Malgré son nom d'accès commuté, il est largement utilisé pour l'accès filaire et sans fil, les réseaux privés virtuels et d'autres services nécessitant des décisions centralisées sur l'admission au réseau.
Un client RADIUS — souvent un commutateur, un contrôleur sans fil, un point d'accès ou une passerelle VPN — envoie un Access-Request contenant des attributs d'identité et de connexion. Le serveur répond par Access-Accept, Access-Reject ou Access-Challenge et peut renvoyer des attributs que le client utilise pour configurer la session. Des messages de traçabilité séparés peuvent consigner les débuts, les fins, l'usage et les mises à jour intermédiaires. Des proxys peuvent acheminer les requêtes entre domaines administratifs.
Points clés
Rôles d'applicationLe serveur RADIUS évalue la politique ou consulte une source d'identité ; l'équipement d'accès réseau applique la décision renvoyée et les attributs de session.
Conception des attributsContrôler quelles données d'utilisateur, d'appareil, de localisation, de royaume et de session sont envoyées, fiables, journalisées, relayées par proxy ou utilisées dans la politique, et normaliser délibérément les attributs propres aux fournisseurs.
Sécurité du transportLe RADIUS classique sur UDP repose sur des secrets partagés et des protections fondées sur MD5 qui ne chiffrent pas tout le paquet. RADIUS sur TLS protège le transport ; le nouveau profil RADIUS/1.1 supprime l'usage de MD5 mais reste expérimental.
Limite importanteUn Access-Accept est une instruction à l'équipement d'accès, pas une preuve qu'il a correctement appliqué la politique. RADIUS ne chiffre pas le trafic de l'utilisateur admis, et une authentification faible du terminal, la gestion des secrets partagés, la confiance dans les proxys ou des lacunes de traçabilité peuvent compromettre la conception.