ملفات نصية، وخوادم LDAP ، وقواعد بيانات متنوعة، وغيرها. يمكن كتابة سجلات المحاسبة في ملفات نصية، وقواعد بيانات متنوعة، وإعادة توجيهها إلى خوادم خارجية، وما إلى ذلك. يُستخدم بروتوكول SNMP غالبًا للمراقبة عن بُعد والتحقق من استمرارية عمل خادم RADIUS. تُستخدم خوادم وكيل RADIUS للإدارة المركزية، ويمكنها إعادة كتابة حزم RADIUS أثناء التشغيل لأسباب أمنية، أو للتحويل بين لغات البرمجة المختلفة.
كان بروتوكول Diameter مصممًا ليحل محل RADIUS. ورغم أن كليهما بروتوكولات مصادقة وتفويض ومحاسبة (AAA)، إلا أن استخداماتهما قد تباينت. يُستخدم Diameter بشكل أساسي في شبكات الجيل الثالث (3G) ، بينما يُستخدم RADIUS في مجالات أخرى. ومن أبرز العوائق التي تحول دون استبدال RADIUS بـ Diameter هو أن المحولات ونقاط الوصول عادةً ما تُطبّق RADIUS، وليس Diameter. يستخدم Diameter بروتوكولي SCTP أو TCP، بينما يستخدم RADIUS عادةً بروتوكول UDP كطبقة نقل . ومنذ عام 2012، أصبح بإمكان RADIUS استخدام TCP كطبقة نقل مع بروتوكول TLS لتعزيز الأمان.
توثيق المعايير
تم تعريف بروتوكول RADIUS حاليًا في وثائق IETF RFC التالية.
| RFC | عنوان | تاريخ النشر | مقال ذو صلة | طلبات التعليقات ذات الصلة | ملحوظة |
|---|---|---|---|---|---|
| RFC 2058 | خدمة مصادقة المستخدم عن بعد (RADIUS) | يناير 1997 | نصف القطر | تم إلغاؤه بموجب RFC 2138 | |
| RFC 2059 | محاسبة راديوس | يناير 1997 | نصف القطر | تم إلغاؤه بموجب RFC 2139 | |
| RFC 2138 | خدمة مصادقة المستخدم عن بعد (RADIUS) | أبريل 1997 | نصف القطر | تم إلغاؤه بموجب RFC 2865 | |
| RFC 2139 | محاسبة راديوس | أبريل 1997 | نصف القطر | تم إلغاؤه بموجب RFC 2866 | |
| RFC 2548 | سمات RADIUS الخاصة ببائعي Microsoft | مارس 1999 | نصف القطر | ||
| RFC 2607 | ربط الوكلاء وتنفيذ السياسات في التجوال | يونيو 1999 | |||
| RFC 2618 | قاعدة معلومات إدارة عميل مصادقة RADIUS | قاعدة معلومات الإدارة | تم إلغاؤه بموجب RFC 4668 | ||
| RFC 2619 | قاعدة معلومات إدارة خادم مصادقة RADIUS | قاعدة معلومات الإدارة | تم إلغاؤه بموجب RFC 4669 | ||
| RFC 2620 | قاعدة معلومات إدارة عملاء محاسبة RADIUS | يونيو 1999 | قاعدة معلومات الإدارة | تم إلغاؤه بموجب RFC 4670 | |
| RFC 2621 | قاعدة معلومات إدارة خادم محاسبة RADIUS | يونيو 1999 | قاعدة معلومات الإدارة | تم إلغاؤه بموجب RFC 4671 | |
| RFC 2809 | تنفيذ بروتوكول L2TP النفقي الإلزامي عبر RADIUS | أبريل 2000 | |||
| RFC 2865 | خدمة مصادقة المستخدم عن بعد (RADIUS) | يونيو 2000 | نصف القطر | تم التحديث بواسطة RFC 2868 و RFC 3575 و RFC 5080 | يصف هذا المعيار مصادقة وتفويض RADIUS بين خادم الوصول إلى الشبكة (NAS) وخادم مصادقة RADIUS مشترك. كما يُستخدم هذا البروتوكول لنقل معلومات التكوين من خادم RADIUS إلى خادم الوصول إلى الشبكة (NAS). |
| RFC 2866 | محاسبة راديوس | يونيو 2000 | نصف القطر | يصف هذا المعيار كيفية نقل المعلومات المحاسبية من NAS إلى خادم محاسبة RADIUS مشترك. | |
| RFC 2867 | تعديلات محاسبة RADIUS لدعم بروتوكول النفق | يونيو 2000 | نصف القطر | تحديثات RFC 2866 | |
| RFC 2868 | سمات RADIUS لدعم بروتوكول النفق | يونيو 2000 | تحديثات RFC 2865 | ||
| RFC 2869 | امتدادات RADIUS | يونيو 2000 | تم التحديث بواسطة RFC 3579 و RFC 5080 | ||
| RFC 2882 | متطلبات خوادم الوصول إلى الشبكة: ممارسات RADIUS الموسعة | يوليو 2000 | |||
| RFC 3162 | RADIUS و IPv6 | أغسطس 2001 | |||
| RFC 3575 | اعتبارات هيئة IANA لبروتوكول RADIUS | يوليو 2003 | |||
| RFC 3576 | ملحقات التفويض الديناميكي لـ RADIUS | يوليو 2003 | تم إلغاؤه بموجب RFC 5176 | ||
| RFC 3579 | دعم RADIUS لـ EAP | سبتمبر 2003 | بروتوكول المصادقة القابل للتوسيع | تحديثات RFC 2869 | |
| RFC 3580 | إرشادات استخدام بروتوكول RADIUS IEEE 802.1X | سبتمبر 2003 | 802.1X | ||
| RFC 4014 | خيار فرعي لسمات RADIUS ضمن خيار معلومات وكيل ترحيل DHCP | فبراير 2005 | |||
| RFC 4372 | هوية المستخدم القابلة للفوترة | يناير 2006 | |||
| RFC 4590 | امتداد RADIUS لمصادقة Digest | يوليو 2006 | تم إلغاؤه بموجب RFC 5090 | ||
| RFC 4668 | قاعدة معلومات إدارة عميل مصادقة RADIUS لبروتوكول IPv6 | أغسطس 2006 | قاعدة معلومات الإدارة | ||
| RFC 4669 | قاعدة معلومات إدارة خادم مصادقة RADIUS لبروتوكول IPv6 | أغسطس 2006 | قاعدة معلومات الإدارة | ||
| RFC 4670 | قاعدة معلومات إدارة عميل محاسبة RADIUS لبروتوكول IPv6 | أغسطس 2006 | قاعدة معلومات الإدارة | ||
| RFC 4671 | خادم محاسبة RADIUS MIB لـ IPv6 | أغسطس 2006 | قاعدة معلومات الإدارة | ||
| RFC 4675 | سمات RADIUS للشبكة المحلية الظاهرية ودعم الأولوية | سبتمبر 2006 | |||
| RFC 4679 | خصائص RADIUS الخاصة بمورد DSL Forum | سبتمبر 2006 | |||
| RFC 4818 | سمة بادئة IPv6 المفوضة لـ RADIUS | أبريل 2007 | |||
| RFC 4849 | سمة قاعدة تصفية نصف القطر | أبريل 2007 | |||
| RFC 5080 | مشاكل شائعة في تطبيق RADIUS وحلول مقترحة | ديسمبر 2007 | تحديثات RFC 3579 | ||
| RFC 5090 | امتداد RADIUS لمصادقة Digest | فبراير 2008 | |||
| RFC 5176 | ملحقات التفويض الديناميكي لـ RADIUS | يناير 2008 | |||
| RFC 5607 | تفويض RADIUS لإدارة NAS | يوليو 2009 | |||
| RFC 5997 | استخدام حزم خادم الحالة في بروتوكول RADIUS | أغسطس 2010 | تحديثات RFC 2866 | ||
| RFC 6158 | إرشادات تصميم RADIUS | مارس 2011 | |||
| RFC 6218 | سمات RADIUS الخاصة ببائعي Cisco لتسليم مواد التشفير | أبريل 2011 | |||
| RFC 6421 | متطلبات مرونة التشفير لخدمة مصادقة المستخدم عن بعد عبر الاتصال الهاتفي (RADIUS) | نوفمبر 2011 | |||
| RFC 6613 | RADIUS عبر TCP | مايو 2012 | تجريبي | ||
| RFC 6614 | تشفير أمان طبقة النقل (TLS) لبروتوكول RADIUS | مايو 2012 | تجريبي | ||
| RFC 6911 | سمات RADIUS لشبكات الوصول IPv6 | أبريل 2013 | مسار المعايير | ||
| RFC 6929 | امتدادات بروتوكول خدمة المستخدم للاتصال الهاتفي للمصادقة عن بعد (RADIUS) | أبريل 2013 | تحديثات RFC 2865 وRFC 3575 وRFC 6158 | ||
| RFC 7360 | أمان طبقة نقل البيانات (DTLS) كطبقة نقل لـ RADIUS | سبتمبر 2014 | تجريبي | ||
| RFC 7585 | اكتشاف النظراء الديناميكي لبروتوكولي RADIUS/TLS و RADIUS/DTLS بناءً على مُعرّف الوصول إلى الشبكة (NAI) | أكتوبر 2015 | تجريبي | ||
| RFC 8044 | أنواع البيانات في RADIUS | يناير 2017 | التحديثات: 2865، 3162، 4072، 6158، 6572، 7268 | ||
| RFC 8559 | التوكيل الديناميكي للتفويض في بروتوكول RADIUS | أبريل 2019 | مسار المعايير | ||
انظر أيضاً
مراجع
- 1 2 "كيف يعمل بروتوكول RADIUS؟" . سيسكو . 19-01-2006 . تم الاطلاع عليه بتاريخ 15-04-2009 .
- ↑ إدوين لايل براون (2006). مصادقة 802.1X المستندة إلى المنافذ . تايلور وفرانسيس. ص 17. ISBN 978-1-4200-4465-2.
- 1 2 3 4 "نصف قطر الانفجار" . 9 يوليو 2024. تم الاسترجاع في 10 يوليو 2024 .
- 1 2 RFC 2865 خدمة مصادقة المستخدم عن بعد (RADIUS)
- ↑ RFC 2866 محاسبة RADIUS
- ↑ ديكوك، أ. (مايو 2015). "معرّف الوصول إلى الشبكة" . فريق عمل هندسة الإنترنت (IETF). doi : 10.17487/RFC7542 . تاريخ الاسترجاع: 8 مايو 2021 .
- ^ الكسندر سوتيروف. مارك ستيفنز؛ جاكوب أبلباوم؛ ارين لينسترا؛ ديفيد مولنار؛ داج آرني أوسفيك؛ بيني دي فيجر (2008-12-08). "يعتبر MD5 ضارًا اليوم - إنشاء شهادة CA مارقة" . الجامعة التقنية في أيندهوفن . تم الاسترجاع 2009-04-19 .
- ↑
rfc2866خطأ في الاستشهاد: تم استدعاء المرجع المسمى ولكن لم يتم تعريفه مطلقًا (انظر صفحة المساعدة ). - ↑
rfc6614خطأ في الاستشهاد: تم استدعاء المرجع المسمى ولكن لم يتم تعريفه مطلقًا (انظر صفحة المساعدة ). - ↑ "اعتبارات هيئة الأرقام المخصصة للإنترنت (IANA) لبروتوكول RADIUS (خدمة مصادقة المستخدم عن بُعد عبر الاتصال الهاتفي)" . متتبع بيانات IETF . فريق عمل هندسة الإنترنت (IETF). يوليو 2003. تم الاطلاع عليه بتاريخ 8 مايو 2021 .
- ↑ RFC 2548
- ↑ تحليل بروتوكول مصادقة RADIUS
- ↑ جوناثان هاسل (2003). راديوس: تأمين وصول الجمهور إلى الموارد الخاصة . دار نشر أورايلي. الصفحات 15-16 . ISBN 9780596003227.
- ↑ جون فولبرخت (2006). "بدايات وتاريخ RADIUS" (ملف PDF) . شبكات الربط البيني . تم الاطلاع عليه بتاريخ 15 أبريل 2009 .
- ↑ جوناثان هاسل (2003). راديوس: تأمين وصول الجمهور إلى الموارد الخاصة . دار نشر أورايلي. ص 16. ISBN 9780596003227.
- ↑ "امتدادات التفويض الديناميكي لخدمة مصادقة المستخدم عن بُعد (RADIUS)" . Ietf Datatracker . فريق عمل هندسة الإنترنت. يناير 2008. تم الاطلاع عليه بتاريخ 8 مايو 2021 .
فهرس
- هاسل، جوناثان (2002). راديوس - تأمين وصول الجمهور إلى الموارد الخاصة . أورايلي وشركاؤه. ISBN 0-596-00322-6تم الاطلاع عليه بتاريخ 17-04-2009 .
روابط خارجية
- خوارزميات التشفير المعطوبة
- بروتوكولات الإنترنت
- معايير الإنترنت
- بروتوكولات طبقة التطبيق
- بروتوكولات التحكم في الوصول إلى الحاسوب
- بروتوكولات الشبكة
