跳到主要内容

1. 引言

为大量用户提供分散的串行线路和调制解调器池接入,会产生对大量管理支持的需求。由于调制解调器池按定义就是对外部世界的一个链路,它们需要谨慎关注安全、授权和计费。实现这一点的最佳方式,是管理一个单一的"用户数据库",它既可用于认证(验证用户名和密码),也可提供描述要交付给用户的服务类型(例如 SLIP、PPP、telnet、rlogin)的配置信息。

RADIUS(Remote Authentication Dial In User Service,远程拨入用户认证服务)文档 [2] 规定了用于认证和授权的 RADIUS 协议。本备忘录将 RADIUS 协议的使用扩展到:把计费信息从网络接入服务器(NAS)传送到 RADIUS 计费服务器。

本文档废止 RFC 2139 [1]。本文档与 RFC 2139 之间变更的摘要可在"变更日志"附录中查阅。

RADIUS 计费的主要特性如下:

客户端/服务器模型

网络接入服务器(NAS)作为 RADIUS 计费服务器的客户端运行。客户端负责将用户计费信息传递给指定的 RADIUS 计费服务器。

RADIUS 计费服务器负责接收计费请求,并向客户端返回响应,表明它已成功收到该请求。

RADIUS 计费服务器可以作为代理客户端,向其他类型的计费服务器发起请求。

网络安全

客户端与 RADIUS 计费服务器之间的事务,通过共享密钥进行认证,而该共享密钥永远不会在网络上传输。

可扩展协议

所有事务都由可变长度的"属性-长度-值"(Attribute-Length-Value)三元组构成。可以在不干扰协议现有实现的情况下添加新的属性值。

1.1. 要求等级说明​

本文件中使用的关键词"MUST"(必须)、"MUST NOT"(不得)、"REQUIRED"(要求)、"SHALL"(应当)、"SHALL NOT"(不应当)、"SHOULD"(应该)、"SHOULD NOT"(不应该)、"RECOMMENDED"(推荐)、"MAY"(可以)和"OPTIONAL"(可选),应按照 RFC 2119 [3] 中的描述进行解释。这些关键词无论大小写,含义相同。

1.2. 术语​

本文档使用以下术语:

service(服务)
NAS 向拨入用户提供的一种服务,例如 PPP 或 Telnet。

session(会话)
NAS 向拨入用户提供的每一项服务构成一个会话,会话的开始定义为首次开始提供服务之时,会话的结束定义为服务结束之时。如果 NAS 支持,用户可以并行或串行地拥有多个会话,每个会话都会生成带有各自 Acct-Session-Id 的独立开始和停止计费记录。

silently discard(静默丢弃)
指实现在不做进一步处理的情况下丢弃数据包。实现应当提供记录该错误的能力(包括被静默丢弃的数据包的内容),并应当将该事件记录到统计计数器中。