Безопасность компьютерных сетей

 

 

 

                        Содержание

 

1.Введение…………………………………………………………………….......3

2.Выбор топологии сети………………………………………………………....7

3.Выбор протокола маршрутизации…………………………………………....8

4 Характеристики используемого оборудовании……..…………………….....9

5.Элементы безопасности…………………………………………………….…12

6.Сервера.………………………………………………………………………...14

7.Логическая схема………………………………………………………………23

8.Конфигурирование схемы…………………………………………………….24

9.Заключение……………………………………………………………………..47

10.Список используемой литературы…………………………………….…...48

 

 

  1. Введение

 

Компьютерные сети представляют собой вариант сотрудничества людей и компьютеров, обеспечивающего ускорение доставки и обработки информации. Наличие сетевой среды в настоящее время является необходимым условием функционирования любой структуры, и от способа ее реализации зависит деятельность всей организации. Неправильно спроектированная сеть может существенно снизить производительность сервисов и приложений, что негативно повлияет на производительность труда. Сеть обеспечивает обмен информацией и ее совместное использование (разделение). Компьютерные сети делят на локальные (ЛВС, Local Area Network, LAN), представляющие собой группу близко расположенных компьютеров, связанный между собой, и распределенные (глобальные, Wide Area Networks, WAN). Соединенные в сеть компьютеры обмениваются информацией и совместно используют периферийное оборудование и устройства хранения информации.

Компоненты компьютерной сети

Компьютерная сеть состоит из трех основных компонентов, которые должны работать согласованно. Для корректной работы устройств в сети их нужно правильно инсталлировать и установить рабочие параметры.

Основными компонентами сети являются:

Оборудование: концентраторы, коммутаторы, маршрутизаторы, сетевые адаптеры ;

Коммуникационные каналы: кабели, разъемы.

Сетевая операционная система: Windows 95/98/ME/2000/XP/2003 и другие ОС поддерживающие сетевые технологии.

Целью данного курсового проекта является разработка компьютерной сети. В этой работе будут рассмотрены вопросы по определению топологии сети, выбора сетевых устройств, а также элементы безопасности необходимые для эффективной работы сети.

Результатом проекта будет логическая и физическая схемы сети.

В данном курсовом проекте был использован стандарт Ethernet.

Ethernet - это самый распространенный на сегодняшний день стандарт локальных сетей.

Ethernet, как описано в стандарте IEEE 802.3, представляет собой компьютерную  сеть, основанную на использовании  метода CSMA/CD (множественный доступ  к среде с детектированием  несущей и обнаружением конфликтов) при передаче электрических сигналов по соединяющему компьютеры кабелю

Стандарт IEEE 802.3 содержит несколько спецификаций, отличающихся топологией и типом используемого кабеля. Например, 10BASE-5 использует толстый коаксиальный кабель, 10BASE-2 тонкий, а 10BASE-F, 10BASE-FB, 10BASE-FL и FOIRL используют оптический кабель. Наиболее популярна спецификация IEEE 802.3I 10BASE-T, в которой для организации сети используется кабель на основе неэкранированных скрученных пар с разъемами RJ-45.

Коммутатор Ethernet представляет собой устройство для организации сетей большого размера. Для того чтобы лучше разобраться в устройстве и работе коммутаторов Ethernet, полезно понять основы технологии организации кабельных систем сети.

Преимущества коммутаторов Ethernet

Ниже перечислены основные преимущества использования коммутаторов Ethernet:

1)Повышение производительности за счет высокоскоростных соединений между сегментами Ethernet (магистральные коммутаторы) или узлами сети (коммутаторы для рабочих групп). В отличие от разделяемой среды Ethernet коммутаторы позволяют обеспечить рост интегральной производительности при добавлении в сеть пользователей или сегментов.

2)Снижение числа коллизий, особенно в тех случаях, когда каждый пользователь подключен к отдельному порту коммутатора.

3)Незначительные расходы при переходе от разделяемой среды к коммутируемой за счет сохранения существующей инфраструктуры 10 Mbps Ethernet (кабели, адаптеры, программы).

4)Повышение безопасности за счет передачи пакетов только в тот порт, к которому подключен адресат.

5)Малое и предсказуемое время задержки за счет того, что полосу разделяет небольшое число пользователей (в идеале - один).

 

Разновидности Ethernet

В зависимости от скорости передачи данных и передающей среды существует несколько вариантов технологии. Независимо от способа передачи стек сетевого протокола и программы работают одинаково практически во всех нижеперечисленных вариантах.

В этом разделе кратко описаны все официально существующие разновидности. По некоторым причинам, в дополнение к основному стандарту многие производители рекомендуют пользоваться другими запатентованными носителями — например, для увеличения расстояния между точками сети используется оптоволоконный кабель. Большинство Ethernet-карт и других устройств имеет поддержку нескольких скоростей передачи данных, используя автоопределение скорости и дуплексности, для достижения наилучшего соединения между двумя устройствами. Если автоопределение не срабатывает, скорость подстраивается под партнёра, и включается режим полудуплексной передачи. Например, наличие в устройстве порта Ethernet 10/100 говорит о том, что через него можно работать по технологиям 10BASE-T и 100BASE-TX, а порт Ethernet 10/100/1000 — поддерживает стандарты 10BASE-T, 100BASE-TX, и 1000BASE-T.

10 Мбит/с Ethernet

10BASE5, IEEE 802.3 (называемый также «Толстый Ethernet») — первоначальная разработка технологии со скоростью передачи данных 10 Мбит/с. Следуя раннему стандарту IEEE использует коаксиальный кабель, с волновым сопротивлением 50 Ом (RG-8), с максимальной длиной сегмента 500 метров.

10BASE2, IEEE 802.3a (называемый  «Тонкий Ethernet») — используется кабель RG-58, с максимальной длиной сегмента 200 метров, компьютеры присоединялись один к другому, для подключения кабеля к сетевой карте нужен T-коннектор, а на кабеле должен быть BNC-коннектор. Требуется наличие терминаторов на каждом конце. Многие годы этот стандарт был основным для технологии Ethernet.

Быстрый Ethernet (100 Мбит/с) (Fast Ethernet)

100BASE-T — Общий термин для обозначения одного из трёх стандартов 100 Мбит/с ethernet, использующий в качестве среды передачи данных витую пару. Длина сегмента до 200-250 метров. Включает в себя 100BASE-TX, 100BASE-T4 и 100BASE-T2.

Гигабит Ethernet

1000BASE-T, IEEE 802.3ab — Стандарт Ethernet 1 Гбит/с. Используется витая пара категории 5e или категории 6. В передаче данных участвуют все 4 пары. Скорость передачи данных — 250 Мбит/с по одной паре.

10 Гигабит Ethernet

Новый стандарт 10 Гигабит Ethernet включает в себя семь стандартов физической среды для LAN, MAN и WAN. В настоящее время он описывается поправкой IEEE 802.3ae и должен войти в следующую ревизию стандарта IEEE 802.3.

 

 

 

 

 

 

 

 

 

  1. Выбор топологии сети

 

Под топологией обычно понимают взаимное расположение друг относительно друга узлов сети. К узлам сети в данном случае можно отнести компьютеры, концентраторы, свитчи, маршрутизаторы, точки доступа и т.п.

Сетевая топология может быть:

  • физической — описывает реальное расположение и связи между узлами сети;
  • логической — описывает хождение сигнала в рамках физической топологии;
  • информационной — описывает направление потоков информации, передаваемых по сети;
  • управления обменом — это принцип передачи права на пользование сетью.

Среди множества возможных конфигураций различают полносвязные и неполносвязные. Полносвязная топология соответствует сети, в которой каждый компьютер непосредственно связан со всеми остальными. Несмотря на логическую простоту, этот вариант оказывается громоздким и неэффективным. Действительно, в таком случае каждый компьютер в сети должен иметь большое количество коммуникационных портов, достаточное для связи с каждым из остальных компьютеров сети. Для каждой пары компьютеров должна быть выделена отдельная физическая линия связи. (В некоторых случаях даже две, если невозможно использование этой линии для двусторонней передачи). Полносвязные топологии в крупных сетях применяются редко, так как для связи N узлов требуется N(N-1)/2 физических дуплексных линий связей, то есть имеет место квадратичная зависимость от числа узлов. Чаще этот вид топологии используется в многомашинных комплексах или в сетях, объединяющих небольшое количество компьютеров.

В курсовом проекте была использована полносвязная топология.

  1. Выбор протокола маршрутизации

 

При разработке курсового проекта я выбрал протокол маршрутизации RIP.

Протокол маршрутной информации (англ.  Routing Information Protocol) — один из самых простых протоколов маршрутизации. Применяется в небольших компьютерных сетях, позволяет маршрутизаторам динамически обновлять маршрутную информацию (направление и дальность в хопах), получая ее от соседних маршрутизаторов.

Техническая информация

RIP — так называемый протокол дистанционно-векторной маршрутизации, который оперирует транзитными участками в качестве метрики маршрутизации. Максимальное количество хопов, разрешенное в RIP — 15 (метрика 16 означает «бесконечно большую метрику»). Каждый RIP-маршрутизатор по умолчанию вещает в сеть свою полную таблицу маршрутизации раз в 30 секунд, довольно сильно нагружая низкоскоростные линии связи. RIP работает на 7 уровне (уровень приложения) стека TCP/IP, используя UDP порт 520. Преимущество этого протокола-простота конфигурирования.

 

 

 

 

 

 

 

 

 

 

 

  1. Характеристики используемого оборудования

 

В данной работе были выбраны устройства наиболее подходящие для её выполнения, с учетом канальных стандартов и протоколов маршрутизации. Эти устройства будут описаны далее.

 

 

Маршрутизатор Cisco  1841

 

 

Маршрутизаторы с интегрированными услугами и поддержкой модулей расширения Cisco 1841 обеспечивают для предприятий малого и среднего бизнеса, а также небольших филиалов полный набор функций и необходимую гибкость для защищенного подключения к сетям Интернет и интранет. 

 

Архитектура маршрутизаторов с интегрированными услугами Cisco 1841 базируется на архитектуре мультисервисных маршрутизаторов доступа серии Cisco 1800, предлагая более чем пятикратное повышение производительности по сравнению с маршрутизаторами предыдущих серий – благодаря слотам для карт высокоскоростных WAN-интерфейсов (HWIC), допускающих установку новых карт HWIC, таких как 4-портовая карта EtherSwitch HWIC. Поддержка модулей AIM, HWIC и VWIC предоставляет широкий выбор вариантов подключения, а также защиту инвестиций благодаря совместимости с более чем 30 картами WAN-интерфейсов для серии 1700 (WIC/VIC/VWIC только в режиме передачи данных). 

 

 

 

 

 

 

 

 

 

 

 

 

Характеристики Cisco Integrated Services Routers 2811 Security Bundle:

 

 Ключевые особенности 

 

  • Высокая производительность
  • Модульная архитектура
  • Аппаратная поддержка средств обеспечения безопасности
  • Возможность использования технологии передачи электроэнергии по сетям Ethernet (PoE)

 

  

Технические характеристики маршрутизатора

 

  • Память DRAM - По умолчанию: 256 MB Максимум: 768 Mb
  • Память Compact Flash - По умолчанию: 64 MB Максимум: 256 MB
  • Встроенные USB 1.1 ports - 2
  • Встроенные порты LAN (10/100) - 2
  • Встроенный AIM (внутренний)слот - 2
  • Количество слотов для интерфейсных модулей - 4 слота, все слоты поддерживают HWIC, WIC, VIC, или VWIC типы интерфейсных модулей
  • Слоты для сетевых модулей - 1 слот, поддерживает NM или NME модули
  • PVDM (DSP) слоты на материнской плате - 2
  • Встроенное аппаратное ускорение шифрования - Да
  • Встроенная аппаратная поддержка VPN - DES, 3DES, AES 128, AES 192, and AES 256
  • Консольный порт управления (up to 115.2 kbps) - 1
  • Auxiliary порт (up to 115.2 kbps) - 1
  • Минимальная версия ПО Cisco IOS - 12.3(8)T

 

 

 

 

 

 

Cisco Catalyst 2950-24

 

Основные особенности

 

  • Высокая безопасность: поддерживаются функциональность Port Security, Private VLAN Edge, протокол 802.1x, аутентификация пользователей на серверах TACACS+ или RADIUS. Серия Catalyst 2950 с ПО Enhanced Image (EI) также поддерживает фильтрацию трафика с помощью аппаратной реализации параметров управления доступом (ACP) на 2, 3 и 4 уровнях, списки доступа, основанные на времени или на значении DSCP.
  • Развитые средства качества обслуживания (QoS): серия Catalyst 2950 EI поддерживает классификацию трафика по полям DSCP или 802.1p (CoS), а также по исходным и конечным MAC, IP адресам или портам TCP/UDP, полисинг и маркирование входящих пакетов, приоритетную очередность и очередность WRR для исходящих пакетов, функциональность AutoQoS.
  • Высокая доступность: поддержка резервной системы питания Cisco Redundant Power System 300 (RPS 300) или 675 (RPS 675), функциональность IGMP snooping, Per-VLAN Spanning Tree Plus, Multicast VLAN Registration (MVR), до полнительная функциональность Spanning-Tree: PortFast, UplinkFast, BackboneFast.

 

   

 

 

  1. Элементы безопасности

 

Безопасность маршрутизатора.

Перед тем как вводить в действие маршрутизатор, необходимо защитить его, то есть предпринять все возможное для того, чтобы предотвратить использование его не по назначению как сотрудниками вашей организации, так и злоумышленниками извне.

Один из необходимых базовых элементов безопасности – это защита доступа к рабочему режиму(enable mode), в котором пользователь может обращаться к конфигурации маршрутизатора и загрузочной информации. Нужно максимально защитить этот режим, предоставив доступ только тем людям, которым он действительно необходим и которые знают, что они делают.

Очень важная функция – функция удаленного администрирования маршрутизатора; однако она заставляет задуматься о том как максимально ограничить доступ к устройству, чтобы не допустить проникновения злоумышленников извне.

При конфигурировании виртуального терминала маршрутизатора определяются варианты обработки входящих соединений с марщрутизатором – можно задать разрешенные типы протокола( telnet или SSH).

Главной функцией протокола TELNET является предоставление возможности входа в удаленную систему. Эта функция предоставляет практически неограниченные возможности использования этого протокола:

Он может использоваться системными администраторами для удаленной настройки компьютеров некоторой сети, что позволит им выполнять свои непосредственные обязанности не вставая со своего рабочего места.

    • Он может использоваться (правда это довольно таки неудобно) для Multi User Dungeon игр, которые работают через сеть Интернет.
    • Он может использоваться для настройки различного рода сетевых служб, таких как сервер исходящей почты SMTP или сервер доменных имен DNS.
    • Он может использоваться для обмена файлами между компьютерами подключенными, например через модем.
    • Он может предложить пользователю возможность общения с сетевыми сервисами «вручную», что иногда бывает полезно для системных администраторов для отправки различных команд сетевым службам и последующего анализа полученных ответов.

Отсутствие любого рода защиты передаваемых данных, а также системы аутентификации делает протокол TELNET весьма непривлекательным с точки зрения безопасности. Именно поэтому специалисты в области информационной и компьютерной безопасности настоятельно рекомендуют отказаться (по возможности) от использования этого протокола.

 

 

  1. Сервера

 

В данной работе мы использовали 8 серверов:

- SMTP

- DNS

- WEB

- NTP

- FTP

- DHCP

- HTTP

- EMAIL

 

DNS (англ. Domain Name System — система доменных имён) - компьютерная распределённая система для получения информации о доменах. Чаще всего используется для получения IP-адреса по имени хоста (компьютера или устройства), получения информации о маршрутизации почты, обслуживающих узлах для протоколов в домене (SRV-запись).

Распределённая база данных DNS поддерживается с помощью иерархии DNS-серверов, взаимодействующих по определённому протоколу.

Основой DNS является представление об иерархической структуре доменного имени и зонах. Каждый сервер, отвечающий за имя, может делегировать ответственность за дальнейшую часть домена другому серверу (с административной точки зрения - другой организации или человеку), что позволяет возложить ответственность за актуальность информации на сервера различных организаций (людей), отвечающих только за "свою" часть доменного имени.

 

WEB-сервер — это сервер, принимающий HTTP-запросы от клиентов, обычно веб-браузеров, и выдающий им HTTP-ответы, обычно вместе с HTML-страницей, изображением, файлом, медиа-потоком или другими данными. Веб-серверы — основа Всемирной паутины.

Веб-сервером называют как программное обеспечение, выполняющее функции веб-сервера, так и непосредственно компьютер, на котором это программное обеспечение работает.

Клиент, которым обычно является веб-браузер, передаёт веб-серверу запросы на получение ресурсов, обозначенных URL-адресами. Ресурсы — это HTML-страницы, изображения, файлы, медиа-потоки или другие данные, которые необходимы клиенту. В ответ веб-сервер передаёт клиенту запрошенные данные. Этот обмен происходит по протоколу HTTP.

 

Network Time Protocol (NTP) — сетевой протокол для синхронизации внутренних часов компьютера с использованием сетей с переменной латентностью.

NTP использует для своей работы протокол UDP. Система NTP чрезвычайно устойчива к изменениям латентности среды передачи.

NTP использует алгоритм Марзулло (предложен Кейтом Марзулло (Keith Marzullo) из Университета Калифорнии, Сан-Диего), включая такую особенность, как учёт времени передачи. В версии 4 способен достигать точности 10 мс (1/100 с) при работе через Интернет, и до 0.2 мс (1/5000 с) и лучше внутри локальных сетей.

NTP — один из старейших используемых протоколов. NTP разработан Дэвидом Л. Миллсом (David L. Mills) из университета Дэлавера и в настоящее время продолжает совершенствование. Текущая версия — NTP 4.

NTP использует иерархическую систему «часовых уровней». Уровень 1 синхронизован с высокоточными часами, например, с системой GPS, ГЛОНАСС (Единая Государственная шкала времени РФ) или атомным эталоном времени. Уровень 2 синхронизируется с одной из машин уровня 1, и так далее.

Время представляется в системе NTP 64-битным числом (8 байт), состоящим из 32-битного счётчика секунд и 32-битного счётчика долей секунды, позволяя передавать время в диапазоне 232 секунд, с теоретической точностью 2-32 секунды. Поскольку шкала времени в NTP повторяется каждые 232 секунды (136 лет), получатель должен хотя бы примерно знать текущее время (с точностью 50 лет).

Наиболее широкое применение протокол NTP находит для реализации серверов точного времени. Для достижения максимальной точности предпочтительна постоянная работа программного обеспечения NTP в режиме системной службы (демона).

Более простая реализация этого алгоритма известна как SNTP — простой синхронизирующий сетевой протокол. Используется во встраиваемых системах и устройствах, не требующих высокой точности, а также в пользовательских программах точного времени.

 

FTP (англ. File Transfer Protocol — протокол передачи файлов) — протокол, предназначенный для передачи файлов в компьютерных сетях. FTP позволяет подключаться к серверам FTP, просматривать содержимое каталогов и загружать файлы с сервера или на сервер; кроме того, возможен режим передачи файлов между серверами (см. FXP).

Протокол FTP относится к протоколам прикладного уровня и для передачи данных использует транспортный протокол TCP. Команды и данные, в отличие от большинства других протоколов, передаются по разным портам. Исходящий Порт 20, открываемый на стороне сервера, используется для передачи данных, порт 21 для передачи команд. Порт для приема данных клиентом определяется в диалоге согласования. В случае, если передача файла была прервана по каким-либо причинам, протокол предусматривает средства для докачки файла, что бывает очень удобно при передаче больших файлов.

 

Проблема безопасности FTP

Протокол не шифруется, при аутентификации передаются логин и пароль открытым текстом. В случае построения сети с использованием хаба злоумышленник при помощи пассивного сниффера может перехватывать логины и пароли находящихся в том же сегменте сети пользователей FTP, или, при наличии специального ПО, получать передаваемые по FTP файлы без авторизации. При построении сети на свитчах задача злоумышленника усложняется, но взлом всё равно возможен (MAC-спуфинг, переполнение таблицы адресов). Чтобы предотвратить перехват трафика, необходимо использовать протокол шифрования данных SSL, который поддерживается многими современными FTP-серверами и некоторыми FTP-клиентами.

 

HTTP (англ. HyperText Transfer Protocol — «протокол передачи гипертекста») — протокол прикладного уровня передачи данных (изначально — в виде гипертекстовых документов в формате HTML, в настоящий момент используется для передачи произвольных данных). Основой HTTP является технология «клиент-сервер», то есть предполагается существование потребителей (клиентов), которые инициируют соединение и посылают запрос, и поставщиков (серверов), которые ожидают соединения для получения запроса, производят необходимые действия и возвращают обратно сообщение с результатом.

 

SMTP (англ. Simple Mail Transfer Protocol — простой протокол передачи почты) — это широко используемый сетевой протокол, предназначенный для передачи электронной почты в сетях TCP/IP.

SMTP впервые был описан  в RFC 821 (1982 год); последнее обновление в RFC 5321 (2008) включает масштабируемое расширение. В то время, как электронные почтовые серверы и другие агенты пересылки сообщений используют SMTP для отправки и получения почтовых сообщений, работающие на пользовательском уровне клиентские почтовые приложения обычно используют SMTP только для отправки сообщений на почтовый сервер для ретрансляции. Для получения сообщений клиентские приложения обычно используют либо POP (англ. Post Office Protocol — протокол почтового отделения), либо IMAP(англ. Internet Message Access Protocol), либо патентованные системы (такие как Microsoft Exchange и Lotus Notes/Domino) для доступа к учетной записи своего почтового ящика на сервере.

 

DHCP (англ. Dynamic Host Configuration Protocol — протокол динамической настройки узла) — сетевой протокол, позволяющий компьютерам автоматически получать IP-адрес и другие параметры, необходимые для работы в сети TCP/IP. Данный протокол работает по модели «клиент-сервер». Для автоматической конфигурации компьютер-клиент на этапе конфигурации сетевого устройства обращается к так называемому серверу DHCP, и получает от него нужные параметры. Сетевой администраторможет задать диапазон адресов, распределяемых сервером среди компьютеров. Это позволяет избежать ручной настройки компьютеров сети и уменьшает количество ошибок. Протокол DHCP используется в большинстве сетей TCP/IP.

DHCP является расширением  протокола BOOTP, использовавшегося ранее для обеспечения бездисковых рабочих станций IP-адресами при их загрузке. DHCP сохраняет обратную совместимость с BOOTP.

 

Распределение IP-адресов

Протокол DHCP предоставляет три способа распределения IP-адресов:

Ручное распределение. При этом способе сетевой администратор сопоставляет аппаратному адресу (для Ethernet сетей это MAC-адрес) каждого клиентского компьютера определённый IP-адрес. Фактически, данный способ распределения адресов отличается от ручной настройки каждого компьютера лишь тем, что сведения об адресах хранятся централизованно (на сервере DHCP), и потому их проще изменять при необходимости.

Автоматическое распределение. При данном способе каждому компьютеру на постоянное использование выделяется произвольный свободный IP-адрес из определённого администратором диапазона.

Динамическое распределение. Этот способ аналогичен автоматическому распределению, за исключением того, что адрес выдаётся компьютеру не на постоянное пользование, а на определённый срок. Это называется арендой адреса. По истечении срока аренды IP-адрес вновь считается свободным, и клиент обязан запросить новый (он, впрочем, может оказаться тем же самым). Кроме того, клиент сам может отказаться от полученного адреса.

Некоторые реализации службы DHCP способны автоматически обновлять записи DNS, соответствующие клиентским компьютерам, при выделении им новых адресов. Это производится при помощи протокола обновления DNS, описанного в RFC 2136.

Устройство протокола

Протокол DHCP является клиент-серверным, то есть в его работе участвуют клиент DHCP и сервер DHCP. Передача данных производится при помощи протокола UDP, при этом сервер принимает сообщения от клиентов на порт 67 и отправляет сообщения клиентам на порт 68.

 

EMAIL (Электронная почта) (англ. email, e-mail, от англ. electronic mail) — технология и предоставляемые ею услуги по пересылке и получению электронных сообщений (называемых «письма» или «электронные письма») по распределённой (в том числе глобальной) компьютерной сети.

Электронная почта по составу элементов и принципу работы практически повторяет систему обычной (бумажной) почты, заимствуя как термины (почта, письмо, конверт, вложение, ящик, доставка и другие), так и характерные особенности — простоту использования, задержки передачи сообщений, достаточную надёжность и в то же время отсутствие гарантии доставки.

 

RADIUS (англ. Remote Authentication in Dial-In User Service) — протокол для реализации аутентификации, авторизации и сбора сведений об использованных ресурсах, разработанный для передачи сведений между центральной платформой и оборудованием. Этот протокол применялся для системы тарификации использованных ресурсов конкретным пользователем/абонентом. Центральная платформа и оборудование Dial-Up доступа (NAS с системой автоматизированного учёта услуг (биллинга)),

RADIUS используется как протокол AAA:

англ. Authentication — процесс, позволяющий аутентифицировать (проверить подлинность) субъекта по его идентификационным данным, например, по логину (имя пользователя, номер телефона и т. д.) и паролю.

англ. Authorization — процесс, определяющий полномочия идентифицированного субъекта на доступ к определённым объектам или сервисам.

англ. Accounting — процесс, позволяющий вести сбор сведений (учётных данных) об использованных ресурсах. Первичными данными (то есть, традиционно передаваемых по протоколу RADIUS) являются величины входящего и исходящего трафиков: в байтах/октетах (с недавних пор в гигабайтах). Однако протокол предусматривает передачу данных любого типа, что реализуется посредством VSA (Vendor Specific Attributes).

Возможности

Будучи частью биллинговой системы, RADIUS-сервер является интерфейсом взаимодействия с телекоммуникационной системой/сервером (например маршрутизатором или коммутатором) и может реализовывать для такой системы следующие сервисы:

Общие

  • Создание и хранение учётных записей пользователей (абонентов)
  • Управление учётной записью пользователя (абонента) из персонального интерфейса (например веб-кабинета)
  • Создание карточек доступа (логин/PIN-код) для предоставления услуг, с некоторым лимитом действия (Dial-Up доступа в Интернет и карточной IP-телефонии)
  • Ручная и автоматическая блокировка учётной записи абонента по достижению заданного критерия или лимита
  • Сбор и анализ статистической информации о сессиях пользователя и всей обслуживаемой системы (в том числе CDR)
  • Создание отчётов по различным статистическим параметрам
  • Создание, печать и отправка счетов к оплате
  • Аутентификация всех запросов в RADIUS-сервер из обслуживаемой системы (поле Secret)
Безопасность компьютерных сетей