科技行者

行者学院 转型私董会 科技行者专题报道 网红大战科技行者

知识库

知识库 安全导航

至顶网软件频道对多个远程访问服务器使用RADIUS集中验证(1)

对多个远程访问服务器使用RADIUS集中验证(1)

  • 扫一扫
    分享文章到微信

  • 扫一扫
    关注官方公众号
    至顶头条

RDIUS是远程身份验证拨入用户服务(Remote Authemtication Dial-in User Service)的英文简称。它是一个工业标准协议,它为分布式拨号网络提供身份验证、授权和计账服务。

来源:IT试验室 2008年4月3日

关键字: 活动目录 微软 操作系统 Windows

  • 评论
  • 分享微博
  • 分享邮件
    了解Internet验证服务器
  
  Internet验证服务器是微软对标准RADIUS服务器的实现。Windows2000服务器版的IAS组件用于集中管理用户(使用拨号连接或VPN连接至网络的用户)的身份验证、授权、计账和远程访问策略;它支持WindowsNT 4.0和Windows 2000的域用户,支持各种不同的网络访问服务器,当然包括Windows2000远程访问服务器
  
  1.IAS的特性
  
  IAS包括以下特性。
  
  集中式用户验证
  
  用户的身份验证是一项基本的安全措施。IAS支持多种验证协议和验证方法,支持的验证方法有:
  
  ·PPP验证协议,如PAP、CHAP、MS-CHAP。
  ·可扩展的身份验证协议(EAP),允许使用智能卡、证书、一次性密码和令牌卡。
  ·拨号号码标识服务(DNIS)。这种方法基于用户呼叫的号码。
  ·自动号码标识服务(ANI)。这种方法基于他人呼叫用户的号码。ANI又称为呼叫者ID。
  ·来宾身份验证。
   
  支持外包远程访问
  
  外包拨号(也称为大规模拨号)涉及企业与ISP之间的合作。其中ISP允许企业用户在建立VPN隧道之前连接至ISP的网络。用户在连接至ISP的网络访问服务请求(NAS)时,身份验证和使用记录被转发至企业的IAS服务器。IAS服务器允许企业控制用户身份验证,跟踪使用情况,并管理由哪一个用户访问ISP网络。外包的优点是它可潜在地节约成本。通过使用ISP的路由器、网络访问服务器和线路,可以节省许多基础设施费用。
   
  集中式用户授权
  
  要授予连接用户访问网络的合适权限,IAS要对Windows NT 4.0域和Windows2000 Active Directory中的用户进行身份验证。IAS支持Active Directory中的新功能,如用户主名称(UPN)和通用组。
  
  对于控制哪些用户被允许连接到网络的情况,远程访问策略提供了极大的灵活性。尽管对每个用户账户 远程访问权限的管理很简单,但是对于规模很大的网络并不实用。
   
  集中管理网络访问服务器
  
  对RADIUS标准的支持允许IAS对实现该标准的任何NAS连接参数进行控制。RADIUS标准还允许个别远程访问供应商创建称为供应商特定属性的专用扩展名。在IAS的多供应商目录中已包括许多供应商的扩展名。
  
  远程访问策略通过提供创建条件型配置文件的能力,使网络管理员能够更灵活地管理不同连接参数。可以使用配置文件来配置用户的网络连接参数。
   
  集中审核和使用记账
  
  对RADIUS标准的支持允许IAS将审核信息(例如,验证成功、拒绝和自动账户封锁)和使用性信息(例如。登录和注销记录)记录在日志文件中。IAS支持可以直接导入数据库的日志文件格式。可以利用任何数据分析软件包分析日志记录。
   
  与Windows2000路由和远程访问的集成
  
  IAS与路由和远程访问共享远程访问策略以及记账功能。这种集成在IAS与路由和远程访问上的实现是一致的。
  
  2.IAS工作原理
  
  IAS使用存储在Windows2000域控制器或本地安全账户管理器(SAM)中的用户数据,以核实通过RADIUS协议接收的验证请求。下面介绍NAS和IAS服务器之间的典型交互过程。这里NAS指网络访问服务器,可以是Windows2000远程访问服务器。
  
  (1)远程用户通过拨号网络(或VPN连接)方式拨入NAS服务器。
  (2)NAS向IAS服务器转发RADIUS验证请求。
  
  NAS将创建Access-Request包来说明RADIUS验证请求。该包包含用户名、用户密码、客户端的ID以及用户目前访问的端口ID。Access-Request包通过网络提交给IAS服务器。如果在限定的时间内没有响应,则该请求将进行多次重发。
  
  (3)IAS服务器收到来自NAS的RADIUS验证请求后,将会验证远程访问策略以及用户的拨入属性,以确定是接受还是拒绝此请求。
  
  如果符合条件。IAS将为该用户发送Access-Accept包。Access-Accept包还包含基于用户配置文件和远程访问策略的用户授权信息。NAS将会解释授权数据,以确定此服务器已授权的网络权限。
  
  如果不符合条件,则IAS将给NAS发送Access-ReJect包。而且NAS将断开与该用户的连接。
  
  如果NAS在限定的时间内没有得到验证请求的任何响应,则它会重发此请求,然后再将此请求发送给备份IAS服务器。例如,如果IAS服务器无法连接到域控制器,或找不到该用户所属的域控制器,它就会直接放弃此数据包;接着,NAS或RADIUS代理会重新传输此请求并发送给IAS备份服务器,而备份服务器则会根据该域的数据库验证此用户;如果IAS备份服务器没有响应。NAS就会断开与用户的连接。
  
  可以向IAS服务器发送请求的任何服务器者体属于客户端。客户端可以是NAS或其他RADIUS服务器。当IAS直接从NAS接收请求时,NAS就是客户端。当RADIUS服务器从它的客户端NAS向本地IAS服务器转发验证请求时,RADIUS服务器就是客户端。
    • 评论
    • 分享微博
    • 分享邮件
    闂傚倸鍊搁崐鎼佸磹妞嬪孩顐介柨鐔哄Т閻骞栧ǎ顒€濡肩紒鎰殜閺岋繝宕堕埡浣锋睏闂佸搫顑呴柊锝夊蓟閺囷紕鐤€閻庯綆浜炴禒鐐節濞堝灝鐏犻柕鍫熸倐瀵寮撮敍鍕澑闁诲函缍嗘禍鏍磻閹捐鍐€妞ゆ挶鍔庣粙蹇涙⒑鐠恒劌娅愰柟鍑ゆ嫹

    婵犵數濮烽弫鍛婃叏閻戝鈧倹绂掔€n亞鍔﹀銈嗗坊閸嬫捇鏌涢悢閿嬪仴闁糕斁鍋撳銈嗗坊閸嬫挾绱撳鍜冭含妤犵偛鍟灒閻犲洩灏欑粣鐐烘⒑瑜版帒浜伴柛鎾寸洴閹儳煤椤忓應鎷洪梻鍌氱墛閸楁洟宕奸妷銉ф煣濠电姴锕ょ€氼參宕h箛鏃傜瘈濠电姴鍊绘晶娑㈡煕鐎c劌濡介柕鍥у瀵粙濡歌閳ь剚甯¢弻鐔兼寠婢跺﹥娈婚梺鍝勭灱閸犳牠骞冨⿰鍫濈厸闁稿本绋撹ぐ瀣煟鎼淬値娼愭繛鍙壝悾婵堢矙鐠恒劍娈鹃梺鍓插亝濞叉牠鎮″☉銏$厱閻忕偛澧介惌瀣箾閸喐鍊愭慨濠勭帛閹峰懐绮电€n亝鐣伴梻浣规偠閸斿宕¢崘鑼殾闁靛繈鍊曢崘鈧銈嗗姂閸庡崬鐨梻鍌欑劍鐎笛呯矙閹寸姭鍋撳鐓庡籍鐎规洑鍗冲畷鍗炍熼梹鎰泿闂備線娼ч悧鍡涘箠鎼淬垺鍙忔い鎺嗗亾闁宠鍨块崺銉╁幢濡炲墽鍑规繝鐢靛О閸ㄦ椽鏁嬮柧鑽ゅ仦娣囧﹪濡堕崨顔兼闂佺ǹ顑呴崐鍦崲濞戙垹骞㈡俊顖濐嚙绾板秹鏌f惔銏e妞わ妇鏁诲璇差吋閸偅顎囬梻浣告啞閹搁箖宕版惔顭戞晪闁挎繂顦介弫鍡椼€掑顒婂姛闁活厽顨嗙换娑㈠箻閺夋垹鍔伴梺绋款儐閹瑰洭寮婚敐鍛婵炲棙鍔曠壕鎶芥⒑閸濆嫭婀扮紒瀣灴閸╃偤骞嬮敃鈧婵囥亜閺囩偞鍣洪柍璇诧功缁辨捇宕掑▎鎴濆濡炪們鍔岄幊姗€骞嗗畝鍕<闁绘劙娼х粊锕傛煙閸忚偐鏆橀柛鏂跨焸閹偤宕归鐘辩盎闂佸湱鍎ら崹鐢割敂閳哄懏鍊垫慨姗嗗墻濡插綊鏌曢崶褍顏€殿喕绮欐俊姝岊槼闁革絻鍎崇槐鎾存媴缁涘娈┑鈽嗗亝缁诲牆顕f繝姘亜缁炬媽椴搁弲锝夋偡濠婂啰效闁诡喗锕㈤幊鐘活敆閸屾粣绱查梺鍝勵槸閻楀嫰宕濇惔锝囦笉闁绘劗鍎ら悡娑㈡倶閻愯泛袚闁哥姵锕㈤弻鈩冩媴閻熸澘顫掗悗瑙勬礈閸犳牠銆佸鈧幃鈺呮惞椤愩倝鎷婚梻鍌氬€峰ù鍥х暦閸偅鍙忛柟鎯板Г閳锋梻鈧箍鍎遍ˇ顖炲垂閸岀偞鐓㈡俊顖滃皑缁辨岸鏌ㄥ┑鍡╂Ц缂佲偓鐎n偁浜滈柡宥冨妿閳藉绻涢崼鐔虹煉婵﹨娅e☉鐢稿川椤斾勘鈧劕顪冮妶搴′簼婵炶尙鍠栧畷娲焵椤掍降浜滈柟鍝勬娴滈箖姊洪幐搴㈢┛濠碘€虫搐鍗遍柟鐗堟緲缁秹鏌涢锝囩畼妞ゆ挻妞藉铏圭磼濡搫顫岄悗娈垮櫘閸撴瑨鐏冮梺鍛婁緱閸犳岸宕㈤幖浣光拺闁告挻褰冩禍浠嬫煕鐎n亜顏柟顔斤耿閺佸啴宕掑☉姘箞闂佽鍑界紞鍡涘磻閸℃ɑ娅犳い鎺戝€荤壕濂告煕鐏炲墽鈽夌紒妞﹀洦鐓欓柣鐔告緲椤忣參鏌熼悡搴㈣础闁瑰弶鎸冲畷鐔兼濞戞瑦鐝¢梻鍌氬€搁崐椋庣矆娓氣偓楠炴牠顢曢妶鍌氫壕婵ê宕崢瀵糕偓瑙勬礀缂嶅﹪寮婚崱妤婂悑闁告侗鍨界槐閬嶆煟鎼达紕鐣柛搴ㄤ憾钘濆ù鍏兼綑绾捐法鈧箍鍎遍ˇ浼存偂閺囥垺鐓涢柛銉e劚婵$厧顭胯閸ㄤ即婀侀梺缁樓圭粔顕€顢旈崼鐔虹暢闂傚倷鐒︾€笛呮崲閸屾娑樜旈崨顓犲幒闂佸搫娲㈤崹娲偂閸愵亝鍠愭繝濠傜墕缁€鍫熸叏濡寧纭鹃柦鍐枛閺屾洘绻涜鐎氱兘宕戦妸鈺傗拺缂備焦锚婵洦銇勯弴銊ュ籍闁糕斂鍨藉鎾閳ユ枼鍋撻悽鍛婄叆婵犻潧妫楅埀顒傛嚀閳诲秹宕堕妸锝勭盎闂婎偄娲︾粙鎰板箟妤e啯鐓涢悘鐐靛亾缁€瀣偓瑙勬礋娴滃爼銆佸鈧幃銏$附婢跺澶�

    重磅专题
    往期文章
    最新文章