Trotz seines Einwahl-Namens ist es für kabelgebundenen und drahtlosen Zugang, Virtual Private Networks und andere Dienste weit verbreitet, die zentrale Entscheidungen über die Netzwerkzulassung brauchen.
Ein RADIUS-Client — oft ein Switch, Wireless Controller, Access Point oder VPN-Gateway — sendet einen Access-Request mit Identitäts- und Verbindungsattributen. Der Server antwortet mit Access-Accept, Access-Reject oder Access-Challenge und kann Attribute zurückgeben, mit denen der Client die Sitzung konfiguriert. Separate Accounting-Nachrichten können Starts, Stopps, Nutzung und Zwischenstände aufzeichnen. Proxies können Anfragen zwischen Verwaltungsdomänen routen.
Wichtigste Punkte
DurchsetzungsrollenDer RADIUS-Server bewertet die Richtlinie oder befragt eine Identitätsquelle; das Netzwerkzugangsgerät setzt die zurückgegebene Entscheidung und Sitzungsattribute durch.
AttributdesignSteuern, welche Benutzer-, Geräte-, Standort-, Realm- und Sitzungsdaten gesendet, als vertrauenswürdig behandelt, protokolliert, proxied oder in der Richtlinie genutzt werden — und anbieterspezifische Attribute bewusst normalisieren.
TransportsicherheitKlassisches RADIUS über UDP stützt sich auf Shared Secrets und MD5-basierte Schutzmechanismen, die nicht das ganze Paket verschlüsseln. RADIUS over TLS schützt den Transport; das neuere RADIUS/1.1-Profil entfernt die MD5-Nutzung, bleibt aber experimentell.
Wichtige EinschränkungEin Access-Accept ist eine Anweisung an das Zugangsgerät, kein Beweis, dass es die Richtlinie korrekt durchgesetzt hat. RADIUS verschlüsselt nicht den Verkehr des zugelassenen Benutzers, und schwache Endpunkt-Authentifizierung, Shared-Secret-Handhabung, Proxy-Vertrauen oder Accounting-Lücken können das Design untergraben.