RADIUS 是一种用于在需要认证其链接的网络访问服务器(NAS)和共享
认证服务器之间进行认证、授权和记帐信息的文档协议。
在“ISA
服务器管理”的控制台树中,单击“常规”: 对于 ISA Server 2004 Enterprise Edition,依次展开“Microsoft Internet Security and Acceleration Server 2004”、“阵列”、“Array_Name”、“配置”,然后单击“常规”。 对于 ISA Server 2004 Standard Edition,依次展开“Microsoft Internet Security and Acceleration Server 2004”、“Server_Name”、“配置”,然后单击“常规”。 在详细信息窗格中,单击“定义 RADIUS 服务器”。 在“RADIUS 服务器”
选项卡上,单击“添加”。 在“服务器名”中,键入要用于
身份验证的 RADIUS 服务器的名称。 单击“更改”,然后在“新机密”中,键入要用于 ISA 服务器与 RADIUS 服务器之间的安全通讯的共享机密。必须在 ISA 服务器与 RADIUS 服务器上配置相同的共享机密,RADIUS 通讯才能成功。 在“端口”中,键入 RADIUS 服务器要对传入的 RADIUS 身份验证请求使用的
用户数据报协议(
UDP)。
默认值 1812 基于
RFC 2138。对于更早的 RADIUS 服务器,请将端口值设置为 1645。 在“超时(秒)”中,键入 ISA 服务器将尝试从 RADIUS 服务器获得响应的时间(秒),超过此时间之后,ISA 服务器将尝试另一台 RADIUS 服务器。 如果基于共享机密的消息验证程序与每个 RADIUS 消息一起发送,请选择“总是使用消息验证程序”。
要打开“ISA
服务器管理”,请单击“开始”,依次指向“所有程序”、“
Microsoft ISA Server”,然后单击“ISA 服务器管理”。 当为 RADIUS
身份验证配置 ISA 服务器时,RADIUS 服务器的配置会应用于使用 RADIUS 身份验证的所有规则或网络对象。 共享机密用于验证 RADIUS 消息(Access-Request 消息除外)是否是配置了相同的共享机密且启用了 RADIUS 的设备发送的。 请务必更改 RADISU 服务器上的默认
预共享密钥。 配置强共享密钥,并经常更改,以防止词典攻击。强共享机密是一串很长(超过 22 个字符)的随机字母、数字和标点符号。 如果选择“总是使用消息验证程序”,请确保 RADIUS 服务器能够接收并配置为接收消息验证程序。 对于
VPN 客户端,可扩展的
身份验证协议(EAP) 消息始终是随同消息验证程序一起发送的。对于 Web 代理客户端,将仅使用密码身份验证协议 (PAP)。 如果 RADIUS 服务器运行了 Internet
身份验证服务 (IAS),并且为此
服务器配置的 RADIUS 客户端选择了“请求必须包含消息验证程序属性”选项,则必须选择“总是使用消息验证程序”。
客户机/服务器
体系结构 网络访问服务器(NAS)作为 RADIUS 客户机运行。客户机负责将订户
信息传递至指定的 RADIUS 服务器,然后根据返回的响应进行操作。
RADIUS 服务器可以担当其它 RADIUS 服务器或者是其它种类的
认证服务器的代理。
网络安全性 通过使用加密的共享机密信息来认证客户机和 RADIUS 服务器间的事务。从不通过网络发送机密信息。此外,在客户机和 RADIUS 服务器间发送任何订户密码时,都要加密该密码。
灵活认证机制 RADIUS 服务器可支持多种认证订户的方法。当订户提供订户名和原始密码时,RADIUS 可支持
点对点协议(
PPP)、
密码认证协议(PAP)、提问握手认证协议(CHAP)以及其它认证机制。
可扩展协议 所有事务都由变长的
三元组“属性-长度-值”组成。可在不影响现有协议实现的情况下添加新
属性值。
网络策略服务器 (
NPS) 可用作对远程身份验证拨入用户服务 (RADIUS) 客户端执行身份验证、授权和记帐的 RADIUS 服务器。RADIUS 客户端可以是访问服务器(如拨号服务器或无线
访问点)或者 RADIUS 代理。将 NPS 用作 RADIUS 服务器时,它提供以下功能:
图1显示了作为各种访问客户端的 RADIUS 服务器的 NPS,还显示了 RADIUS 代理。NPS 使用 AD DS 域对传入的 RADIUS 访问请求消息执行用户凭据身份验证。