Вы можете пропустить этот раздел при первичной установке системы и вернуться к нему, если вам понадобится работа с протоколом RADIUS.
RADIUS - протокол авторизации и аккаунтинга (передачи информации о соединении). В качестве транспорта используется UDP. Протокол бинарный, определяет формат передачи пакетов нескольких типов, в каждом из которых могут быть определены пары . NAS (Network Access Server) - сервер, через который происходит выход клиента с RADIUS-авторизацией.
Типы пакетов могут быть следующими:
1.
Запрос авторизации, отправляется NASом RADIUS-серверу и содержит помимо идентификационной информации соединения, указанной выше, информацию о логине и пароле пользователя. Логин передаётся в открытом виде, пароль шифруется.
2.
Отказ в авторизации, может содержать атрибут с кодом ошибки.
3.
Пользователь авторизован. В данном пакете могут содержатся атрибуты, устанавливающие характеристики соединения пользователя (IP-адрес, скорость, максимальную длину сессии, частоту Update-пактов и т.п.).
4.
Запросы аккаунтинга могут быть трёх типов:
, , . Различаются они атрибутом который равен 1, 2 или 3 соответственно. Данный тип запросов передаёт на RADIUS-сервер информацию о ходе соединения (соединение началось, завершилось или текущее состояние соединения).5.
Ответ RADIUS-сервера о том, что он получил запрос аккаунтинга. Ответ не содержит никаких атрибутов. Исключение составляет ответ MPD-серверу, который может содержать атрибут, информирующий NAS о необходимости разрыва соединения.
Посредством RADIUS-атрибутов передаётся вся информация пакета. Все используемые атрибуты должны быть описаны в файле
. Фактически файл определяет соотнесение кодов атрибутов их строковым обозначениям и типам. Он необходим при разборе RADIUS-пакета и при его создании, для выяснения кода атрибута по его имени.Обратите внимание, что строковые обозначения атрибутов в нашем словаре могут отличаться от обозначений в словарях производителей оборудования. Для взаимодействия это совершенно не важно, т.к. в пакете атрибут обозначает числовой код.
Такой файл есть в любом приложении, которому может понадобится работа с RADIUS-протоколом. Во всех конфигурациях атрибуты должны указываться с именем таким же как и в данном конфигурационном файле. Атрибуты идентифицируются по имени, недопустимы атрибуты с одинаковыми названиями в пределах
. Перезагрузка словаря приложением происходит при изменении конфигурации связанного с приложением экземпляра модуля.Рассмотрим формат описания атрибута в словаре.
<attribute name="cisco-Fax-Connect-Speed" type="string" add="yes" code="8"/>
Где:
- числовой код атрибута; |
- строковое обозначение, отображается в логах, указыается в конфигурации; |
- тип атрибута, возможные типы далее; |
- при установке в в пакете имя строкового атрибута дублируется в поле со значением, это особенность CISCO устройств. |
Возможные типы атрибутов:
- последовательность байт; |
- текстовая строка; |
- беззнаковое целое число, 4 байта; |
- IP-адрес, 4 байта; |
- текстовая строка с бинарными кодами. |
Значения атрибутов в текстовых конфигурациях указываются в виде:
, например: . Для текстовой строки с бинарными кодами бинарный код указывается как , где - код в 16-ичной системе счисления. Например: .Тегированные атрибуты указываются в виде: , например: . Тегированный атрибут в словаре должен быть помечен атрибутом , который определяет логику для разных типов атрибутов.
Таблица 1.1. Логика тегирования
Тип тегирования/Тип атрибута | integer | string |
1 | Тег - первый байт значения, значение от 0x01 до 0x1F, если тегирования нет - его значение 0. Оставшиеся три байта - само число. | Тег - первый байт значения, значение от 0x01 до 0x1F, если тегирования нет - его значение 0. Оставшиеся байты - значение строки. |
2 | Не поддерживается. | Если значение первого байта от 0x01 до 0x1F, то это тeг, иначе - первый байт - это начало значения, тэгирования нет. |
При необходимости указания нескольких атрибутов они разделяются точкой с запятой, например:
; . Для указания точки с запятой в теле атрибута нужно писать её парно. Например: .Строковые представления для некоторых перечислимых числовых RADIUSатрибутов в данный момент не поддерживаются. Например, значению 1 атрибута Service-Type соответствует Login.