RADIUS 認證伺服器是什麼?

RADIUS(Remote Authentication Dial-In User Service)是業界廣泛採用的網絡存取控制協定,運行於應用層,負責認證(Authentication)、授權(Authorization)、記帳(Accounting)三大功能,統稱 AAA。本頁講解 RADIUS 的運作原理、AAA 三大功能、標準埠口,以及企業辦公室的部署場景。

RADIUS 的定義:集中式的身份驗證協定

RADIUS 是一種在客戶端與伺服器之間運作的協定,運行於應用層,可以使用 TCP 或 UDP 作為傳輸方式,但傳統實現以 UDP 為主。它的核心角色是「網絡存取伺服器」(Network Access Server,NAS)與「RADIUS 伺服器」之間的溝通橋樑——NAS 收到裝置或使用者的存取請求後,把請求轉發給 RADIUS 伺服器,由後者集中核實身份並回覆是否批准。

這種集中式設計,令企業可以在單一伺服器上管理所有有線端口、無線網絡甚至 VPN 的身份認證,而毋須在每台交換機或 AP 上分別維護帳戶清單。RADIUS 亦是 802.1X 架構中最常見的 Authentication Server 實現方式,詳情可參考802.1X 網絡認證是什麼?一文。

AAA 三大功能:認證、授權、記帳

RADIUS 是一種 AAA(Authentication, Authorization, Accounting)協定,三個功能分工如下:

功能英文全稱作用對應封包
認證Authentication核實使用者或裝置的身份是否有效Access-Request
授權Authorization決定該身份可獲得的權限或網絡設定Access-Request(於同一交換中一併處理)
記帳Accounting記錄連線時段、流量等使用情況Accounting-Request

RADIUS 使用 Access-Request 封包管理認證與授權的交換過程,另以獨立的 Accounting 封包管理記帳流程,兩者各自運作,令伺服器可以彈性地只啟用認證授權,或連同記帳一併使用。

標準埠口:UDP 1812 與 1813

根據 RFC 2865,RADIUS 官方指定的認證埠口為 UDP 1812;根據 RFC 2866,記帳埠口則為 UDP 1813。這是官方文件明確記載的指定埠口,取代了早期部署中曾經使用、但與其他服務(例如 datametrics)存在衝突的非官方埠口 1645 及 1646。企業設定 RADIUS 伺服器及網絡存取伺服器時,應統一採用 1812 與 1813,以符合標準並避免埠口衝突。

認證流程:由請求到批准

一次典型的 RADIUS 認證流程如下:

  1. 使用者提交憑證——使用者在終端裝置輸入帳戶密碼,或透過憑證進行認證。
  2. NAS 發出 Access-Request——網絡存取伺服器(例如支援 802.1X 的交換機或 AP)把憑證封裝為 Access-Request 封包,傳送至 RADIUS 伺服器的 UDP 1812 埠口。
  3. 共用密鑰驗證——NAS 與 RADIUS 伺服器之間以事先設定的共用密鑰(Shared Secret)驗證通訊雙方身份,防止封包被偽造。
  4. 核實與授權——RADIUS 伺服器核實帳戶密碼或憑證是否正確,並決定應套用的授權設定,例如應分配的 VLAN。
  5. 回覆結果——RADIUS 伺服器回覆 Access-Accept 或 Access-Reject 給 NAS,NAS 據此開放或封鎖網絡存取。
  6. 記帳(如有啟用)——連線期間,NAS 可持續向 RADIUS 伺服器的 UDP 1813 埠口發送 Accounting 封包,記錄使用情況。

企業辦公室部署場景

① 企業級 Wi-Fi 認證

配合 802.1X 企業模式,員工以獨立帳戶登入無線網絡,取代全公司共用一組 Wi-Fi 密碼的做法。

② 有線端口存取控制

管理型交換機的端口配合 RADIUS 伺服器,逐一裝置核實身份,防止未經授權的裝置直接插線接入內部網絡。

③ 集中帳戶管理

所有認證請求集中經由一台 RADIUS 伺服器處理,管理員可在單一位置新增、停用帳戶,毋須逐台設備分別維護清單。

④ 使用記錄與審核

透過記帳功能,記錄每個帳戶的連線時段及使用情況,方便日後查核網絡使用狀況或配合企業合規要求。

權威資料依據

本文核對資料:RFC 2865RFC 2866

常見問題

RADIUS 的 AAA 三大功能分別是什麼?
AAA 是 Authentication(認證)、Authorization(授權)、Accounting(記帳)三個功能的合稱。Authentication 核實使用者或裝置的身份是否有效;Authorization 決定該身份可以獲得哪些權限或設定,例如應分配的 VLAN;Accounting 記錄使用者的連線時段、流量等使用情況,方便日後查核與統計。RADIUS 使用 Access-Request 封包處理認證與授權,並以 Accounting 封包處理記帳,三者合起來構成完整的存取控制流程。
RADIUS 使用哪個網絡埠口?
根據 RFC 2865 與 RFC 2866,RADIUS 官方指定的埠口為 UDP 1812(認證)與 UDP 1813(記帳)。較舊的部署有時仍會使用早期非官方的 UDP 1645 及 1646,但這兩個埠口與其他服務(例如 datametrics)存在衝突,新部署應統一採用官方指定的 1812 與 1813。
RADIUS 伺服器與 802.1X 有什麼關係?
802.1X 是網絡存取控制的框架標準,定義了 Supplicant、Authenticator、Authentication Server 三個角色;RADIUS 伺服器正是 802.1X 架構中最常見的 Authentication Server 實現方式。Authenticator(例如管理型交換機或無線 AP)在收到裝置的認證請求後,會把訊息重新封裝為 RADIUS 協定,轉發給 RADIUS 伺服器核實,伺服器核實後把結果回覆給 Authenticator,再由 Authenticator 決定是否開放端口。
RADIUS 通訊如何確保安全?
RADIUS 的網絡存取伺服器(NAS)與 RADIUS 伺服器之間會共用一組事先設定的共用密鑰(Shared Secret),用來對通訊內容進行驗證與加密處理,未持有相同密鑰的一方無法偽造或竄改封包。不過 RADIUS 傳統上運行於 UDP 之上,若在未加密的傳輸環境下使用,仍存在一定風險,企業部署時應配合安全的網絡環境或加密延伸方案使用。
辦公室為什麼要部署 RADIUS 伺服器?
部署 RADIUS 伺服器後,企業可以為每位員工設定獨立帳戶,取代全公司共用一組 Wi-Fi 或網絡密碼的做法,個別帳戶外洩時可單獨停用,不影響其他使用者。同時,RADIUS 可集中管理有線端口、無線網絡甚至 VPN 的身份認證,並透過記帳功能記錄使用情況,方便日後審核與網絡管理,是中大型辦公室網絡的常見基礎設施。

需要部署企業級 RADIUS 認證系統?

我們的工程師可按辦公室規模及需求規劃 RADIUS 伺服器設定、管理型交換機配合及 802.1X 部署,一站式完成,歡迎查詢及免費報價。

WhatsApp 免費報價

延伸閱讀

若閣下正計劃相關工程或需要選購設備,歡迎瀏覽網絡工程服務了解方案詳情,或透過網上快速報價與我們的工程師聯絡。

本頁內容由人手或AI輔助生成,雖經核對仍可能存在誤差,僅供參考;產品規格以原廠最新文件為準;有需要請聯絡我們工程師。