Вы можете пропустить этот раздел при первичной установке системы и вернуться к нему, если вам понадобится работа с протоколом RADIUS.
RADIUS - протокол авторизации и аккаунтинга (передачи информации о соединении). В качестве транспорта используется UDP. Протокол бинарный, определяет формат передачи пакетов нескольких типов, в каждом из которых могут быть определены пары . NAS (Network Access Server) - сервер, через который происходит выход клиента с RADIUS-авторизацией.
Типы пакетов могут быть следующими:
1.
Запрос авторизации, отправляется NASом RADIUS-серверу и содержит помимо идентификационной информации соединения, указанной выше, информацию о логине и пароле пользователя. Логин передаётся в открытом виде, пароль шифруется.
2.
Отказ в авторизации, может содержать атрибут с кодом ошибки.
3.
Пользователь авторизован. В данном пакете могут содержатся атрибуты, устанавливающие характеристики соединения пользователя (IP-адрес, скорость, максимальную длину сессии, частоту Update-пактов и т.п.).
4.
Запросы аккаунтинга могут быть трёх типов: , , . Различаются они атрибутом который равен 1, 2 или 3 соответственно. Данный тип запросов передаёт на RADIUS-сервер информацию о ходе соединения (соединение началось, завершилось или текущее состояние соединения).
5.
Ответ RADIUS-сервера о том, что он получил запрос аккаунтинга. Ответ не содержит никаких атрибутов. Исключение составляет ответ MPD-серверу, который может содержать атрибут, информирующий NAS о необходимости разрыва соединения.
Посредством RADIUS-атрибутов передаётся вся информация пакета. Все используемые атрибуты должны быть описаны в файле . Фактически файл определяет соотнесение кодов атрибутов их строковым обозначениям и типам. Он необходим при разборе RADIUS-пакета и при его создании, для выяснения кода атрибута по его имени.
Обратите внимание, что строковые обозначения атрибутов в нашем словаре могут отличаться от обозначений в словарях производителей оборудования. Для взаимодействия это совершенно не важно, т.к. в пакете атрибут обозначает числовой код.
Такой файл есть в любом приложении, которому может понадобится работа с RADIUS-протоколом. Во всех конфигурациях атрибуты должны указываться с именем таким же как и в данном конфигурационном файле. Атрибуты идентифицируются по имени, недопустимы атрибуты с одинаковыми названиями в пределах . Перезагрузка словаря приложением происходит при изменении конфигурации связанного с приложением экземпляра модуля.
Рассмотрим формат описания атрибута в словаре.
<attribute name="cisco-Fax-Connect-Speed" type="string" add="yes" code="8"/>
Где:
| - числовой код атрибута; |
| - строковое обозначение, отображается в логах, указыается в конфигурации; |
| - тип атрибута, возможные типы далее; |
| - при установке в в пакете имя строкового атрибута дублируется в поле со значением, это особенность CISCO устройств. |
Возможные типы атрибутов:
| - последовательность байт; |
| - текстовая строка; |
| - беззнаковое целое число, 4 байта; |
| - IP-адрес, 4 байта; |
| - текстовая строка с бинарными кодами. |
Значения атрибутов в текстовых конфигурациях указываются в виде: , например: . Для текстовой строки с бинарными кодами бинарный код указывается как , где - код в 16-ичной системе счисления. Например: .
Тегированные атрибуты указываются в виде: , например: . Тегированный атрибут в словаре должен быть помечен атрибутом , который определяет логику для разных типов атрибутов.
Таблица 1.1. Логика тегирования
| Тип тегирования/Тип атрибута | integer | string |
| 1 | Тег - первый байт значения, значение от 0x01 до 0x1F, если тегирования нет - его значение 0. Оставшиеся три байта - само число. | Тег - первый байт значения, значение от 0x01 до 0x1F, если тегирования нет - его значение 0. Оставшиеся байты - значение строки. |
| 2 | Не поддерживается. | Если значение первого байта от 0x01 до 0x1F, то это тeг, иначе - первый байт - это начало значения, тэгирования нет. |
При необходимости указания нескольких атрибутов они разделяются точкой с запятой, например: ;. Для указания точки с запятой в теле атрибута нужно писать её парно. Например: .
Строковые представления для некоторых перечислимых числовых RADIUSатрибутов в данный момент не поддерживаются. Например, значению 1 атрибута Service-Type соответствует Login.