Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
項目一覧
 

RADIUS over TLS(RADSEC)の設定

RADIUS over TLSは、Transport Secure Layer(TLS)プロトコルを使用して、RADIUS要求の安全な通信を提供するように設計されています。RADIUS over TLSは、RADSECとも呼ばれ、TLS経由で接続されたリモートRADIUSサーバーに通常のRADIUSトラフィックをリダイレクトします。RADSECにより、RADIUS認証、許可、アカウンティングデータを、信頼できないネットワーク間で安全に渡すことができます。

既存の証明書を使用したTLS経由のRADSECの設定

このセクションでは、既存の証明書を使用して RADIUS over TLS(RADSEC)を設定する方法について説明します。

RADSEC サーバーを構成する

以下の設定例を使用して、 RADSECという名前のRADIUSサーバーを追加します。

信頼されたca証明書を設定する

信頼できる CA 証明書は、受信クライアント証明書を検証するために必要です。証明書は複数行の設定として貼り付けられます。 ca_root という名前の証明書ルートを作成し、証明書ファイルの内容をコマンドに貼り付けます。

手記:

trusted-ca-certificateはリストであり、証明書ごとに使用される異なる CA ルートが含まれている場合があります。その場合、すべてにca_root名前を付けるのは適切ではありません。その場合は、ユーザーと CA にとって意味のある名前を選択します。globalsign_root

RADIUSクライアントに使用するクライアント証明書を構成する

前の証明書を繰り返して、 radsec

認証局レベルでRADIUSサーバーを構成して、構成されたクライアント証明書を使用します

以前に構成した radsec クライアント証明書を、指定したノードで実行されている RADIUSサーバー に関連付けます。

選択するクライアント証明書は、RADIUSサーバから見たノードの適切なIP/ホスト名と一致する必要があります。

validate 変更 commit ます

RADIUS ユーザーの作成

リモートで認証された RADIUS ユーザーを作成します。この例では、というユーザーを作成します。 test1

ユーザーがssh経由でノード t327-dut1 ログインすると、認証要求がRADSEC経由でサーバー 172.18.5.224 に送信され、ユーザーが認証されます。

RADSEC 設定 - 証明書の生成

以下の例を使用して、デバイスで使用するクライアント証明書を生成します。

RADSEC 設定 - 証明書の生成

署名要求の生成

create certificate request client コマンドを使用して、署名要求を生成します。

信頼されたca証明書を設定する

信頼できる CA 証明書は、受信クライアント証明書を検証するために必要です。証明書は、複数行の設定として貼り付けられます。 ca_root という名前のルート証明書を作成し、証明書ファイルの内容をコマンドに貼り付けます。

クライアント証明書のインポート

証明書が署名されて返送された後、クライアントが import certificate client コマンドを使用して使用するために、証明書が SSR にインポートされます。これは、 trusted-ca-certificateを使用して入力された信頼できる証明書と照合して検証されます。インポートされる有効な自己署名証明書を示す次の例を参照してください。

クライアント証明書を受け入れるようにデバイスを構成する

このコマンドを使用して、証明書を受け入れるようにデバイスを設定します。