メインコンテンツまでスキップ

1. はじめに

多数のユーザーに対して分散したシリアル回線およびモデムプールへのアクセスを提供することは、多大な管理サポートを必要とする。モデムプールは定義により外部世界へのリンクであるため、セキュリティ、認可、アカウンティングについて慎重な注意が必要である。これを実現する最良の方法は、認証(ユーザー名とパスワードの検証)にも、提供するサービスの種類(SLIP、PPP、telnet、rlogin など)を記述する設定情報にも使用できる、単一の「ユーザーデータベース」を管理することである。

RADIUS(Remote Authentication Dial In User Service)文書 [2] は、認証および認可のための RADIUS プロトコルを規定している。このメモは RADIUS プロトコルの使用を、ネットワークアクセスサーバー(NAS)から RADIUS アカウンティングサーバーへのアカウンティング情報の伝送へと拡張する。

この文書は RFC 2139 [1] を廃止する。RFC 2139 と本書との変更の要約は、「変更履歴」の付録で参照できる。

RADIUS アカウンティングの主な特徴は以下のとおりである。

クライアント/サーバーモデル

ネットワークアクセスサーバー(NAS)は、RADIUS アカウンティングサーバーのクライアントとして動作する。クライアントは、ユーザーのアカウンティング情報を指定された RADIUS アカウンティングサーバーに渡す責任を負う。

RADIUS アカウンティングサーバーは、アカウンティング要求を受信し、要求を正常に受信したことを示す応答をクライアントに返す責任を負う。

RADIUS アカウンティングサーバーは、他の種類のアカウンティングサーバーに対して要求を開始するプロキシクライアントとして動作できる。

ネットワークセキュリティ

クライアントと RADIUS アカウンティングサーバー間のトランザクションは、共有シークレットを用いて認証され、その共有シークレットがネットワーク上を転送されることはない。

拡張可能なプロトコル

すべてのトランザクションは、可変長の「属性-長-値」(Attribute-Length-Value)の 3 つ組で構成される。既存の実装に影響を与えずに新しい属性値を追加できる。

1.1. 要求レベルの表記​

本書で使用されるキーワード「MUST(必須)」「MUST NOT(してはならない)」「REQUIRED(要求される)」「SHALL(べきである)」「SHALL NOT(べきではない)」「SHOULD(すべきである)」「SHOULD NOT(すべきではない)」「RECOMMENDED(推奨)」「MAY(してもよい)」「OPTIONAL(任意)」は、RFC 2119 [3] で説明されているように解釈されなければならない。これらのキーワードは大文字小文字に関わらず同じ意味を持つ。

1.2. 用語​

本書では以下の用語を使用する。

service(サービス)
NAS がダイヤルイン利用者に提供するサービス。たとえば PPP や Telnet。

session(セッション)
NAS がダイヤルイン利用者に提供する各サービスはセッションを構成する。セッションの開始はサービス提供の最初と定義され、セッションの終了はサービスが終了した時と定義される。NAS がサポートしていれば、利用者は並行または逐次に複数のセッションを持つことができ、それぞれのセッションは固有の Acct-Session-Id を持つ独立した開始および停止のアカウンティング記録を生成する。

silently discard(黙って廃棄)
実装がこれ以上処理せずにパケットを破棄すること。実装はそのエラー(黙って廃棄されたパケットの内容を含む)を記録する能力を提供すべきであり、そのイベントを統計カウンターに記録すべきである。