Napriek svojmu dial-in názvu sa široko používa pre káblový a bezdrôtový prístup, virtuálne privátne siete a iné služby, ktoré potrebujú centralizované rozhodnutia o prijatí do siete.
RADIUS klient — často switch, bezdrôtový kontrolér, prístupový bod alebo VPN brána — posiela Access-Request obsahujúci identitu a atribúty pripojenia. Server odpovedá Access-Accept, Access-Reject alebo Access-Challenge a môže vrátiť atribúty, ktoré klient použije na konfiguráciu relácie. Samostatné účtovacie správy môžu zaznamenávať začiatky, konce, použitie a priebežné aktualizácie. Proxy môžu smerovať žiadosti medzi administratívnymi doménami.
Kľúčové body
Roly vymáhaniaRADIUS server hodnotí politiku alebo konzultuje zdroj identity; sieťové prístupové zariadenie vymáha vrátené rozhodnutie a atribúty relácie.
Návrh atribútovKontrolovať, ktoré údaje o používateľovi, zariadení, lokalite, realme a relácii sú posielané, dôverované, logované, proxyované alebo používané v politike, a zámerne normalizovať atribúty špecifické pre výrobcu.
Bezpečnosť transportuKlasický RADIUS cez UDP sa spolieha na zdieľané tajomstvá a ochrany založené na MD5, ktoré nešifrujú celý paket. RADIUS cez TLS chráni transport; novší profil RADIUS/1.1 odstraňuje použitie MD5, ale zostáva experimentálny.
Dôležité obmedzenieAccess-Accept je inštrukcia pre prístupové zariadenie, nie dôkaz, že politiku vynútilo správne. RADIUS nešifruje prevádzku prijatého používateľa a slabá autentifikácia koncového bodu, zaobchádzanie so zdieľanými tajomstvami, dôvera proxy alebo medzery v účtovaní môžu návrh podrývať.