İçeriğe geç
Ağ ve ISP

RADIUS

RADIUS bir istemci–sunucu protokolüdür. Ağa bağlanan kullanıcıların kimlik doğrulama, yetkilendirme ve kullanım kaydını (AAA) merkezden yönetir.

Açılımı: Remote Authentication Dial-In User Service

RADIUS, IETF'nin RFC 2865 (kimlik doğrulama) ve RFC 2866 (hesap kaydı) ile tanımladığı bir AAA protokolüdür. Kullanıcıya doğrudan hizmet veren cihaz RADIUS istemcisi (NAS) olarak çalışır. Bu cihaz bir BNG, PPPoE sunucusu, hotspot yönlendiricisi ya da kablosuz erişim noktası olabilir. NAS, kullanıcının bilgilerini Access-Request paketiyle sunucuya iletir. Sunucu abone veritabanına bakar ve Access-Accept ya da Access-Reject döner. Ek doğrulama gerekiyorsa Access-Challenge gönderir.

Access-Accept yanıtı erişim izninin yanında öznitelik de taşır: atanacak IP adresi (Framed-IP-Address), oturum süresi (Session-Timeout) ve hız profili gibi. Üreticiye özel özniteliklerle (VSA) örneğin MikroTik cihazlara Mikrotik-Rate-Limit ile hız sınırı gönderilebilir. Accounting-Request paketleri oturum başında, belirli aralıklarla (Interim-Update) ve oturum sonunda gönderilir. Bu paketler süre, indirilen/yüklenen veri ve IP bilgisini kaydeder. Faturalama ve yasal kayıtlar bu veriden beslenir.

Geleneksel olarak UDP 1812 (kimlik doğrulama) ve 1813 (hesap kaydı) portları kullanılır. RFC 5176'da tanımlanan CoA (Change of Authorization) ve Disconnect-Message mesajlarıyla aktif bir oturumun hız profili değiştirilebilir ya da oturum kapatılabilir. Kotası dolan abone bu yolla yavaşlatılır. MD5 tabanlı paylaşılan anahtar yapısı zayıf kabul edilir. 2024'te duyurulan BlastRADIUS açığından (CVE-2024-3596) sonra Message-Authenticator özniteliğinin zorunlu tutulması önerilir. RADIUS trafiğinin de mümkünse TLS (RadSec) ya da şifreli bir tünel üzerinden taşınması önerilir.

İSS'lerde PPPoE ve IPoE abonelerinin doğrulanması, paket bazlı hız ve kota tanımları ve abone oturum kayıtları RADIUS üzerinden yürür. Otel, kafe ve okul gibi toplu kullanım noktalarında captive portal üzerinden giriş yapan misafirlerin oturumları da RADIUS ile yönetilir. 5651 sayılı kanun kapsamında saklanan erişim kayıtlarının önemli bir kısmı bu hesap verilerinden üretilir.

Bir projeniz mi var?

Ne kurmak istediğinizi kısaca yazın ya da arayın. Talebinizi ilgili ekibe biz iletelim.