RFC 2865 – Remote Authentication Dial In User Service (RADIUS)

StatusDraft Standard
VeröffentlichtJuni 2000
ErsetztRFC 2138
Volltextrfc-editor.org/rfc/rfc2865

RFC 2865 spezifiziert das RADIUS-Protokoll zur zentralisierten Authentifizierung, Autorisierung und Konfiguration von Netzwerkzugriffen. Es definiert die Kommunikation zwischen einem Network Access Server (NAS) als Client und einem RADIUS-Server, der die Nutzerdatenbank verwaltet. Der NAS leitet Verbindungsanfragen inklusive Benutzername und Passwort an den Server weiter; dieser authentifiziert den Nutzer und sendet die für die Dienstbereitstellung notwendigen Konfigurationsinformationen zurück.

Der Kern des Protokolls basiert auf einem Client-Server-Modell über UDP mit Port 1812. Die Sicherheit wird durch ein gemeinsames Geheimnis (Shared Secret) gewährleistet, das niemals im Klartext übertragen wird. Nutzerpasswörter werden zwischen Client und Server verschlüsselt. Der Server unterstützt flexible Authentifizierungsmechanismen wie PAP, CHAP oder UNIX-Login. Das Protokoll ist erweiterbar durch herstellerspezifische Attribute.

RADIUS war und ist das dominierende AAA-Protokoll für Einwähl- und Netzwerkzugänge, obwohl der IESG-Hinweis auf Skalierungsprobleme und fehlende Überlastkontrolle hinweist. Als Standard der Internet Engineering Task Force (IETF) löste es RFC 2138 ab und bildet die Grundlage für zahlreiche Netzwerkzugangskontrollen, von DFÜ-Verbindungen bis hin zu WLAN und VPNs.