अवलोकन #
RADIUS or दूरस्थ प्रमाणीकरण डायल-इन उपयोगकर्ता सेवा एक नेटवर्क प्रोटोकॉल है जो उपयोगकर्ताओं और उपकरणों के प्रमाणीकरण, प्राधिकरण और लेखा को केंद्रीकृत प्रबंधन प्रदान करता है। इसका व्यापक रूप से इंटरनेट सेवा प्रदाताओं और उद्यमों द्वारा इंटरनेट, स्थानीय सेवाओं, वाईफ़ाई एक्सेस पॉइंट्स के माध्यम से वायरलेस नेटवर्क आदि तक पहुंच को नियंत्रित करने के लिए उपयोग किया जाता है।
RADIUS प्रोटोकॉल को क्लाइंट-सर्वर आर्किटेक्चर के साथ एप्लिकेशन लेयर में लागू किया जाता है जो ट्रांसपोर्ट लेयर के रूप में TCP या UDP का उपयोग कर सकता है और उपयोगकर्ता डेटाबेस के साथ संचारित होता है जैसे सक्रिय निर्देशिका, एलडीएपी सेवा or लिनक्स लेखा प्रणालीसबसे लोकप्रिय RADIUS समाधान FreeRadius या Microsoft NPS Radius सर्वर हैं।
रेडियस मैसेजिंग प्रोटोकॉल #
प्रोटोकॉल संदेश क्लाइंट अनुरोध और सर्वर प्रतिक्रिया के तरीके पर आधारित है जैसा कि नीचे दिखाया गया है।
1. ग्राहक एक संदेश भेजता है निवेदन को खोलिए प्रत्येक उपयोगकर्ता या डिवाइस को सर्वर पोर्ट पर प्रमाणित करने के लिए सर्वर पर टीसीपी/यूडीपी 1812 (पुराने सर्वर संस्करण का उपयोग होगा 1645 प्रमाणीकरण के लिए भी)।
2. सर्वर नीति के अनुसार उत्तर देता है पहुँच-स्वीकार यदि प्रमाणीकरण की अनुमति है, पहुँच-अस्वीकार यदि प्रवेश की अनुमति नहीं है या एक्सेस-चैलेंज यदि सर्वर को पहुंच निर्धारित करने के लिए अधिक जानकारी की आवश्यकता होती है (जैसे दूसरा सत्यापन: पिन, पासवर्ड, प्रमाणपत्र, आदि)
वैकल्पिक रूप से, क्लाइंट और सर्वर लेखांकन संदेशों का आदान-प्रदान कर सकते हैं जैसे लेखांकन-अनुरोध और लेखांकन-प्रतिक्रिया एक अद्वितीय सत्र पहचानकर्ता बनाए रखने के लिए.
3. ग्राहक एक संदेश भेजता है लेखांकन-अनुरोध पोर्ट के माध्यम से सर्वर तक टीसीपी/यूडीपी 1813 लेखांकन सत्र प्रबंधन के लिए (पुराने सर्वर संस्करण का उपयोग होगा 1646 प्रमाणीकरण के लिए भी)।
4. सर्वर उत्तर देता है लेखांकन-प्रतिक्रिया नये सत्र की पुष्टि करने के लिए संदेश भेजें।
RADIUS वातावरण में, उपयोगकर्ताओं के डेटाबेस प्रबंधन के लिए एक अतिरिक्त सेवा की आवश्यकता होगी और उच्च उपलब्धता में इस पर विचार करना महत्वपूर्ण होगा, जिस पर अन्य विशिष्ट लेख में चर्चा की जाएगी।
RADIUS लोड संतुलन और उच्च उपलब्धता वातावरण #
यदि RADIUS सेवा बंद है तो समस्या यह हो सकती है कि उपयोगकर्ता सर्वर नेटवर्क तक नहीं पहुंच सकते हैं, या किसी एप्लिकेशन में लॉग इन नहीं कर सकते हैं, उपयोगकर्ता डिवाइस में सत्र नहीं खोल सकते हैं या व्यवसाय प्रक्रिया में अधिकार का उपयोग करने के लिए प्राधिकरण प्राप्त करने में असमर्थ हैं। इस तरह की स्थितियों को हल करने के लिए, इस लेख का उद्देश्य नीचे दिखाए गए वातावरण को सेटअप करना है।
RELIANOID RADIUS प्रोटोकॉल संदेशों को सभी RADIUS सर्वरों के बीच साझा करेगा, चाहे वे अलग-अलग या स्थानीय साइटों पर हों। निम्नलिखित अनुभागों में हम इस तरह के वातावरण के कॉन्फ़िगरेशन, RADIUS सेवाओं के लिए उन्नत स्वास्थ्य जाँच और इस प्रोटोकॉल की सुरक्षा चुनौतियों के बारे में बता रहे हैं।
RADIUS वर्चुअल सेवा कॉन्फ़िगरेशन #
RADIUS प्रोटोकॉल प्रकृति UDP पैकेट पर आधारित है, इसलिए एक विश्वसनीय RADIUS वातावरण का विन्यास एक के साथ बनाया गया है एलएसएलबी खेती के साथ L4xNAT परत 4 पर प्रोफ़ाइल, बंदरगाह 1812 और 1813, प्रोटोकॉल प्रकार UDP और पसंदीदा DNAT पारदर्शिता रखने और बैकएंड साइड पर क्लाइंट आईपी प्राप्त करने के लिए (हालांकि NAT (यह भी पूरी तरह से काम करना चाहिए).
में सेवाएँडिफ़ॉल्ट रूप से किसी दृढ़ता की आवश्यकता नहीं होती है, जब तक कि क्लाइंट-रेडियस सर्वर के बीच कुछ चिपचिपाहट की आवश्यकता न हो।
यदि RADIUS का उपयोग UDP के बजाय TCP के माध्यम से किया जाता है, तो इसे प्रोटोकॉल प्रकार फ़ील्ड में बदला जा सकता है। इसे भी सेट किया जा सकता है सब एक ही वर्चुअल आईपी से एक ही समय में टीसीपी और यूडीपी दोनों को अनुमति देने के लिए प्रोटोकॉल।
अंत में, बिना पोर्ट कॉन्फ़िगर किए बैकएंड कॉन्फ़िगर करें (क्योंकि यह क्लाइंट कनेक्शन के गंतव्य पोर्ट का उपयोग करेगा) और कनेक्शन का परीक्षण करें। एक बार RADIUS वर्चुअल सेवा सफलतापूर्वक कॉन्फ़िगर हो जाने के बाद, हम इस सेवा के लिए उन्नत स्वास्थ्य जांच सेट कर सकते हैं।
RADIUS उन्नत स्वास्थ्य जांच कॉन्फ़िगरेशन #
इसमें एक उन्नत जांच शामिल है RELIANOID नाम के साथ चेक_रेडियस डिफ़ॉल्ट फ़ोल्डर के अंतर्गत /usr/स्थानीय/zenloadbalancer/app/libexec/.
इस कमांड की सहायता सूचीबद्ध की जा सकती है:
root@noid5# /usr/local/zenloadbalancer/app/libexec/check_radius --help यह देखने के लिए परीक्षण करता है कि क्या RADIUS सर्वर कनेक्शन स्वीकार कर रहा है। उपयोग: check_radius -H host -F config_file -u username -p password [-P port] [-t timeout] [-r retries] [-e expect] [-n nas-id] [-N nas-ip-addr] विकल्प: -h, --help विस्तृत सहायता स्क्रीन प्रिंट करें -V, --version संस्करण जानकारी प्रिंट करें --extra-opts=[section][@file] किसी ini फ़ाइल से विकल्प पढ़ें। उपयोग और उदाहरणों के लिए https://www.monitoring-plugins.org/doc/extra-opts.html देखें। -H, --hostname=ADDRESS होस्ट नाम, IP पता, या यूनिक्स सॉकेट (एक निरपेक्ष पथ होना चाहिए) -P, --port=INTEGER पोर्ट संख्या (डिफ़ॉल्ट: 1645) -u, --username=STRING प्रमाणित करने के लिए उपयोगकर्ता -p, --password=STRING प्रमाणीकरण के लिए पासवर्ड (सुरक्षा जोखिम) -n, --nas-id=STRING NAS पहचानकर्ता -N, --nas-ip-address=STRING NAS IP पता -F, --filename=STRING कॉन्फ़िगरेशन फ़ाइल -e, --expect=STRING सर्वर से अपेक्षित प्रतिक्रिया स्ट्रिंग -r, --retries=INTEGER विफल कनेक्शन को पुनः प्रयास करने की संख्या -t, --timeout=INTEGER कनेक्शन समय समाप्त होने से पहले सेकंड (डिफ़ॉल्ट: 10) यह प्लगइन RADIUS सर्वर का परीक्षण करता है यह देखने के लिए कि क्या यह कनेक्शन स्वीकार कर रहा है। परीक्षण करने के लिए सर्वर को इनवोकेशन में निर्दिष्ट किया जाना चाहिए, साथ ही उपयोगकर्ता नाम और पासवर्ड भी। कॉन्फ़िगरेशन फ़ाइल भी मौजूद हो सकती है। कॉन्फ़िगरेशन फ़ाइल का प्रारूप रेडियसक्लाइंट लाइब्रेरी स्रोतों में वर्णित है। पासवर्ड विकल्प एक महत्वपूर्ण सुरक्षा समस्या प्रस्तुत करता है क्योंकि पासवर्ड संभवतः प्रक्रिया सूची में कमांड लाइन को ध्यान से देखकर निर्धारित किया जा सकता है। यह जोखिम इसलिए बढ़ जाता है क्योंकि प्लगइन को आम तौर पर नियमित पूर्वानुमानित अंतराल पर निष्पादित किया जाएगा। कृपया सुनिश्चित करें कि उपयोग किया गया पासवर्ड संवेदनशील सिस्टम संसाधनों तक पहुँच की अनुमति नहीं देता है।
सबसे पहले, आइए निम्नलिखित उदाहरण कमांड को निष्पादित करके जांचें कि क्या यह ठीक से काम कर रहा है (कृपया अपने स्वयं के रेडियस क्लाइंट कॉन्फ़िगरेशन पैरामीटर का उपयोग करें) RELIANOID):
root@noid5# cd /usr/local/zenloadbalancer/app/libexec/ root@noid5# ./check_radius -H -पी यू -पी -एफ
परीक्षण किया जाएगा RELIANOID एक निश्चित RADIUS सर्वर पर डमी उपयोगकर्ता सत्यापन और वैकल्पिक रूप से, विशिष्ट क्लाइंट मापदंडों के लिए क्लाइंट कॉन्फ़िगरेशन फ़ाइल के साथ उपकरण। आइए कमांड का परीक्षण करें, और फिर, जब हमें यह मिल जाए OK सर्वर और से असफलता जब यह बंद हो जाता है तो हम उन्नत स्वास्थ्य जांच को कॉन्फ़िगर कर सकते हैं सेवाएँ हमारी अभी-अभी बनाई गई वर्चुअल सेवा का अनुभाग।
का उपयोग करने के लिए मत भूलना होस्ट उन्नत स्वास्थ्य जांच को कॉन्फ़िगर करते समय टोकन RELIANOID नीचे दिए अनुसार.
check_radius -H HOST -P 1812 -u johndoe -p johnspass -F /etc/radius_client.cfg
नीचे देखें सेवाएँ अनुभाग विन्यास.
RADIUS सुरक्षा विकल्प #
RADIUS प्रोटोकॉल ने पारंपरिक रूप से UDP पर प्रति-पैकेट प्रमाणीकरण और अखंडता जाँच के लिए MD5 एल्गोरिदम का उपयोग किया है। चूँकि ये दोनों कोई सुरक्षा एन्क्रिप्शन और सुरक्षा प्रदान नहीं करते हैं, इसलिए कई तरीकों का अध्ययन किया गया है।
RADIUS की तैनाती IPsec or इंटरनेट प्रोटोकॉल सुरक्षा व्यापक रूप से तैनात किया गया है, लेकिन इस विकल्प की कुछ कठिनाइयाँ हैं क्योंकि एप्लिकेशन परत सुरक्षा नीतियों से अवगत नहीं है, क्योंकि यह नेटवर्क परत में अंतर्निहित है। इस दृष्टिकोण का उपयोग करने के लिए RELIANOID चूंकि यह अभी तक एकीकृत नहीं है, इसलिए इसमें कुछ मैन्युअल कॉन्फ़िगरेशन की आवश्यकता है।
की विशिष्टता DTLS or डेटाग्राम ट्रांसपोर्ट लेयर सुरक्षा यह ऐसे ट्रैफ़िक की सुरक्षा नीतियों को एन्क्रिप्शन प्रदान करने, निगरानी करने और नियंत्रित करने की अनुमति देता है।
एक अन्य विकल्प होगा RADIUS ओवर टीएलएस जो विश्वसनीयता और व्यवस्थित परिवहन परत की टीसीपी क्षमताएं प्रदान करता है।
इस प्रकार के दृष्टिकोणों के लिए, IANA के लिए एक आधिकारिक प्रविष्टि बनाई है RadSec (रेडियस सुरक्षा) UDP का उपयोग करने के लिए 2083 के लिए बंदरगाह रेडियस/टीएलएस कार्यान्वयन।
एक अन्य विकल्प डाइजेस्ट और प्राधिकरण परत को बढ़ाना होगा ईएपी (एक्सटेंसिबल प्रमाणीकरण प्रोटोकॉल) जिसका उपयोग लिंक स्थापना परत में नहीं किया जाता है, बल्कि कनेक्शन प्रमाणीकरण चरण के दौरान किया जाता है, जिससे MD5 कमजोर डाइजेस्ट के उपयोग से बचा जा सकता है।
इसके अलावा, के साथ RELIANOIDRADIUS सेवाओं को IPDS मॉड्यूल के साथ दुर्भावनापूर्ण पैकेट और होस्ट, DoS हमलों, क्रूर बल प्रयासों और बहुत कुछ के खिलाफ संरक्षित किया जा सकता है।
RADIUS प्रॉक्सी क्षमताएं #
यदि कई RADIUS सर्वर अलग-अलग साइटों पर तैनात हैं, तो क्लाइंट कनेक्शन को उस साइट पर अग्रेषित करना दिलचस्प होगा जो उनके प्रमाणीकरण, प्राधिकरण और लेखा डेटा का प्रबंधन करता है। वर्तमान में, RELIANOID RADIUS प्रॉक्सी क्षमताओं का समर्थन नहीं करता है, लेकिन इसे जल्द ही शामिल करने की योजना है। नवीनतम विकास के लिए तत्पर रहें!
अपनी उच्च उपलब्धता और स्केलेबल नेटवर्क एक्सेसिंग सेवाओं का आनंद लें!



