Atributos de Juniper Mist RADIUS
Utilice esta información para comprender los atributos de RADIUS que se implementaron en los puntos de acceso (AP) de Juniper Mist™.
Atributos de autenticación
Los servicios RADIUS se pueden habilitar en los AP de Mist para la autenticación de usuario de WLAN. Los servicios RADIUS son necesarios para las WLAN que implementan autenticación IEEE 802.1X.
Durante la autenticación, el AP envía información del usuario al servidor de RADIUS en un mensaje de solicitud de acceso. El servidor de RADIUS devuelve una de estas respuestas:
-
Access-Reject: deniega incondicionalmente el acceso al recurso de red solicitado. Los motivos de error pueden incluir una credencial no válida o una cuenta inactiva.
-
Access-Challenge: solicita información adicional al usuario, como una contraseña secundaria, un PIN, un token o una tarjeta. Access-Challenge también se utiliza en autenticaciones más complejas cuando se establece un túnel seguro entre el usuario y el servidor RADIUS, como la autenticación mediante el Protocolo de autenticación extensible (EAP).
-
Access-Accept: permite el acceso al recurso de red solicitado. La solicitud de acceso a menudo incluye información de configuración adicional para el usuario que usa atributos de retorno.
Atributos de autenticación estándar de GTI-I
En la siguiente tabla, se describen los atributos de autenticación estándar que se implementaron en los AP de Juniper Mist de acuerdo con RFC 2865. También se implementaron extensiones adicionales siguiendo las recomendaciones de RFC 2868 y RFC 2869.
| Nombre del atributo | Tipo | RFC | Descripción |
|---|---|---|---|
| Nombre de usuario | 1 | RFC 2865 | El atributo User-Name se reenvía en la solicitud de acceso e indica el nombre del usuario que se va a autenticar. |
| Contraseña de usuario | 2 | RFC 2865 | El atributo User-Password se reenvía en la solicitud de acceso. Indica la contraseña del usuario a autenticar, o la entrada del usuario después de un desafío de acceso. |
| Dirección IP de NAS | 4 | RFC 2865 | El atributo NAS-IP-Address se reenvía en la solicitud de acceso e indica la dirección IP del AP que solicita la autenticación del usuario. Puede configurar este atributo en la configuración de RADIUS para una WLAN. Todos los AP de una WLAN envían el valor configurado. |
| tipo de servicio | 6 | RFC 2865 | El atributo Service-Type se reenvía en la solicitud de acceso e indica el tipo de servicio que ha solicitado el usuario o el tipo de servicio que se va a proporcionar. El valor del atributo siempre se establece en Usuario enmarcado por el AP para las WLAN 802.1X/EAP o en Comprobación de llamada para las WLAN habilitadas para MAC-Auth. |
| UMT enmarcada | 12 | RFC 2865 | El atributo Framed-UMT se reenvía en la solicitud de acceso e indica la unidad máxima de transmisión (UMT) que se configurará para el usuario. El valor del atributo siempre se establece en 1200 por el AP. |
| Estado | 24 | RFC 2865 | El atributo State está disponible para ser reenviado en el Access-Challenge. Debe enviarse sin modificaciones desde el cliente al servidor en la respuesta de solicitud de acceso a ese desafío, si corresponde. |
| ID de estación llamada | 30 | RFC 2865 | El atributo Called-Station-ID se reenvía en la solicitud de acceso e indica el BSSID y el ESSID con los que está asociado el usuario de autenticación. El punto de acceso reenviará el valor del atributo con el siguiente formato: XX-XX-XX-XX-XX-XX-XX:ESSID. |
| ID de estación de llamadas | 31 | RFC 2865 | El atributo Calling-Station-Id se reenvía en la solicitud de acceso e indica la dirección MAC del usuario que realiza la autenticación. Solo se utiliza en paquetes de solicitud de acceso. El punto de acceso reenviará el valor del atributo con el siguiente formato: XX-XX-XX-XX-XX-XX-XX. |
| Identificador NAS | 32 | RFC 2865 | El atributo NAS-Identifier se reenvía en la solicitud de acceso. Puede configurar este atributo en la configuración de RADIUS para una WLAN. Todos los puntos de acceso en una WLAN envían el valor configurado. Puede usar variables para enviar el nombre del dispositivo, el modelo, la dirección MAC y el nombre del sitio. Las variables son: {{DEVICE_NAME}} {{DEVICE_MODEL}} {{DEVICE_MAC}} {{SITE_NAME}} |
| Estado proxy | 33 | RFC 2865 | El servidor proxy envía el atributo proxy-state a otro servidor cuando se reenvían solicitudes de acceso; esto debe devolverse sin modificar en Access-Accept, Access-Reject o Access-Challenge y ser eliminado por el servidor proxy antes de enviar la respuesta al servidor de acceso a la red |
| Tipo de puerto NAS | 61 | RFC 2865 | El atributo NAS-Port-Type se reenvía en la solicitud de acceso e indica el tipo de conexión física para el usuario que realiza la autenticación. El punto de acceso siempre establece el valor del atributo en Wireless-802.11 . |
| información de conexión | 77 | RFC 2869 (en inglés) | El atributo Connection-Info se reenvía en la solicitud de acceso e indica la velocidad de datos y el tipo de radio del usuario que realiza la autenticación. El punto de acceso reenviará el valor del atributo con el siguiente formato: CONNECT XXMbps 802.11X. |
| Mensaje EAP | 79 | RFC 2869 (en inglés) | El atributo EAP-Message se reenvía en Access-Request, Access-Challenge, Access-Accept y Access-Reject y encapsula los paquetes del Protocolo de acceso extendido (EAP). |
| Autenticador de mensajes | 80 | RFC 2869 (en inglés) | El atributo Message-Authenticator se reenvía en la solicitud de acceso y se puede utilizar para evitar la suplantación de paquetes de solicitud de acceso CHAP, ARAP o EAP. |
| ID de grupo privado de túnel | 81 | RFC 2868 | El atributo Tunnel-Private-Group-ID se reenvía en Access-Accept e indica el ID numérico de VLAN que se asignará al usuario que realiza la autenticación. El valor del atributo debe establecerse en un valor numérico entre 1 y 4094 o en una cadena que represente una VLAN con nombre. |
| ID de filtro | 11 | RFC 2865 | El atributo Filter-Id se puede reenviar en Access-Accept e indica que se asociará el rol de usuario con el que se asociará el cliente. Los grupos de usuarios son utilizados por el marco de políticas de WxLAN de Mist para asignar reglas de firewall de red. Formato: Nombre del grupo Ejemplo: empleado |
Atributos específicos del proveedor admitidos
En la siguiente tabla, se describen los atributos específicos del proveedor (VSA) compatibles con los puntos de acceso de Juniper Mist de acuerdo con el RFC 2865.
| Nombre del atributo | Tipo | ID del proveedor | Número de atributo | Formato | Descripción |
|---|---|---|---|---|---|
| nombre-de-interfaz airespace | 26 | 14179 | 5 | Cadena | El atributo Airespace-Interface-Name se puede reenviar en Access-Accept para indicar la membresía de VLAN dinámica de un usuario autenticado MAC 802.1X o RADIUS. El valor del atributo devuelto siempre es un nombre con formato de cadena de la VLAN. La traducción del nombre de VLAN al ID de VLAN debe configurarse en WLAN mediante variables o ID de VLAN. Formato: VLAN-Name Ejemplo: employee-vlan |
| nombre-airespace-ACL | 26 | 14179 | 6 | Cadena |
El atributo Airespace-ACL-Name se puede reenviar en Access-Accept e indica el rol de usuario con el que se asociará el cliente. El marco de políticas de WxLAN de Mist utiliza los grupos de usuarios para asignar restricciones de recursos de red granulares. Formato: Nombre del grupo Ejemplo: empleado |
| Rol de usuario de Aruba | 26 | 14823 | 1 | Cadena | El atributo Aruba-User-Role se puede reenviar en Access-Accept e indica el rol de usuario al que se asociará el cliente. El marco de políticas de WxLAN de Mist utiliza los grupos de usuarios para asignar restricciones de recursos de red granulares. Formato: Nombre del grupo Ejemplo: empleado |
| Cisco-AVPair | 26 | 9 | 1 | Cadena | El atributo Cisco-AVPair se puede reenviar en Access-Accept para indicar al punto de acceso de Mist que se debe redirigir a un cliente para la autenticación del portal y especificar la ubicación de la URL de redireccionamiento. Este atributo se utiliza normalmente para integraciones de acceso de invitado con servidores Cisco ISE o Aruba Clearpass RADIUS o para habilitar la funcionalidad de redireccionamiento de postura para usuarios 802.1X/EAP. Redireccionamiento de URL de AVPair Formato: url-redirect=<valor de URL> Ejemplo: url-redirect=https://ise28.89mistilbs.org:8443/portal/gateway?sessionId=0a004b1c/Jtf4peiJ5A8nPreloHRRITWvmhDCbnH3qXQ8MngtoA&portal=71984f36-f55e-4439-ba6e-903d9f77c216&action=cwa&token=1f7dca2cc907b1ad56ee4880e1cfa1ae AVPair PSK El atributo Cisco-AVPair también puede contener el atributo PSK, que indica al punto de acceso de Mist qué frase de contraseña está asignada a un cliente determinado. Tenga en cuenta que para proporcionar un valor PSK al AP, se deben enviar simultáneamente dos atributos AVPair de Cisco, uno que indica que PSK se enviará en formato ASCII y otro AVPair que proporciona el valor real de clave precompartida. Formato: psk-mode=ascii & psk=<frase de contraseña> |
| Clave de búsqueda de autenticación once | 26 | 52970 | 3 | TLV | El atributo Eleven-Authentication-Find-Key se utiliza para proporcionar información adicional a los servidores RADIUS compatibles con el fin de simplificar la búsqueda de PSK del cliente inalámbrico a través de RADIUS, lo que elimina la necesidad de asociar previamente una MAC de cliente inalámbrico con un PSK en particular. Este atributo es un TLV según el RFC6929 que contiene varios subatributos en su interior. |
| Eleven-EAPOL-Frame-2 (subatributo) | 1 | Octetos | El subatributo Eleven-EAPOL-Frame-2 contiene la segunda trama EAPOL enviada por el cliente inalámbrico al punto de acceso durante un apretón de manos de 4 vías | ||
| Eleven-EAPOL-Anonce (subatributo) | 2 | Octetos | El subatributo Eleven-EAPOL-Anonce contiene la primera trama EAPOL enviada por el punto de acceso al cliente inalámbrico durante un apretón de manos de 4 vías | ||
| Eleven-EAPOL-SSID (subatributo) | 3 | Cadena | El subatributo Eleven-EAPOL-SSID contiene el nombre SSID actual al que el cliente inalámbrico está intentando asociar | ||
| Eleven-EAPOL-APMAC (subatributo) | 4 | Octetos | El subatributo Eleven-EAPOL-APMAC contiene BSSID en formato xxxxxxxxxxxx | ||
| Eleven-EAPOL-STMAC (subatributo) | 5 | Octetos | El subatributo Eleven-EAPOL-STMAC contiene la dirección MAC del cliente inalámbrico en formato xxxxxxxxxxxx |
Atributos contables de RADIUS
Puede activar o desactivar los servidores de contabilidad de RADIUS en la configuración de WLAN. Puede usar la información de contabilidad de RADIUS para rastrear el uso de la red de los usuarios con fines de facturación y para recopilar datos para el monitoreo general de la red.
Se admiten las siguientes configuraciones de contabilidad:
-
Start-Stop: los AP de Juniper Mist reenvían las solicitudes de contabilidad al inicio y al final de las sesiones de usuario. Este comportamiento se habilita de forma predeterminada, tan pronto como se configura al menos un servidor de contabilidad en WLAN.
-
Start-Interim-Stop: los AP de Juniper Mist reenvían las solicitudes de contabilidad al inicio y al final de las sesiones de usuario y periódicamente durante la duración de las sesiones. El atributo Framed-IP-Address se incluirá en los mensajes de contabilidad.
Nota:El intervalo de actualización provisional también se puede anular dinámicamente enviando Acct-Interim-Interval (85) AVP desde el servidor RADIUS.
En la siguiente tabla se describen los atributos de contabilidad de RADIUS estándar que se implementaron en los puntos de acceso de Juniper Mist de acuerdo con RFC 2866.
| Nombre del atributo | Tipo | RFC | Descripción |
|---|---|---|---|
| Nombre de usuario | 1 | RFC 2865 | El atributo Nombre de usuario se reenvía en la solicitud de contabilidad e indica el nombre del usuario. |
| Dirección IP de NAS | 4 | RFC 2865 | El atributo NAS-IP-Address se reenvía en la solicitud de contabilidad e indica la dirección IP del punto de acceso. |
| dirección IP enmarcada | 8 | RFC 2865 | El atributo dirección IP entramada se reenvía en los paquetes de solicitud de contabilidad e indica la dirección IP actual o la última conocida del cliente inalámbrico. Solo se envía cuando la contabilidad provisional está habilitada en la WLAN. Nota: durante la primera conexión del cliente, cuando el cliente aún no ha obtenido una dirección IP, Framed-IP-Address AVP faltará en el primer paquete Accounting-Start. Sin embargo, tan pronto como el AP aprenda la dirección IP del cliente, enviará un mensaje de actualización provisional de contabilidad asíncrono (fuera del intervalo normal de actualización de contabilidad provisional) con información de dirección IP enmarcada. |
| Clase | 25 | RFC 2865 | El atributo Class se reenvía opcionalmente en Access-Accept y el cliente debe enviarlo sin modificar al servidor de contabilidad como parte del paquete Accounting-Request si la contabilidad está habilitada. Los puntos de acceso de Mist admiten el envío de varios atributos de clase para cada cliente. |
| ID de estación llamada | 30 | RFC 2865 | El atributo Called-Station-ID se reenvía en Accounting-Request e indica el BSSID y el ESSID con los que está asociado el usuario. El punto de acceso reenviará el valor del atributo con el siguiente formato: XX-XX-XX-XX-XX-XX-XX:ESSID. |
| ID de estación de llamadas | 31 | RFC 2865 | El atributo Calling-Station-Id se reenvía en la solicitud de contabilidad e indica la dirección MAC del usuario. El punto de acceso reenviará el valor del atributo con el siguiente formato: XX-XX-XX-XX-XX-XX-XX. |
| Identificador NAS | 32 | RFC 2865 | El atributo NAS-Identifier se reenvía en Accounting-Request e indica el identificador definido por el usuario configurado en la configuración de WLAN. |
| Tipo de estado de cuenta | 40 | RFC 2866 (en inglés) | El atributo Acct-Status-Type se reenvía en la solicitud de contabilidad e indica si la solicitud de contabilidad marca el estado de la actualización contable. Los valores admitidos incluyen Start, Stop y Interim-Update. |
| tiempo de demora de cuenta | 41 | RFC 2866 (en inglés) | El atributo Acct-Delay-Time se reenvía en la solicitud de contabilidad e indica durante cuántos segundos ha estado intentando enviar el registro contable. Este valor se resta de la hora de llegada al servidor para encontrar la hora aproximada del evento que genera esta solicitud de contabilidad. |
| Octetos de entrada de cuenta | 42 | RFC 2866 (en inglés) | El atributo Acct-Input-Octets se reenvía en Accounting-Request e indica cuántos octetos se han recibido del usuario en el transcurso de la conexión. Este atributo solo puede estar presente en los registros de solicitud de contabilidad en los que Acct-Status-Type está establecido en Stop. |
| octetos de salida de cuenta | 43 | RFC 2866 (en inglés) | El atributo Acct-Output-Octets se reenvía en Accounting-Request e indica cuántos octetos se han reenviado al usuario en el transcurso de la conexión. Este atributo solo puede estar presente en los registros de solicitud de contabilidad en los que Acct-Status-Type está establecido en Stop. |
| ID de sesión de cuenta | 44 | RFC 2866 (en inglés) | El atributo Acct-Session-Id se reenvía en la solicitud de contabilidad y proporciona un identificador único para facilitar la coincidencia de registros de inicio, detención e intermedios en un archivo de registro de contabilidad. |
| Cuenta auténtica | 45 | RFC 2866 (en inglés) | El atributo Account-Authentic se reenvía en Accounting-Request e indica cómo se autenticó el usuario. Cuando la contabilidad de RADIUS está habilitada, el punto de acceso establecerá este valor en RADIUS. |
| Tiempo de la sesión de cuenta | 46 | RFC 2866 (en inglés) | El atributo Acct-Session-Time se reenvía en Accounting-Request e indica durante cuántos segundos ha recibido el servicio el usuario. Este atributo solo puede estar presente en los registros de solicitud de contabilidad en los que Acct-Status-Type está establecido en Stop. |
| Paquetes de entrada de cuenta | 47 | RFC 2866 (en inglés) | El atributo Acct-Input-Packets se reenvía en Accounting-Request e indica cuántos paquetes se han recibido del usuario en el transcurso de la conexión. Este atributo solo puede estar presente en los registros de solicitud de contabilidad en los que Acct-Status-Type está establecido en Stop. |
| Paquetes de salida de cuenta | 48 | RFC 2866 (en inglés) | El atributo Acct-Output-Packets se reenvía en Accounting-Request e indica cuántos paquetes se han reenviado al usuario en el transcurso de la conexión. Este atributo solo puede estar presente en los registros de solicitud de contabilidad en los que Acct-Status-Type está establecido en Stop. |
| Cuenta-Terminate-Cause | 49 | RFC 2866 (en inglés) | El atributo Acct-Terminate-Cause se reenvía en Accounting-Request e indica cómo se terminó la sesión. Este atributo solo puede estar presente en los registros de solicitud de contabilidad en los que Acct-Status-Type está establecido en Stop. |
| Marca de tiempo del evento | 55 | RFC 2869 (en inglés) | El atributo Event-Timestamp se reenvía en la solicitud de contabilidad e indica la hora a la que se produjo el evento de contabilidad en el punto de acceso. |
| Tipo de puerto NAS | 61 | RFC 2865 | El atributo NAS-Port-Type se reenvía en la solicitud de contabilidad e indica el tipo de conexión física del usuario. Este valor de atributo siempre se establece en Wireless-802.11 por el punto de acceso de Mist.
|
Extensiones de autorización dinámica
En un principio, el protocolo de autenticación RADIUS no admitía mensajes no solicitados enviados desde el servidor de RADIUS al punto de acceso. Sin embargo, hay muchos casos en los que es conveniente realizar cambios en las características de la sesión sin necesidad de que el punto de acceso inicie el intercambio.
Para superar estas limitaciones, varios proveedores implementaron extensiones de RADIUS adicionales que admiten mensajes no solicitados enviados desde el servidor de RADIUS a un punto de acceso. Estas extensiones admiten mensajes de desconexión y cambio de autorización (CoA) que se pueden usar para finalizar una sesión de usuario activa o cambiar las características de una sesión activa.
-
Disconnect-Request: hace que se finalice una sesión de usuario. El paquete Disconnect-Request identifica el NAS, así como la sesión de usuario que se va a terminar mediante la inclusión de los atributos de identificación que se muestran en la tabla 3.0.
-
Solicitud de CoA: hace que la información de la sesión se actualice dinámicamente en el punto de acceso.
Atributos de solicitud de desconexión
En la siguiente tabla se describen los atributos de autorización dinámica necesarios para las solicitudes de desconexión.
El conjunto mínimo de atributos descritos en la tabla es suficiente para que funcione la desconexión. Si el servidor de RADIUS envía atributos adicionales, algunos también se evaluarán (por ejemplo, el valor de NAS-IP-Address debe coincidir con la dirección IP actual del AP de Mist o Acct-Session-Id debe coincidir con el ID de sesión del cliente inalámbrico), mientras que otros atributos que no sean compatibles se ignorarán (por ejemplo, Acct-Terminate-Cause).
| Nombre del atributo | Proveedor | Número de atributo | Descripción |
|---|---|---|---|
| Marca de tiempo del evento | GTI-I | 55 | Hora a la que se emitió la solicitud de desconexión. El AP de Mist verificará la hora. Si la desviación del reloj es demasiado grande, se descartará la solicitud de desconexión. Opcionalmente, la validación del atributo de marca de tiempo del evento se puede deshabilitar en configuración de WLAN. |
| ID de estación de llamadas | GTI-I | 31 | dirección MAC del usuario en formato XX-XX-XX-XX-XX-XX-XX. |
Atributos de solicitud de CoA
En la siguiente tabla se describen los atributos de autorización dinámica necesarios para las solicitudes CoA.
El conjunto mínimo de atributos descritos en la tabla es suficiente para que la CoA funcione. Otros atributos también se evaluarán si se envían desde el servidor de RADIUS y son compatibles con Juniper Mist. Por ejemplo, el valor de NAS-IP-Address debe coincidir con la dirección IP actual del AP de Juniper Mist, o Acct-Session-Id debe coincidir con el ID de sesión del cliente inalámbrico. Los atributos que no sean compatibles se ignorarán (por ejemplo, cualquier atributo adicional de Cisco-AVPair).
Para obtener más información acerca de CoA, consulte . Cambio de autorización (CoA)
| Nombre del atributo | Proveedor | Número de atributo | Descripción |
|---|---|---|---|
| Marca de tiempo del evento | GTI-I | 55 | Hora a la que se emitió la solicitud de desconexión. El AP de Mist verificará la hora. Si la desviación del reloj es demasiado grande, se descartará la solicitud de desconexión. Opcionalmente, la validación del atributo Event-Timestamp se puede deshabilitar en la configuración de WLAN |
| ID de estación de llamadas | GTI-I | 31 | dirección MAC del usuario en formato XX-XX-XX-XX-XX-XX-XX. |
| Cisco-AVPair | Cisco (9) | 1 | subscriber-command:reauthenticate |