RADIUS 認證伺服器是什麼?
RADIUS(Remote Authentication Dial-In User Service)是業界廣泛採用的網絡存取控制協定,運行於應用層,負責認證(Authentication)、授權(Authorization)、記帳(Accounting)三大功能,統稱 AAA。本頁講解 RADIUS 的運作原理、AAA 三大功能、標準埠口,以及企業辦公室的部署場景。
RADIUS 的定義:集中式的身份驗證協定
RADIUS 是一種在客戶端與伺服器之間運作的協定,運行於應用層,可以使用 TCP 或 UDP 作為傳輸方式,但傳統實現以 UDP 為主。它的核心角色是「網絡存取伺服器」(Network Access Server,NAS)與「RADIUS 伺服器」之間的溝通橋樑——NAS 收到裝置或使用者的存取請求後,把請求轉發給 RADIUS 伺服器,由後者集中核實身份並回覆是否批准。
這種集中式設計,令企業可以在單一伺服器上管理所有有線端口、無線網絡甚至 VPN 的身份認證,而毋須在每台交換機或 AP 上分別維護帳戶清單。RADIUS 亦是 802.1X 架構中最常見的 Authentication Server 實現方式,詳情可參考802.1X 網絡認證是什麼?一文。
AAA 三大功能:認證、授權、記帳
RADIUS 是一種 AAA(Authentication, Authorization, Accounting)協定,三個功能分工如下:
| 功能 | 英文全稱 | 作用 | 對應封包 |
| 認證 | Authentication | 核實使用者或裝置的身份是否有效 | Access-Request |
| 授權 | Authorization | 決定該身份可獲得的權限或網絡設定 | Access-Request(於同一交換中一併處理) |
| 記帳 | Accounting | 記錄連線時段、流量等使用情況 | Accounting-Request |
RADIUS 使用 Access-Request 封包管理認證與授權的交換過程,另以獨立的 Accounting 封包管理記帳流程,兩者各自運作,令伺服器可以彈性地只啟用認證授權,或連同記帳一併使用。
標準埠口:UDP 1812 與 1813
根據 RFC 2865,RADIUS 官方指定的認證埠口為 UDP 1812;根據 RFC 2866,記帳埠口則為 UDP 1813。這是官方文件明確記載的指定埠口,取代了早期部署中曾經使用、但與其他服務(例如 datametrics)存在衝突的非官方埠口 1645 及 1646。企業設定 RADIUS 伺服器及網絡存取伺服器時,應統一採用 1812 與 1813,以符合標準並避免埠口衝突。