1. Introduzione
Fornire l'accesso a un ampio numero di utenti tramite linee seriali e pool di modem distribuiti richiede un notevole supporto gestionale. Poiché per definizione i pool di modem sono un collegamento con il mondo esterno, richiedono un'attenzione accurata alla sicurezza, all'autorizzazione e alla contabilità. Il modo migliore per farlo è gestire un singolo "database utenti" che possa essere utilizzato sia per l'autenticazione (verifica di nome utente e password) sia per fornire le informazioni di configurazione che descrivono il tipo di servizio da erogare all'utente (ad esempio SLIP, PPP, telnet, rlogin).
Il documento RADIUS (Remote Authentication Dial In User Service) [2] specifica il protocollo RADIUS per l'autenticazione e l'autorizzazione. Questo memo estende l'uso del protocollo RADIUS alla trasmissione di informazioni di contabilità dal Network Access Server (NAS) a un server di contabilità RADIUS.
Il presente documento obsoleta l'RFC 2139 [1]. Un riepilogo delle modifiche tra l'RFC 2139 e questo documento è disponibile nell'appendice "Cronologia delle modifiche".
Le caratteristiche principali della contabilità RADIUS sono le seguenti:
Modello client/server
Il Network Access Server (NAS) opera come client di un server di contabilità RADIUS. Il client è responsabile del trasferimento delle informazioni di contabilità dell'utente al server di contabilità RADIUS designato.
Il server di contabilità RADIUS è responsabile della ricezione delle richieste di contabilità e della restituzione di una risposta al client, indicando di aver ricevuto correttamente la richiesta.
Il server di contabilità RADIUS può operare come client proxy, avviando richieste verso altri tipi di server di contabilità.
Sicurezza di rete
Le transazioni tra client e server di contabilità RADIUS sono autenticate tramite un segreto condiviso, che non viene mai trasmesso sulla rete.
Protocollo estensibile
Tutte le transazioni sono composte da triple variabili "attributo-lunghezza-valore" (Attribute-Length-Value). Nuovi valori di attributo possono essere aggiunti senza interferire con le implementazioni esistenti del protocollo.
1.1. Indicazione del livello di requisiti
Le parole chiave "MUST" (deve), "MUST NOT" (non deve), "REQUIRED" (richiesto), "SHALL" (deve), "SHALL NOT" (non deve), "SHOULD" (dovrebbe), "SHOULD NOT" (non dovrebbe), "RECOMMENDED" (raccomandato), "MAY" (può) e "OPTIONAL" (opzionale), quando usate in questo documento, devono essere interpretate come descritto nell'RFC 2119 [3]. Queste parole chiave hanno lo stesso significato sia in maiuscolo che in minuscolo.
1.2. Terminologia
Questo documento utilizza i seguenti termini:
service (servizio)
Un servizio fornito dal NAS all'utente dial-in, ad esempio PPP o Telnet.
session (sessione)
Ciascun servizio fornito dal NAS all'utente dial-in costituisce una sessione, la cui inizio è definito come il momento in cui la fornitura del servizio inizia e la cui fine è definita come il momento in cui il servizio termina. Se supportato dal NAS, un utente può avere più sessioni in parallelo o in sequenza, ciascuna delle quali genera distinti record di contabilità di inizio e di fine con il proprio Acct-Session-Id.
silently discard (scarta silenziosamente)
Indica che un'implementazione scarta un pacchetto senza ulteriore elaborazione. L'implementazione dovrebbe fornire la capacità di registrare l'errore (compreso il contenuto del pacchetto scartato silenziosamente) e dovrebbe registrarlo in un contatore statistico.