Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

RADIUS over TLS(RADSEC)

802.1X または MAC RADIUS 認証を使用するには、接続する各 RADIUS サーバーのスイッチ上の接続を指定する必要があります。RADIUS over TLSは、トランスポートセキュアレイヤー(TLS)プロトコルを使用して、RADIUSリクエストの安全な通信を提供するように設計されています。RADIUS over TLSは、RADSECとも呼ばれ、通常のRADIUSトラフィックをTLSを介して接続されたリモートRADIUSサーバーにリダイレクトします。RADSecにより、RADIUSの認証、許可、アカウンティングデータを信頼できないネットワーク間で安全に渡すことができます。

RADSECは、TLSを伝送制御プロトコル(TCP)と組み合わせて使用します。このトランスポートプロファイルは、もともとRADIUS送信に使用されていたユーザーデータグラムプロトコル(UDP)よりも強力なセキュリティを提供します。RADIUS over UDPは、攻撃に対して脆弱なMD5アルゴリズムを使用して共有秘密パスワードを暗号化します。RADSECは、暗号化されたTLSトンネル上でRADIUSパケットペイロードを交換することで、MD5への攻撃のリスクを軽減します。

注:

TCPプロトコルの制限により、RADSECの転送中のRADIUSメッセージは255個までです。

RADSECの宛先を設定する

RADSECサーバーは、RADSEC宛先オブジェクトで表されます。RADSECを設定するには、RADSECサーバーを宛先として定義し、その宛先にRADIUSトラフィックを送信する必要があります。

RADSECサーバーを宛先として定義するには、[edit access]階層レベルの radsec ステートメントを使用します。RADSECの宛先は、一意の数字IDで識別されます。同じRADSECサーバーを指す異なるパラメーターで、複数のRADSEC宛先を設定できます。

標準 RADIUS サーバーから RADSEC サーバーにトラフィックをリダイレクトするには、RADIUS サーバーを RADSEC 宛先に関連付けます。例えば、RADIUSサーバー 10.1.1.1 はRADSEC宛先 10に関連付けられています。

アクセスプロファイル内で、RADIUSサーバーをRADSEC宛先に関連付けることもできます。例えば、プロファイルacc_profile内のサーバー10.2.2.2RADIUS RADSEC宛先10に関連付けられています。

注:

複数のRADIUSサーバーを同じRADSEC宛先にリダイレクトできます。

RADSECを設定するには:

  1. 一意の ID と IP アドレスで RADSEC 宛先を設定します。
  2. RADSECサーバーのポートを設定します。ポートが設定されていない場合は、デフォルトのRADSECポート2083が使用されます。
  3. RADIUSサーバーからRADSEC宛先にトラフィックをリダイレクトします。

TLS接続パラメーターの設定

TLS接続は、RADIUSメッセージの交換に暗号化、認証、データ整合性を提供します。TLSは、証明書とプライベートパブリックキー交換ペアに依存して、RADSECクライアントとサーバー間のデータ転送を保護します。RADSECの宛先では、Junos PKIインフラストラクチャから動的に取得されたローカル証明書を使用します。

RADSECを有効にするには、ローカル証明書の名前を指定する必要があります。ローカル証明書および認証機関(CA)の設定については、 デジタル証明書の設定を参照してください。

  1. TLS通信に使用するローカル証明書の名前を指定します。
  2. RADSECサーバーの認証名を設定します。
  3. (オプション)TLS接続タイムアウトを設定します(デフォルトは5秒)。

例:シンプルな RADSEC 設定

次の例は、1 つの RADIUS サーバーと 1 つの RADSEC 宛先を持つシンプルな RADIUS 構成です。RADIUSトラフィックは、RADIUSサーバー10.1.1.1からRADSEC宛先10にリダイレクトされます。

証明書の監視

ローカル証明書取得の状態と統計に関する情報を表示するには: show network-access radsec local-certificate

RADSEC 宛先の監視

RADSEC宛先の統計情報を表示するには: show network-access radsec statistics

RADSEC宛先の状態を表示するには: show network-access radsec state