利用RADIUS提高远程拨号的安全性
[摘要]远程地址拨号用户服务采用UDP作为传输层协议是一种无连接的协议。针对接入服务的攻击事件越来越多的状况远程地址拨号用户服务可从认证、授权、账户管理三个方面提高安全性。
[关键词]RAD IUS 远程拨号 安全性
随着企业信息化办公外延的迅速扩展各种各样的接入服务也逐渐在企业中推广开来。同时针对接入服务的攻击事件也越来越多。针对这种情况各个厂商都提出了各自的解决方案。这些方案中 RADIUS(远程地址拨号用户服务)可以说是一个代表。
它是一种客户端/服务器端模式的应用服务。客户端 即用户终端主机负责向“远程地址拨号服务器”传递用户信息然后根据服务器端返回的相关信息采取对应的操作。而服务器端负责接收客户的连接请求并且对用户的身份进行人证并且赋予这个帐户相关的访问权限同时会记录用户这次会话的相关信息如访问的资源、连接的时间等等。
具体的来说远程地址拨号用户服务从如下四个方面保障远程拨号的安全性。
1 、认证
当客户提出远程拨号的请求时远程地址拨号服务器首先需要对客户的身份进行认证判断其是否为合法用户。RADIUS远程地址拨号服务器可以支持当前的所有认证方式如常见的PPP、 CHAP等认证机制。
远程拨号服务认证包括两个过程
1从客户端到服务器端的一个查询。在这个查询报文中包含了客户请求连接时需要用到的帐户名、口令(可能经过一定的加密处理)、客户端的IP地址(可能需要对IP地址进行身份辨别)以及对应的端口等重要信息。
2服务器给客户端返回的信息。当远程波号服务器收到客户的连接请求之后就会在自己的数据库中进行查询。如果该用户的帐户与密码是合法的就会对该连接进行授权。但是若该帐户或者口令是非法的则就会拒绝客户的连接。在拒绝的同时一般会给客户返回拒绝的原因。访问拒绝报文可以和可选的文本报文一起发送来向客户说明被拒绝的原因如是口令错误还是用户名错误等等。
在这个认证的过程中需要注意匿名访问的问题。有些企业出于某些特定的需要可能允许客户匿名访问。此时远程访问拨号服务器就会载入一个默认的Pro file。在这个策略文件中规定了匿名访问的相关访问权限。
出于安全的考虑企业信息管理人员最好在配置远程拨号服务的时候禁止客户的匿名访问。或者把匿名访问的权限控制在最小的范围之内。毕竟让一个陌生人在未经许可的情况下 闯入你的门户是非常危险的。
2、授权
如果客户的连接经过远程拨号地址服务器的认证是合法的话则服务器返回一个访问接受响应。在这个响应报文中包含用来描述会话所使用的参数属性值对应的列表。具体的来说主要包括如下信息
1分配给用户的IP地址。为了让客户能够访问网络资源远程拨号服务器要给用户分配一个合法的IP地址。有时候这个IP地址很重要直接跟客户
云雀云(larkyun)当前主要运作国内线路的机器,最大提供1Gbps服务器,有云服务器(VDS)、也有独立服务器,对接国内、国外的效果都是相当靠谱的。此外,还有台湾hinet线路的动态云服务器和静态云服务器。当前,larkyun对广州移动二期正在搞优惠促销!官方网站:https://larkyun.top付款方式:支付宝、微信、USDT广移二期开售8折折扣码:56NZVE0YZN (试用于常州联...
在八月份的时候有分享到 Virmach 暑期的促销活动有低至年付12美元的便宜VPS主机,这不开学季商家又发布五款年付VPS主机方案,而且是有可以选择七个数据中心。如果我们有需要低价年付便宜VPS主机的可以选择,且最低年付7.2美元(这款目前已经缺货)。这里需要注意的,这次发布的几款便宜年付方案,会在2021年9月30日或者2022年4月39日,分两个时间段会将INTEL CPU迁移至AMD CP...
Megalayer 商家主营业务是以独立服务器和站群服务器的,后来也陆续的有新增香港、菲律宾数据中心的VPS主机产品。由于其线路的丰富,还是深受一些用户喜欢的,有CN2优化直连线路,有全向国际线路,以及针对欧美的国际线路。这次有看到商家也有新增美国机房的VPS主机,也有包括15M带宽CN2优化带宽以及30M带宽的全向线路。Megalayer 商家提供的美国机房VPS产品,提供的配置方案也是比较多,...