Herunterladen Inhalt Inhalt Diese Seite drucken

Neue Authentifizierungs-Verfahren - LANCOM LCOS 9.00 Referenzhandbuch

Inhaltsverzeichnis

Werbung

Referenzhandbuch
19 Weitere Dienste
Maximales Datenvolumen für diesen Benutzer-Account. Dieses Datenvolumen kann der Benutzer bis zum Erreichen
einer ggf. definierten relativen oder absoluten Ablaufzeit ausschöpfen.
Mögliche Werte:
2
Volumen-Budget in Bytes. Maximal 10 Zeichen aus 0123456789
Default:
2
0
Besondere Werte:
2
0 schaltet die Überwachung des Datenvolumens aus.
1
Kommentar
Kommentar zu diesem Eintrag.
1
Service-Typ
Der Service-Typ ist ein spezielles Attribut des RADIUS-Protokoll, welches der NAS (Network Access Server) mit dem
Authentication Request übermittelt. Der Request wird nur dann positiv beantwortet, wenn der angefragte Service-Typ
mit dem Service-Typ des Benutzer-Accounts übereinstimmt.
Mögliche Werte:
2
Framed: Für Prüfung von WLAN-MAC-Adressen über RADIUS bzw. bei IEEE 802.1x.
2
Login: Für Public-Spot-Anmeldungen.
2
Nur-Auth.: Für Einwahl-Gegenstellen über PPP, die mit RADIUS authentifiziert werden.
2
Beliebig
Default:
2
Beliebig
5
Die Anzahl der Einträge mit dem Service-Typ "Beliebig" oder "Login" ist je nach Modell auf 64 oder 256
begrenzt. So wird die Tabelle nicht vollständig mit Einträgen von Public-Spot-Zugängen belegt (die den
Service-Typ "Beliebig" verwenden) und ermöglicht eine parallele Nutzung für Anmeldungen über 802.1x.

19.10.2 Neue Authentifizierungs-Verfahren

Bis zu Version 6.30 unterstützt der LCOS-RADIUS-Server nur PAP als Authentifizierungsverfahren, d. h. der RADIUS-Client
(im Weiteren als NAS bezeichnet – Network Access Server) übermittelt den Benutzernamen und das Passwort, der Server
beantwortet diese Anfrage mit einem Access- Accept oder Access-Reject. Dieses Verfahren ist allerdings nur eine
Möglichkeit aus einer Reihe von Authentifizierungsverfahren, die über RADIUS abgewickelt werden können. Der
RADIUS-Server des LCOS unterstützt folgende Authentifizierungsverfahren
1
PAP: Der NAS übermittelt den Benutzernamen und das Passwort. Der RADIUS-Server durchsucht seine Datensätze
nach einem passenden Eintrag für den Benutzernamen, vergleicht dann das Passwort und antwortet mit einem
RADIUS-Accept oder RADIUS-Reject.
1
CHAP: Der NAS übermittelt den Benutzernamen, die CHAP-Aufforderung (Challenge) und die Passwort-Eigenschaften
(nicht das Passwort selbst!). Der RADIUS-Server durchsucht seine Datensätze nach einem passenden Eintrag für den
Benutzernamen und errechnet aus dem zugehörigen Passwort und der vom NAS übermittelten CHAP-Challenge die
CHAP-Antwort. Wenn die berechnete Antwort mit der vom Client über den NAS gesendeten Antwort übereinstimmt
sendet der RADIUS-Server einen RADIUS-Accept, ansonsten einen RADIUS-Reject.
1
MS-CHAP: Der NAS übermittelt den Benutzernamen, die MS-CHAP-Challenge und die
MS-CHAP-Passwort-Eigenschaften. Der weitere Vorgang ist der gleiche wie bei CHAP, die Antworten sind dabei
allerdings nach dem MS-CHAP-Algorithmus berechnet (RFC 2433).
1
MS-CHAPv2: Der NAS übermittelt den Benutzernamen, die MS-CHAP-Challenge und die MS-CHAP2-Antwort. Der
weitere Vorgang ist der gleiche wie bei CHAP und MS-CHAP, die Antworten sind dabei allerdings nach dem
MS-CHAPv2-Algorithmus berechnet (RFC 2759). Außerdem überträgt der RADIUS-Server eine MS-CHAP2-Bestätigung,
1248

Werbung

Inhaltsverzeichnis
loading

Inhaltsverzeichnis