Betárcsázós neve ellenére széles körben használják vezetékes és vezeték nélküli hozzáféréshez, virtuális magánhálózatokhoz és más szolgáltatásokhoz, amelyek központosított döntéseket igényelnek a hálózati beléptetésről.
A RADIUS-kliens — gyakran switch, vezeték nélküli vezérlő, hozzáférési pont vagy VPN-átjáró — Access-Requestet küld identitás- és kapcsolatattribútumokkal. A kiszolgáló Access-Accepttel, Access-Rejecttel vagy Access-Challenge-dzsel válaszol, és olyan attribútumokat adhat vissza, amelyeket a kliens a munkamenet konfigurálására használ. Külön elszámolási üzenetek kezdeteket, végeket, használatot és időközi frissítéseket rögzíthetnek. A proxyk adminisztratív tartományok között irányíthatják a kéréseket.
Legfontosabb pontok
Érvényesítési szerepekA RADIUS-kiszolgáló a szabályzatot értékeli vagy identitásforráshoz fordul; a hálózati hozzáférési eszköz érvényesíti a visszakapott döntést és munkamenet-attribútumokat.
Attribútum-tervezésSzabályozni kell, hogy mely felhasználói, eszköz-, hely-, realm- és munkamenetadatokat küldik, bíznak meg bennük, naplózzák, proxyzzák vagy használják a szabályzatban, és a gyártóspecifikus attribútumokat tudatosan kell normalizálni.
ÁtvitelvédelemA klasszikus, UDP feletti RADIUS megosztott titkokra és MD5-alapú védelmekre támaszkodik, amelyek nem titkosítják a teljes csomagot. A TLS feletti RADIUS az átvitelt védi; az újabb RADIUS/1.1 profil eltávolítja az MD5-használatot, de kísérleti marad.
Fontos korlátAz Access-Accept a hozzáférési eszköznek szóló utasítás, nem bizonyítéka annak, hogy az a szabályzatot helyesen érvényesítette. A RADIUS nem titkosítja a beléptetett felhasználó forgalmát, és a gyenge végponthitelesítés, a megosztott titkok kezelése, a proxybizalom vagy az elszámolási rések alááshatják a kialakítást.