RadSec es un protocolo para transportar datagramas RADIUS a través de TCP y TLS .
El protocolo RADIUS es un protocolo de autenticación y autorización ampliamente implementado . La especificación suplementaria de contabilidad RADIUS [ 1 ] también proporciona mecanismos de contabilidad, ofreciendo así una solución completa de protocolo AAA . Sin embargo, RADIUS tiene dos deficiencias importantes. Básicamente, todos los datos se envían "en texto plano", lo que tiene implicaciones para la privacidad. Las direcciones MAC y los nombres de usuario pueden filtrarse, y los usuarios pueden ser geolocalizados. Los datos que se ofuscan están protegidos mediante construcciones "ad hoc" que utilizan el algoritmo MD5 , que ha demostrado ser inseguro. Toda la autenticación de paquetes también se basa en MD5 .
Para abordar estos problemas de privacidad y seguridad, el grupo de trabajo "RADIUS Extensions" [ 2 ] del Grupo de Trabajo de Ingeniería de Internet (IETF) especificó el transporte TLS para RADIUS, como RADIUS/TLS en el RFC 6614. El puerto TCP 2083 se ha asignado a RADSEC. [ 3 ]
El uso de RadSec se remonta a implementaciones preliminares de proveedores. El nombre estándar para RADIUS sobre TLS, tal como se define en la RFC 6614, es RADIUS/TLS. También existe RADIUS/DTLS, que se definió en la RFC 7360 .
El objetivo principal de RADIUS/TLS es proporcionar un medio para asegurar la comunicación entre pares RADIUS en la capa de transporte . El uso más importante de RADIUS/TLS reside en entornos de itinerancia donde los paquetes RADIUS deben transferirse a través de diferentes dominios administrativos y redes no confiables y potencialmente hostiles. Un ejemplo de un entorno de itinerancia mundial que utiliza RADIUS/TLS para asegurar la comunicación es eduroam . [ 4 ]
Referencias
- Protocolos de Internet
- protocolos de la capa de aplicación
- protocolos de control de acceso informático