802.1X協(xié)議及Radius協(xié)議(三)

前面兩節(jié)對802.1X及Radius的環(huán)境搭建和報(bào)文進(jìn)行了介紹盒齿,本節(jié)主要分享一些在學(xué)習(xí)過程中的一些疑問困食?這些疑問所涉及到的知識(shí)可以說是博大精深。

1硕盹、AAA服務(wù)器的流量統(tǒng)計(jì)和時(shí)間計(jì)量主要體現(xiàn)在哪兒?

對于這個(gè)疑問瘩例,我在抓取計(jì)費(fèi)報(bào)文的時(shí)候,發(fā)現(xiàn)在radius屬性中包含一些與流量和時(shí)間相關(guān)的屬性垛贤,然后我查了一下radius屬性表,證實(shí)了這些屬性的作用聘惦。

41 Acct-Delay-Time 生成計(jì)費(fèi)報(bào)文花費(fèi)的時(shí)間,以秒為單位

42 Acct-Input-Octets 上行字節(jié)數(shù),單位為Byte黔漂、kbyte、Mbyte瘟仿、Gbyte,具體使用何種單位可通過命令配置

43 Acct-Output-Octets 下行字節(jié)數(shù)劳较,單位為Byte、kbyte观蜗、Mbyte臊恋、Gbyte墓捻,具體使用何種單位可通過命令配置

46 Acct-Session-Time 用戶的上線時(shí)間,以秒為單位

47 Acct-Input-Packets 上行的報(bào)文數(shù)

48 Acct-Output-Packets 下行的報(bào)文數(shù)

52 Acct-Input-Gigawords 表示上行字節(jié)數(shù)是4G(232)Byte砖第、kbyte、Mbyte梧兼、Gbyte(單位取何值由命令配置決定)的多少倍

53 Acct-Output-Gigawords 表示下行字節(jié)數(shù)是4G(232)Byte、kbyte羽杰、Mbyte、Gbyte(單位取何值由命令配置決定)的多少倍

所以AAA服務(wù)器的流量統(tǒng)計(jì)和時(shí)間計(jì)量主要體現(xiàn)在報(bào)文的radius屬性中考赛,然后通過服務(wù)器軟件進(jìn)行GUI的顯示惕澎。

2颜骤、AAA域名攜帶問題?

我們在配置radius scheme的時(shí)候會(huì)配上一條“Username format:without-domain”的命令复哆,這個(gè)命令的意思是用戶名不帶上域。我們知道梯找,交換機(jī)是基于域?qū)τ脩艄芾淼模脩魧儆谀膫€(gè)域是由用戶名中帶的“@”后面的字段決定的锈锤,比如user@test就屬于test域闲询。

那么在做802.1X認(rèn)證時(shí),帶不帶域應(yīng)該怎么去看呢浅辙?

EAP協(xié)議

我們知道802.1X如果是基于EAP協(xié)議做認(rèn)證的話,交換機(jī)作用是封裝報(bào)文再轉(zhuǎn)發(fā)給服務(wù)器记舆,不對報(bào)文去處理,所以我在802.1X客戶端輸入的用戶名是user或者user@test的話泽腮,經(jīng)過交換機(jī)不會(huì)做任何處理,到達(dá)radius服務(wù)器的用戶名以客戶輸入的用戶名為準(zhǔn)诊赊,所以要想認(rèn)證都通過的話,在radius服務(wù)器上應(yīng)該配置user和user@test兩個(gè)用戶碧磅。

CHAP協(xié)議

802.1X使用CHAP協(xié)議做認(rèn)證的話碘箍,交換機(jī)會(huì)自己去發(fā)送隨機(jī)加密字給用戶丰榴,讓用戶發(fā)送加密后的密碼信息給交換機(jī)。交換機(jī)最后會(huì)將用戶名严望、加密后的密碼信息、加密字給radius服務(wù)器像吻。那么复隆,在發(fā)送用戶名的時(shí)候,交換機(jī)會(huì)根據(jù)Username format這個(gè)命令去確定給服務(wù)器發(fā)送用戶名信息的時(shí)候攜不攜帶域的信息挽拂。

上述兩種方法均是指定了域?yàn)閠est惭每,如果交換機(jī)未指定默認(rèn)域亏栈,即默認(rèn)域仍為system。那么我們在輸入user的時(shí)候會(huì)默認(rèn)帶上system域绒北,認(rèn)證不會(huì)通過。我們可以輸入user@test闷游,這樣我們自己指定了用戶名的域贴汪,也可以認(rèn)證通過。

3扳埂、Radius協(xié)議采用UDP作為其傳輸協(xié)議的好處?

這個(gè)問題涉及到TCP與UDP的區(qū)別瘤礁,回顧一下TCP與UDP的區(qū)別

1、基于連接和無連接的

2柜思、對系統(tǒng)資源的要求(TCP多、UDP少)

3酝蜒、開發(fā)程序難度(TCP復(fù)雜、UDP簡單)

4亡脑、基于流模式和數(shù)據(jù)報(bào)模式(tcp流堕澄、udp數(shù)據(jù)報(bào)霉咨,這個(gè)想理解的話可以百度將tcp流的發(fā)送和接收比喻成水池注水和放水的模式)

5、TCP不丟包且按順序發(fā)送途戒,UDP可能丟包且不保證時(shí)序

以上,我們再來分析radius協(xié)議為何采用udp作為傳輸層協(xié)議喷斋。首先radius服務(wù)器有主服務(wù)器和備份服務(wù)器地址,其次我們可以為其配置retry次數(shù)星爪。這兩者的作用是如果我們報(bào)文丟失了,我們擁有重傳機(jī)制顽腾,如果主服務(wù)器沒有響應(yīng)近零,我們可以向備份服務(wù)器發(fā)送數(shù)據(jù)報(bào)抄肖。所以我們允許丟包,使用udp也無所謂漓摩。我們的radius報(bào)文一般都是幾十字節(jié)到上百字節(jié)的長度,這些認(rèn)證報(bào)文簡短幌甘,且對實(shí)時(shí)性有要求痊项,不能讓用戶在認(rèn)證階段停留太長時(shí)間,所以我們采用UDP協(xié)議酥诽。當(dāng)一個(gè)radius服務(wù)器同時(shí)處理成百上千的用戶進(jìn)行認(rèn)證的時(shí)候,UDP協(xié)議可以簡化服務(wù)器端的操作肮帐,提高系統(tǒng)效率。

4训枢、PAP和CHAP認(rèn)證的區(qū)別,此處針對802.1X中的傳輸過程進(jìn)行分析

PAP認(rèn)證協(xié)議(PasswordAuthenticationProtocol,口令認(rèn)證協(xié)議):客戶端將自己的用戶名和密碼發(fā)送給服務(wù)器恒界,服務(wù)器在數(shù)據(jù)庫中查找該用戶名和密碼并告知客戶端是否驗(yàn)證通過。

CHAP認(rèn)證協(xié)議(ChallengeHandshakeAuthenticationProtocol,質(zhì)詢握手認(rèn)證協(xié)議):客戶端將用戶名發(fā)送給服務(wù)器十酣,服務(wù)器通過用戶名查找到密碼信息涩拙,用隨機(jī)生成的一個(gè)加密字對其進(jìn)行處理耸采,得到MD5值。并將加密字發(fā)給客戶端虾宇,客戶端通過該加密字同樣生成一個(gè)MD5值發(fā)送給服務(wù)器,服務(wù)器將兩者進(jìn)行比對并返回是否通過驗(yàn)證的結(jié)果嘱朽。

CHAP挑戰(zhàn)的安全性由此可見,整個(gè)過程中密碼都是不可見的燥翅,而PAP就談不上安全性了骑篙。

5森书、802.1X和PPPoE谎势、Web認(rèn)證之間的區(qū)別

802.1X功能在交換機(jī)和路由器上很常見,一般用在校園網(wǎng)脏榆;PPPoE一般用在家庭網(wǎng)關(guān)上,私人家里用的比較多须喂;web認(rèn)證一般用在企業(yè)網(wǎng)趁蕊;

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市掷伙,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌又兵,老刑警劉巖,帶你破解...
    沈念sama閱讀 211,265評(píng)論 6 490
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件沛厨,死亡現(xiàn)場離奇詭異,居然都是意外死亡逆皮,警方通過查閱死者的電腦和手機(jī),發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 90,078評(píng)論 2 385
  • 文/潘曉璐 我一進(jìn)店門电谣,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人辰企,你說我怎么就攤上這事±蚊常” “怎么了竹观?”我有些...
    開封第一講書人閱讀 156,852評(píng)論 0 347
  • 文/不壞的土叔 我叫張陵臭增,是天一觀的道長。 經(jīng)常有香客問我竹习,道長,這世上最難降的妖魔是什么整陌? 我笑而不...
    開封第一講書人閱讀 56,408評(píng)論 1 283
  • 正文 為了忘掉前任,我火速辦了婚禮泌辫,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘震放。我一直安慰自己宾毒,他們只是感情好殿遂,可當(dāng)我...
    茶點(diǎn)故事閱讀 65,445評(píng)論 5 384
  • 文/花漫 我一把揭開白布乙各。 她就那樣靜靜地躺著幢竹,像睡著了一般。 火紅的嫁衣襯著肌膚如雪妨退。 梳的紋絲不亂的頭發(fā)上妇萄,一...
    開封第一講書人閱讀 49,772評(píng)論 1 290
  • 那天冠句,我揣著相機(jī)與錄音,去河邊找鬼幸乒。 笑死,一個(gè)胖子當(dāng)著我的面吹牛罕扎,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播腔召,決...
    沈念sama閱讀 38,921評(píng)論 3 406
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼臀蛛!你這毒婦竟也來了亲桦?” 一聲冷哼從身側(cè)響起浊仆,我...
    開封第一講書人閱讀 37,688評(píng)論 0 266
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎抡柿,沒想到半個(gè)月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體洲劣,經(jīng)...
    沈念sama閱讀 44,130評(píng)論 1 303
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 36,467評(píng)論 2 325
  • 正文 我和宋清朗相戀三年囱稽,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片粗悯。...
    茶點(diǎn)故事閱讀 38,617評(píng)論 1 340
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡同欠,死狀恐怖横缔,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情衫哥,我是刑警寧澤,帶...
    沈念sama閱讀 34,276評(píng)論 4 329
  • 正文 年R本政府宣布撤逢,位于F島的核電站,受9級(jí)特大地震影響蚊荣,放射性物質(zhì)發(fā)生泄漏初狰。R本人自食惡果不足惜互例,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 39,882評(píng)論 3 312
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望媳叨。 院中可真熱鬧,春花似錦糊秆、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,740評(píng)論 0 21
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽夫偶。三九已至,卻和暖如春兵拢,著一層夾襖步出監(jiān)牢的瞬間翻斟,已是汗流浹背说铃。 一陣腳步聲響...
    開封第一講書人閱讀 31,967評(píng)論 1 265
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留腻扇,地道東北人。 一個(gè)月前我還...
    沈念sama閱讀 46,315評(píng)論 2 360
  • 正文 我出身青樓幼苛,卻偏偏與公主長得像,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個(gè)殘疾皇子墙杯,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 43,486評(píng)論 2 348

推薦閱讀更多精彩內(nèi)容

  • 上一節(jié)中對802.1X的環(huán)境搭建以及如何實(shí)現(xiàn)進(jìn)行了簡單的介紹,這一節(jié)中將會(huì)對802.1X協(xié)議及Radius協(xié)議涉及...
    軟件測試之二叉樹閱讀 12,336評(píng)論 4 8
  • RADIUS標(biāo)準(zhǔn)屬性 協(xié)議RFC2865高镐、RFC2866和RFC3576標(biāo)準(zhǔn)規(guī)定了RADIUS標(biāo)準(zhǔn)屬性,所有主流設(shè)...
    礦先生閱讀 21,806評(píng)論 0 2
  • 最近花了一周的時(shí)間學(xué)習(xí)了802.1X協(xié)議嫉髓,在這里做個(gè)學(xué)習(xí)總結(jié)。 802.1X是基于Client/Server的訪問...
    軟件測試之二叉樹閱讀 26,868評(píng)論 1 10
  • 辛冉性情貪婪殘暴算行,他打算殺掉流民的首領(lǐng),掠奪流民的財(cái)產(chǎn)纱意,就對羅尚建議:“流民以前趁趙廞叛亂的時(shí)候婶溯,剽竊搶劫了很多財(cái)...
    寒七琪閱讀 438評(píng)論 0 0
  • 記得上次去廣州市區(qū)类少,地鐵叙身、公交等公共場所的廣告牌上硫狞,看著尚德培訓(xùn)機(jī)構(gòu)的廣告牌,醒目字眼敲打路過的每個(gè)形色匆匆的人兒...
    向向向上閱讀 328評(píng)論 0 0