Wikipedia · einfach zusammengefasst · Stand
Remote Authentication Dial-In User Service
RADIUS ist der De-facto-Standard bei der zentralen Authentifizierung von Einwahlverbindungen über Modem, ISDN, VPN, WLAN (IEEE 802.1X) und DSL. Eine …
Inhalt5 Abschnitte
Überblick und Bedeutung
Remote Authentication Dial-In User Service (RADIUS) ist ein Client-Server-Protokoll der Internetprotokollfamilie. Es dient der Authentifizierung, Autorisierung und dem Accounting von Benutzern bei Einwahlverbindungen in ein Computernetzwerk. Diese drei Aufgaben werden zusammen als Triple-A-System bezeichnet: Authentifizierung überprüft die Identität, Autorisierung legt erlaubte Zugriffe fest und Accounting erfasst die Nutzung.
RADIUS ist der De-facto-Standard für die zentrale Authentifizierung von Verbindungen über Modem, ISDN, VPN, WLAN nach IEEE 802.1X und DSL. Als Port ist 1812/UDP angegeben.
Zentrale Arbeitsweise
Ein RADIUS-Server ist ein zentraler Authentifizierungsserver. Dienste in einem physischen oder virtuellen Netzwerk, etwa einem VPN, wenden sich an ihn, um Clients zu authentifizieren. Die Kommunikation kann abhängig von der Konfiguration auch über einen RADIUS-Proxy-Server erfolgen, beispielsweise bei Remote Access Services (RAS) von Windows-Clients.
Der Server überprüft Benutzername und Kennwort und stellt dem anfragenden Dienst außerdem Parameter für die Verbindung bereit. Die erforderlichen Daten stammen aus eigenen Konfigurationsdateien oder Konfigurationsdatenbanken. Alternativ fragt der Server weitere Datenbanken oder Verzeichnisdienste ab, in denen die Zugangsdaten gespeichert sind.
Verwaltung und Verbindungsparameter
RADIUS ermöglicht es, Benutzereinstellungen unabhängig von der Netzwerkinfrastruktur zentral zu verwalten. Der Server kann beispielsweise die Upstream- und Downstream-Geschwindigkeit eines DSL-Anschlusses, die maximale Zahl der B-Kanäle bei ISDN sowie IP-, Routing- oder MPLS-Parameter an einen RAS-Dienst übermitteln.
In Verbindung mit DHCP und PPP kann RADIUS die Konfiguration einwählender Systeme automatisieren.
Vor- und Nachteile
Ein Vorteil besteht darin, dass Zugangsdaten nur einmal zentral registriert werden müssen. Sie sind dadurch in verteilten Netzwerken überall aktuell verfügbar und können mit einfachen administrativen Eingriffen an einer zentralen Stelle geändert werden.
Die zentrale Abhängigkeit ist zugleich ein Nachteil: Bei einer Störung können mehrere Dienste gleichzeitig ausfallen, zum Beispiel Internetzugang, IP-Telefonie und IPTV.
Entwicklung und Standards
RADIUS wurde ursprünglich von Livingston Enterprises für Network Access Server der PortMaster-Serie entwickelt. 1997 erschien es als RFC 2058 und RFC 2059. Genannt werden außerdem die im Juni 2000 veröffentlichten Standards RFC 2865 für RADIUS, RFC 2866 für RADIUS Accounting, RFC 2867 für Accounting-Erweiterungen zur Unterstützung von Tunnelprotokollen, RFC 2868 für RADIUS-Attribute zur Tunnelunterstützung und RFC 2869 für RADIUS-Erweiterungen.
Es gibt proprietäre und freie Implementierungen, deren Fähigkeiten sich unterscheiden können. Als Nachfolger wurde Diameter standardisiert, unter anderem in RFC 3588. Diameter bietet weitere Funktionen, ist aber nicht vollständig abwärtskompatibel und war laut Artikel weniger verbreitet.