登录论坛 | 注册会员 设为首页 | 收藏本站
top
濡絾鐗犻妴锟� 缁绢収鍏涘▎顢狪Y   闁哥喎妫楅宥嗙▔椤撶偟濡� 濞撮棿妞掔粭鐔割渶閸曨垬鈧拷 濞存籂鍐╂儌濞戞搩鍘肩缓锟� 閺夌儐鍨▎銏⑩偓娑崇畵濞咃拷 婵炴挸鎲¢崹娆愮▔濠婂啫顕� 濞戞挸顑堝ù鍥ㄧ▔椤撶偟濡�   缂傚啯鍨靛ḿ鍐偓浣冨閸╋拷   IT濠电偛褰夌粻锟�   婵炴挾濞€娴滐拷   闁告鐗曞┃鈧�   閻犱礁鎼ḿ锟�

濞戞挻绮岀€垫娊寮堕崘銊㈡瀱IT闂傚倶鍔嶉崺娑氱博閿燂拷

闁轰焦澹嗛悥锟�

闁归潧顑嗗┃鈧�

缂佹妫侀鍥嫉閿燂拷

濞戞挾绮锟�

闁哄嫭鍎冲畷锟�

CPU


闁告劕鎳庨悺锟�


缁绢収鍓涘ú锟�

闁哄嫬澧介妵姘跺闯閿燂拷

闁告梻鍋涢崣鏇熷緞閺嶎剦鍟�

闁哄牆绉存慨鐔煎闯閿燂拷

濮捬呭У閻栵綁鏌ㄩ鐐8

闁哄牐娅i鍫ユ偨閸偆鐖�
闁活澀绲婚崜鎶藉礌婵犳碍鐝� | 缂傚啯鍨圭划鍫曞箮閳ь剟寮甸敓锟� | 闁瑰灝绉崇紞鏃傚寲閼姐倗鍩� | 缂佸顑呯花顓烆嚕閳ь剟宕i敓锟� | 闁轰胶澧楀畵浣规償閿燂拷 | 闁告梻鍋涢崣鏇㈡嚊椤忓嫬袟闁告牭鎷� | 闁搞儲鍎抽懜浼村炊閹冨壖 | 闁告娅曞鍌炴焻濮樻剚鍞� | IT闁稿浚鍋勫畷锟� | IT缂佹鍨奸惁锟� | IT闁稿鍎遍幃锟� | 濠㈤€涜兌閻掞拷
adtop
 
 
当前位置 : 首页>软件学院>网络技术>网络安全>正文
 
利用RADIUS提高远程拨号的安全性

http://www.dbit.cn 2008/12/10 8:07:58  来源:东北IT网  编辑:叶子
 

  随着企业信息化办公外延的迅速扩展,各种各样的介入服务也逐渐在企业中推广开来。同时,针对接入服务的攻击事件也越来越多。针对这种情况,各个厂商都提出了各自的解决方案。这些方案中,RADIUS(远程地址拨号用户服务)可以说是一个代表人物。

  远程地址拨号用户服务是采用UDP作为传输层协议,是一种无连接的协议。他是一种客户端/服务器端模式的应用服务。客户端,即用户终端主机,负责向“远程地址拨号服务器”传递用户信息然后根据服务器端返回的相关信息采取对应的操作。而服务器端负责接收客户的连接请求,并且对用户的身份进行人证,并且,赋予这个帐户相关的访问权限;同时,会记录用户这次会话的相关信息,如访问的资源、连接的时间等等。、

  具体的来说,远程地址拨号用户服务从如下四个方面保障远程拨号的安全性。

  一、认证

  当客户提出远程拨号的请求时,远程地址拨号服务器首先需要对客户的身份进行认证,判断其是否为合法用户。RADIUS远程地址拨号服务器,可以支持当前的所有认证方式,如常见的PPP、CHAP等认证机制。

  远程拨号服务认证包括两个过程。

  一是从客户端到服务器端的一个查询。在这个查询报文中,包含了客户请求连接时需要用到的帐户名、口令(可能经过一定的加密处理)、客户端的IP地址(可能需要对IP地址进行身份辨别)以及对应的端口等重要信息。

  二是服务器给客户端返回的信息。当远程波号服务器收到客户的连接请求之后,就会在自己的数据库中进行查询。如果该用户的帐户与密码是合法的,就会对该连接进行授权。但是,若该帐户或者口令是非法的,则就会拒绝客户的连接。在拒绝的同时,一般会给客户返回拒绝的原因。访问拒绝报文可以和可选的文本报文一起发送,来向客户说明被拒绝的原因,如是口令错误还是用户名错误等等。

  笔者提醒:

  在这个认证的过程中,需要注意一个匿名访问的问题。有些企业出于某些特定的需要,可能允许客户匿名访问。此时,远程访问拨号服务器就会载入一个默认的Profile。在这个策略文件中,规定了匿名访问的相关访问权限。

  出于安全的考虑,企业信息管理人员最好在配置远程拨号服务的时候,禁止客户的匿名访问。或者,把匿名访问的权限控制在最小的范围之内。毕竟,让一个陌生人在未经许可的情况下,闯入你的门户,是非常危险的。

  二、授权

  如果客户的连接经过远程拨号地址服务器的认证是合法的话,则服务器返回一个访问接受响应。在这个响应报文中,包含用来描述会话所使用的参数属性值对应的列表。具体的来说,主要包括如下信息:

  一是分配给用户的IP地址。为了让客户能够访问网络资源,远程拨号服务器要给用户分配一个合法的IP地址。有时候,这个IP地址很重要,直接跟客户可以访问的资源相关。如有些企业可能部署了虚拟局域网,根据IP地址来来确定可以访问的资源。此时,客户所采用的IP地址就直接跟用户的权限有关了。

  二是访问列表。这是报文中最重要的信息。在这份报表中,包含了客户所有可以访问的连接信息。远程拨号服务器,就是根据这份报表来控制客户的访问。当这个访问权限与企业虚拟网的规则相互矛盾的时候,以虚拟局域网的规则为准。

  另外,在返回的信息中,还包含了协议类型、服务类型、以及路由信息等等。

  笔者提醒:

  因为对帐户进行授权,直接关系到企业网络资源的安全性,所以在授权的时候,需要注意以下几个方面的问题。

  一是要根据最小原则,对于远程拨号用户给予最小的权限。如对于远程拨号的用户,只具有文件的查询权限,而不能够对文件进行删除、修改等操作。如此的话,即使被人攻击了,这些文件也只会泄露,而不会被非法修改与删除。

  二是需要对授权行为进行追踪。俗话说,绝对的权利导致绝对的腐败。若对授权行为没有监督,则一些有权限的用户,很可能会尝试着去做一些其没有权限的动作。此时,若管理员不早点发现则很可能会产生比较大的后果。

本新闻共2页,当前在第1页  1  2  

收藏】【打印】【进入论坛
  相关文章:

108

 
 
 
最新文章

抢先苹果,消息称英特尔芯片采用台积电
三星揭晓业内首款单条 512GB DDR5 内存
vivo 高端新机爆料:120Hz 曲面屏 + 天
vivo Y21 在印度正式上市:Helio P35 芯
微星推出 GeForce RTX 3080 Sea Hawk X
消息称三星 Galaxy Tab S8 系列平板将放
机械革命推出 F6 轻薄本:16 英寸全面屏
英特尔 12 代 Alder Lake CPU 600 系列
雷军:向小米手机 1 首批用户每人赠送价
小米李明谈用户被踢出 MIUI 测试版:大

推荐文章
1
2
3
4
5
6
7
8
9
10
叛逆嫩模性感写真
宫如敏不雅照疯传 看张馨予韩一菲兽兽谁
不惧孔子抢位 阿凡达游戏影音配置推荐
2015第十七届“东北安博会”火爆招商
第十六届东北国际公共安全防范产品博览
2016年第五届中国国际商业信息化博览会
2016年第五届中国国际POS机及相关设备展
互联网电视熟了吗 2013最火电视深解析
桑达获邀出席2015中国(广州)国际POS机
宝获利报名参加“2015年度中国POS机行业
八卦图解 More>>
叛逆嫩模性感写真 宫如敏不雅照疯传 看张馨予韩一菲
周伟童魔鬼身材日本性感写真图  联想V360笔记本模特写真

閸忓厖绨張顒傜彲 - 閼辨梻閮撮幋鎴滄粦 - 閹锋稑鍙烘稊浼粹攬 - 楠炲灝鎲¢張宥呭 - 閸欏鍎忛柧鐐复
Copyright©2006-2011閵嗏偓Dbit.Cn. All Rights Reserved.
鏉堢祤CP婢讹拷06014875閸欙拷

Tel:024-88340056 Mob:13066598927 Email:WebMaster QQ:69424720

缂冩垹鐝疩Q缂囷拷:缂佸繘鏀㈤崯锟�:65477551 閹垛偓閺堫垳鍏�:28526281 娴滃本澧滈悽浣冨壋:24536322 缂囥倛瀚虫导姘卞參:24815709 缁旀瑩鏆辩紘锟�:8052026 娴滃本澧滈悽浣冨壋:57897142 缂佸繘鏀㈤崯锟�:20966008 濞撳憡鍨欑紘锟�:65477153