RADIUS服务器配置
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
什么是RADIUS 服务器
RADIUS 是一种用于在需要认证其链接的网络访问服务器(NAS)和共享认证服务器之间进行认证、授权和记帐信息的文档协议。
RADIUS 的关键功能部件为:
客户机/服务器体系结构网络访问服务器(NAS)作为RADIUS 客户机运行。客户机负责将订户信息传递至指定的RADIUS 服务器,然后根据返回的响应进行操作。
RADIUS 服务器负责接收订户的连接请求、认证订户,然后返回客户机所有必要的配置信息以将服务发送到订户。
RADIUS 服务器可以担当其它RADIUS 服务器或者是其它种类的认证服务器的代理。
网络安全性:
通过使用加密的共享机密信息来认证客户机和RADIUS 服务器间的事务。从不通过网络发送机密信息。此外,在客户机和RADIUS 服务器间发送任何订户密码时,都要加密该密码。灵活认证机制:
RADIUS 服务器可支持多种认证订户的方法。当订户提供订户名和原始密码时,RADIUS 可支持点对点协议(PPP)、密码认证协议(PAP)、提问握手认证协议(CHAP)以及其它认证机制。
可扩展协议:所有事务都由变长的三元组“属性-长度-值”组成。可在不影响现有协议实现的情况下添加新属性值。
如何配置RADIUS 服务器
在“ISA 服务器管理”的控制台树中,单击“常规”:对于ISA Server 2004 Enterprise Edition,依次展开“Microsoft Internet Security and Acceleration Server 2004”、“阵列”、“Array_Name”、“配置”,然后单击“常规”。对于ISA Server 2004 Standard Edition,依次展开“Microsoft Internet Security and Acceleration Server 2004”、“Server_Name”、“配置”,然后单击“常规”。在详细信息窗格中,单击“定义RADIUS 服务器”。在“RADIUS 服务器”选项卡上,单击“添加”。在“服务器名”中,键入要用于身份验证的RADIUS 服务器的名称。单击“更改”,然后在“新机密”中,键入要用于ISA 服务器与RADIUS 服务器之间的安全通讯的共享机密。必须在ISA 服务器与RADIUS 服务器上配置相同的共享机密,RADIUS 通讯才能成功。在“端口”中,键入RADIUS 服务器要对传入的RADIUS 身份验证请求使用的用户数据报协议(UDP)。默认值1812 基于RFC 2138。对于更早的RADIUS 服务器,请将端口值设置为1645。在“超时(秒)”中,键入ISA 服务器将尝试从RADIUS 服务器获得响应的时间(秒),超过此时间之后,ISA 服务器将尝试另一台RADIUS 服务器。如果基于共享机密的消息验证程序与每个RADIUS 消息一起发送,请选择“总是使用消息验
证程序”。
注意:
要打开“ISA 服务器管理”,请单击“开始”,依次指向“所有程序”、“Microsoft ISA Server”,然后单击“ISA 服务器管理”。当为RADIUS 身份验证配置ISA 服务器时,RADIUS 服务器的配置会应用于使用RADIUS 身份验证的所有规则或网络对象。共享机密用于验证RADIUS 消息(Access-Request 消息除外)是否是配置了相同的共享机密且启用了RADIUS 的设备发送的。请务必更改RADISU 服务器上的默认预共享密钥。配置强共享密钥,并经常更改,以防止词典攻击。强共享机密是一串很长(超过22 个字符)的随机字母、数字和标点符号。如果选择“总是使用消息验证程序”,请确保RADIUS 服务器能够接收并配置为接收消息验证程序。对于VPN 客户端,可扩展的身份验证协议(EAP) 消息始终是随同消息验证程序一起发送的。对于Web 代理客户端,将仅使用密码身份验证协议(PAP)。如果RADIUS 服务器运行了Internet 身份验证服务(IAS),并且为此服务器配置的RADIUS 客户端选择了“请求必须包含消息验证程序属性”选项,则必须选择“总是使用消息验证程序”。