Sự an toàn và mở rộng

Một phần của tài liệu luận văn giải pháp xác thực người dùng bằng công nghệ captive portal (Trang 43 - 44)

Tất cả các thông báo của RADIUS đều đƣợc đóng gói bởi gói dữ liệu ngƣời dùng UDP, nó bao gồm các thông tin nhƣ: kiểu thông báo, số thứ tự, độ dài, xác thực, và một loạt các giá trị thuộc tính.

Xác thực: tác dụng của xác thực là cung cấp một chế độ bảo mật. NAS và máy chủ sử dụng xác thực để hiểu đuợc các thông tin đã đƣợc mã hoá của nhau nhƣ mật khẩu chẳng hạn. Nó cũng giúp NAS phát hiện sự giả mạo của gói tin RADIUS Trả lời. Cuối cùng, nó đƣợc sử dụng làm cho biến mật khẩu thành một dạng nào đó, ngăn chặn việc làm lộ mật khẩu của ngƣời dùng trong các thông báo RADIUS.

Xác thực gửi yêu cầu truy nhập trong một số ngẫu nhiên. MD5 sẽ băm (hash) số ngẫu nhiên đó thành một dạng riêng là OR’ed cho mật khẩu của ngƣời dùng và gửi trong yêu cầu truy nhập mật khẩu ngƣời dùng. Toàn bộ RADIUS Trả lời sau đó đƣợc MD5 băm với cùng thông số bảo mật của xác thực, và các thông số trả lời khác.

Xác thực giúp cho quá trình giao tiếp giữa NAS và máy chủ đƣợc bảo mật nhƣng nếu kẻ tấn công tóm đƣợc cả hai gói tin RADIUS Yêu cầu truy nhập và Trả lời truy nhập thì có thể thực hiện "tấn công từ điển" để phân tích việc đóng gói này. Trong điều kiện thực tế việc giải mã khó khăn bạn cần phải sử dụng những thông số dài hơn, toàn bộ vấn đề có khả năng nguy hại cho quá trình truyền tải này đƣợc miêu tả rất kỹ trong RFC 3580.

Cặp giá trị thuộc tính: Thông tin đƣợc mang bởi RADIUS đuợc miêu tả trong một dạng giá trị thuộc tính, để hỗ trợ cho nhiều công nghệ khác nhau, và nhiều phƣơng

thức xác thực khác nhau. Một chuẩn đƣợc định nghĩa trong cặp giá trị thuộc tính , bao gồm tên ngƣời dùng-mật khẩu, NAS-địa chỉ IP, cổng NAS-kiểu dịch vụ. Các nhà sản xuất cũng có thể định nghĩa cặp giá trị thuộc tính để mang các thông tin của mình.

Thêm vào đó, rất nhiều chuẩn cặp giá trị thuộc tính đƣợc định nghĩa trong nhiều năm để hỗ trợ giao thức xác thực mở rộng (Extensible Authentication Protocol-EAP), một dạng khác cũ hơn của nó là giao thức PAP và CHAP dial-up. Ta có thể tìm thấy trong tài liệu RFC 3579 cho phiên bản mới nhất của RADIUS hỗ trợ EAP. Trong phần này sẽ nói rất rõ về hỗ trợ xác thực cho WLAN, từ khi chuẩn EAP đƣợc sử dụng cho 802.1X cổng điều khiển truy cập để cho phép xác thực từ bên ngoài cho mạng không dây.

Một phần của tài liệu luận văn giải pháp xác thực người dùng bằng công nghệ captive portal (Trang 43 - 44)