YD T 1615-2007 公众IP网络安全要求 基于远端接入用户验证服务协议(RADIUS)的访问控制.pdf
《YD T 1615-2007 公众IP网络安全要求 基于远端接入用户验证服务协议(RADIUS)的访问控制.pdf》由会员分享,可在线阅读,更多相关《YD T 1615-2007 公众IP网络安全要求 基于远端接入用户验证服务协议(RADIUS)的访问控制.pdf(51页珍藏版)》请在麦多课文档分享上搜索。
1、ICS 3304040 L 78 y目中华人民共和国通信行业标准YD厅1615-2007公众IP网络安全要求基于远端接入用户验证服务协议( RADIUS )的访问控制Security Requirements for Public IP Based Network 一-RADIUS Protocol for Access Control 2007一04一16发布2007-10一01实施中华人民共和国信息产业部发布YD厅16152007目次前言. . . . . . . . . . . . . .咀1 范围2 规范性引用文件3 定义和缩略语. . . . . . . . . . . . . .
2、. . . . . . . . . . t. .1 3.1 定义3.2 缩略语. . . . . . . .2 4 RADIUS服务器结构作用及在网络中的位置. . . . . . . .3 4.1 RADIUS服务器的结构. . . . . . . .3 4.2 RADIUS服务器的作用44.3 RAD町S服务器在网络中的位置.55 消息的格式与属性. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
3、 . . . . . . .6 5.1 认证消息的格式与属性. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .6 5.2计费消息的格式与属性. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 35 6 RAD町S认证、计费过程. . . . . . . . . . . . . . . . . . . . . . . . . .
4、 . . . . . . . . . . . . . . . . . . . . . . . I . . . . . . . . .42 6.1 用户的认证. . . . . .铅6.2计费过程. . . . . . . .Q 6.3 接人服务器与RADIUS服务器间的信息流程. . . . . . . .44 7 RAD町S的安全机制. . . . . .-47 7.1 对等端间密钥的管理m7.2 IPSec的使用. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
5、. . . . . . . . . .47 YDrr 1615卢2007前本标准是公众E网络安全系列标准之一。该系列标准预计的结构及名称如下:1.公众E网络安全要求一安全框架;2.公众E网络安全要求一-基于数字证书的访问控制;3.公众E网络安全要求一一茬子远端接人用户验证服务协议(RAD町的的访问控制;4.公众E网络安全要求一基于Diameter的访问控制。本标准在制定过程中参考了IETFRFC 2865、RFC2866、RFC2689、RFC3162等。本标准由中国标准化协会提出并归口。本标准起草单位:信息产业部电信研究院中国电信集团公司本标准主要起草人:刘述唐永丽彭俊魏亮毕立波武静陈道张雄
6、日YD厅1615-2007公众IP网络安全要求一一基于远端接入用户验证服务协议(RADIUS)的访问控制1 范围本标准规定了基于RADIUS协议的访问控制要求,包括RAD而S服务器的结构、作用及在网络中的位置,RAD町S认证与计费消息的格式与属性,以及RAD町S认证计费过程、RAD町S的安全机制。本标准适用于公众E网络的接人系统。2 规范性引用文件下列文件中的条款通过本标准的引用而成为本标准的条款。凡是注目期的引用文件,其随后所有的修改单(不包括勘误的内容)或修订版均不适用于本标准。然而,鼓励根据本标准达成协议的各方研究是否可使用这些文件的最新版本。凡是不注日期的引用文件,其最新版本适用于本标
7、准。YD!T 1466-2006 YD!T 1614-2007 3 定义和缩瞄语3.1 定义下列定义适用于本标准。,计费E安全协议(IPSec)技术要求公众E网络安全要求一一基于数字证书的访问控制收集资源使用信息的动作,以用于能力规划、审核、营业额或成本分配。,计费记录一条计费记录表述了一个用户在整个会话过程中资源消费的总结。计费服务器可以通过处理中间汁费事件或从若干为同一用户服务的设备上收集的计费事件来完成计费记录的创建。,认证核实某个实体(客体)身份的动作。,授权决定一个提出请求的实体(客体)是否被允许访问资源(主体)的动作。代理除了转发请求和响应,代理还制定与资源使用和配置相关的策略决定
8、。该工作通常通过跟踪接人服务器设备的状态来完成。代理在收到服务器响应之前一般不会响应客户请求。当策略被违反时,它可以生成拒绝(R司ect)消息。因此,代理必须理解通过它们的消息的语义,而且不一定支持所有的应用。, 中间计费中间计费消息提供一个用户会话过程中资源使用的快照。如果因设备重启动或者其他网络故障,使得会话总结消息或会话记录无法被接收的情况下,它通常用于用户会话的分段记账。多会话(Multi-session ) YD厅1615-2007一个多会话表现为若干会话的一个逻辑链接。多会话通过使用Acct-Multi-Session-Id来辨识。多会话的一个举例可以是一个多链路ppp束。该ppp
9、束的每一个分支都是一个会话,而整个ppp束则是一个多会话。,网络接人标识符网络接人标识符或NAI,在Diameter协议中用来摘录某个用户的身份和域(realm)的信息。身份用来在认证和/或授权过程中标识该用户,而域(realm)则用于消息的路由。域NAI中紧眼在字符后面的字符串。NAI域名必须是惟一的,并且遵从DNS命名空间的管理。在RADIUS中,域名不必遵从DNS命名方式,可以独立。会话状态通过跟踪所有经过授权的活动会话,状态代理保留会话状态信息。每个经过授权的会话都与某特殊的业务绑定,其状态为活动,一直到被通知改变为其他状态或到期。子会话子会话表示一个提供给已有会话的独特的业务(例如Q
10、os或数据特性)。这些业务可以同时(例如在同一会话过程中同时传送语音和数据)或连续发生。会话中的这些改变通过Accounting-Sub-Session-Id 来表征。 RAD町S服务器RADIUS服务器指支持阳DIUS协议,对用户进行计费与认证的服务器,通常由运营商提供与维护。 RADIUS客户端RADIUS客户端指支持队DIUS协议,对于用户进行接人,并把用户的认证信息转发至队DIUS服务器,对用户身份进行认证的设备。3.2 缩暗语下列缩略i吾适用于本标准。AAA Authentication , Authorization and Accounting ADSL Asymmetrical
11、 Digtal Subscriber Loop A VP Attribute VaIue Pairs CHAP Challenge Handshack Authentication ProtocoI CMS Cryptographic Message S严ltaxEAP Extensible Authentication Protocol EAPOL EAP over L剧,HDLC High-Level Data Link Control H1TP Hyper Text Transmission Protocol IP Intemet Protocol LAN Local Area N et
12、work LAT Local Area Transport LCP Link Control Protocol 2 认证授权和计费非对称式数据用户线属性值对握手认证协议密码消息语法可扩展认证协议局域网上传送EAP协议高层数据链路控制超文本传输协议互联网协议局域网局域传送协议链路控制协议YD/T 1615一2007MTU Max面mffiTransIhission Unit 最大传输单元NAI Network Access Id巳ntifier网络接人标识NAS Network Access Server 网络接人服务器OTP One Time Password 一次性密码PAP Passwor
13、d Authentication Protocol 密码认证协议PPP Point to Point Protocol 点对点协议RADIUS Remoe Authentication Dia1-In User Service 远端拨人用户验证服务RAS Registration , AdIhissin阻dStatus 注册允许和状态协议SCTP Stre缸nControl Transmission Protocol 流控制传输协议SLIP Seria1 Line IP 串行ESI.但Structure of Management Information 管理信息结构SNMP Simple N
14、etwork Management Protocol 简单网管协议TACACS Teffina1 Access Controller Access Control System 终端接人控制者接人控制系统协议TCP TransIhission Control Protocol 传输控制协议LS Transport Layer Security 传输层安全UDP User Datagram Protocol 用户数据报协议4 RADIUS服务器结构作用及在网络中的位置4.1 RADIUS服务器的结构RAD町S服务器应可以对用户进而人证、处理与用户及应用相关的授权并收集计费信息。队D而S服务器应与
15、一特定的应用模块有接口,这个应用模块用于管理授权过程所需的资源。RADIUS系统的组成部分可能会分布在不同的管理域中。4.1.1 RADIUS服务器体系中的组成部分授权规则的评估:授权过程的第一个步骤是为用户或代表用户利益的实体产生一个请求并发向RADIUS服务器。RADIUS服务器有一套规则来检验这些请求,并做出相应的授权决定。RADIUS服务器应有一套基于规则的引擎,它可以理解请求中的一般信息,不过它不会知道任何具体的应用信息,除非这些信息是可以用布尔值或数值来表述的。应用专用模块:RADIUS服务器最终会与应用专用模块进行交互。对于业务提供者,业务专用模块用于管理资滑、并配置服务设备来提
16、供授权服务。它可能也参与授权的决策,因为它具有针对业务的信息。业务专用模块是RADIUS服务器一个分离的体系组成部分,它必须是可被寻址的,因此应在全球命名空间中。授权事件记录:为了审计,RAD阳S服务器必烦具有某种形式的数据库,用来存储有时间戳的事件。这个数据库可以说明曾颁发的授权。策略库:这是个包含可用的服务与资源数据库,授权的决策就对根据这些进行的,另外进行决策所需的各种策略也应在此数据库中。在此,对于服务与资源的命名空间也非常重要,它们必须是从别的RADIUS服务器上可以寻址的。请求前转:RADIUS可分布多个管理域的本质,使RADIUS服务器问必须有一种机制,使消息可以3 YD厅161
17、5-2007进行前转。两RADIUS服务器间的通信协议应为端到端的o4. .2 RADIUS服务器的模型RADIUS服务器应可以处理AAA请求,对其中的内容进行检查,判断应授予什么样的权限,从库中检索策略规则,运行各种本地的功能,并从下列可选项中择其一进行进一步地处理AAA请求的每个成份:(1)让连接的应用专用模块对某一成分进行评估;(2 )在授权事件记录或策略库中查找回应的结果;(3)把成份前转到其他AAA服务器上进行评估。用户策略与事件库RADIUS服务器基于规则的引擎应用专用板块固1RADIUS服务器与其相关部分的关系其他RAD阳S服务器图l显示了连接各个体系组成部分的RADIUS服务器
18、,在这个模型里,用户与其他AAA服务与RAD町S服务器发送请求以获得授权,请求消息采用RADWS协议。RADIUS服务器与应用专用模块及策略库、事件记录库相连接,它们之间的协议不在本标准的范围内。4.2 RADIUS服务器的作用基于RAD町S的AAA服务器,目前广泛用于通常用于AAA服务器应能够对网络接人客户进行认证、处理与用户及应用相关的授权并收集计费信息。一个AAA服务器通常会为一个或多个网络接人设备提供AAA服务。 认证(Authentication ) 认证过程是执行AAA任务的第一步,用来判别正在接人的用户的身份;基于RAD町S协议的AAA服务器能够支持多种认证机制,例如PAP和CH
19、AP。 授权(Authorization) 授权过程用来授予已经通过认证的用户可以拥有的网结及业务使用权限(例如,分配一个E地址给用户)。 t十费(Accounting) 计费过程对于商用IP网络是非常重要的,它可以实现对允许接人业务的用户记录各种与业务使用费用相关的信息,包括业务使用起止时间、数据流量、该用户使用的网络资惊等。除了以上三个基本功能外,基于RADIUS的AAA服务器还应具有以下功能:一一支持采用加密等技术手段保证客户端与服务器之间的通信安全,基于RAD町S协议的情况下,仅需要保证逐跳(hop句r-hop)安全。一一支持简单网管协议(SNMP),可选。4 YD厅1615-2007
20、4.3 RADIUS服务器在网络中的位置RADIUS服务器从所处的网络位置以及承担的功能从逻辑上可以分为代理服务器和普通服务器。AAA系统的组成部分可能会分布在不同的管理域中。通常情况下,基于RADIUS的AAA客户端一般会安装在用户接人设备上,通过网络与基于RADIUS的AAA服务器通信。同时,基于RAD町S的AAA服务器还可以作为另一个基于RAD町S的AAA服务器或其他认证服务器的代理客户端,这时该AAA服务器被称作代理AAA服务器。4.3.1 本地域用户完成AAA过程的网络配置图2给出了使用基于RADIUS协议的AAA服务器进行用户接人认证和授权的一个典型配置。此时申请接人服务的用户属于
21、本地域,因此可以直接通过本地所属的AAA服务器完成AAA过程。广(飞IP网络图2本地域用户完成AAA过程的网络配置终端用户接人一个支持RADIUS客户端服务的接人设备。接人设备从终端用户得到所需的接人认证用户信息(用户名/密码、主叫号码等)。接人设备随后使用UDPIIP转发加密过的接人请求给基于RADIUS的AAA服务器。消息中可能还包含类似接人设备端口号E以及E地址一类的属性。基于RAD町S的AAA服务器随后检查用户认证信息的属性是否与自己数据库中存储的信息匹配。如果不匹配,服务器则返回拒绝接人的消息给接人设备,该消息中可以可选携带指明失败原因的文本信息。接人设备则会通知终端用户认证失败。如
22、果匹配,服务器则返回允许接人的消息给接人设备,该消息中将附带完成连接所需要的任何附加配置信息,例如一个分配给终端用户的E地址或者一个限制特定协议类型的过滤器,如Telnet或H?。4.3.2 漫游到外地的用户完成AAA过程的网络配置在F商用网络中,RAD町S系统通常会根据网络本身的结构以及运营商的运营策略进行配置,可能存在多种不同的情况,例如,全网采用统一的RADIUS服务器进行用户访问控制;或者网内各域拥有自己的RAD阳S服务器负责本域内的用户认证计费。如果E商用网络采用了RAD町S服务器分布式设置的方式,并且执行用户归属地认证的运营策略,则需要服务器支持代理的功能。图3给出了漫游用户通过R
23、AD町S系统进行归属地认证的网络配置。这时,漫游地的RAD町S服务器承担代理服务器的角色。漫游用户接人当地支持客户端服务的接人设备。接人设备从终端用户得到所需的接人认lE用户信息(用户名/密码、主叫号码等),随后使用UDPIIP转发加密过的接人请求给漫游地队D町S服务器。消息中可能还包含类似接人设备端口号D以及E地址一类的属性。5 YD厅1615-2007A域用户数据库接入地RADIUS服务器(PRO盯)AAA消息圄3漫游用户完成AAA过程的网络配置B域用户数据库P网络B域漫游地的RAD町S服务器根据用户的接人信息应能够判断该用户是否为漫游用户,如果是,则本地RADIUS服务器向该用户归属地的
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- YD 1615 2007 公众 IP 网络安全 要求 基于 远端 接入 用户 验证 服务 协议 RADIUS 访问 控制

链接地址:http://www.mydoc123.com/p-228466.html