Identity Cloud : 5.3.3.2. Настройка словарей RADIUS VSA (Vendor-Specific Attribute) для RADIUS-приложений

Identity Cloud : 5.3.3.2. Настройка словарей RADIUS VSA (Vendor-Specific Attribute) для RADIUS-приложений

Общие сведения

Управление RADIUS-приложениями предполагает возможность управления их специфическими атрибутами. Описание каждого RADIUS-пакета состоит из описания атрибутов (Attribute) и их значений (Value Pair) для данного типа пакета. Атрибуты могут быть как стандартными, так и специфичными атрибутами вендоров VSA (Vendor-Specific Attribute). VSA применяются совместно со стандартными атрибутами RADIUS.

Атрибуты вендоров определяются вендорами серверов удаленного доступа и позволяют провести дополнительную настройку RADIUS-приложений. Использование Vendor Specific-атрибутов позволяет предоставлять пользователям несколько типов прав доступа. Атрибуты вендоров не являются обязательными, кроме случаев когда VSA необходимо добавить в файл словаря для обеспечения правильной работы аппаратного обеспечения.

Описание Vendor-Specific Attribute имеет вид: "Имя атрибута(Номер атрибута): Имя вендора(Номер вендора): Имя VSA: Значение VSA", где:

Название атрибутаЗначение атрибута
Имя атрибутаVendor-Specific - для любых VSA.
Номер атрибута26 - для любых VSA.
Имя вендораНазвание вендора - Рекомендуются названия из документа “PRIVATE ENTERPRISE NUMBERS”.
Номер вендора

Номер вендора, присвоенный организацией IANA в документе “PRIVATE ENTERPRISE NUMBERS”.

Имя VSA

Имя атрибута вендора

Значение VSA

Значение атрибута вендора

Файл стратегии прав доступа, расположенный на RADIUS-сервере, содержит список атрибутов пакета Access-Request, проверяющихся, когда клиент направляет запрос Access-Request к серверу. В случае, когда отправленный пользователем Access-Request не содержит атрибуты, перечисленные в файле стратегии прав доступа, сервер сообщает пользователю о запрете доступа пакетом Access-Reject.

Для того, чтобы в запросе RADIUS-приложения Access-Request, направляемом к серверу, содержались необходимые атрибуты, требуется:

  • настройка словарей RADIUS VSA в соответствии с требованиями вендоров аппаратного обеспечения, используемых приложениями;
  • добавление в приложения необходимых VSA из настроенных словарей RADIUS VSA.

Работа словарей RADIUS VSA совместно с Acceess Bridge

В архитектуре Avanpost Identity Cloud функцию RADIUS-сервера выполняет компонент Access Bridge, развернутый в инфраструктуре заказчика. Администратор создает словари VSA и настраивает их применение в административной консоли Identity Cloud согласно данной инструкции. Access Bridge автоматически загружает информацию о настроенных словарях и атрибутах с сервера Identity Cloud при синхронизации. При успешной аутентификации Access Bridge формирует RADIUS-пакет Access-Accept и внедряет в него необходимые VSA-атрибуты согласно настройкам, полученным из облака Identity Cloud.

При использовании RADIUS Access Bridge в архитектуре Identity Cloud передача VSA-атрибутов имеет следующие особенности:

  1. VSA-атрибуты настраиваются в административной консоли Identity Cloud, но фактически обрабатываются на стороне RADIUS Access Bridge, развернутого в инфраструктуре заказчика.
  2. RADIUS Access Bridge получает VSA-атрибуты из Identity Cloud через защищенное gRPC-соединение и передает их в RADIUS-ответах клиентским NAS .
  3. При использовании RADIUS Secrets Storage для безопасного хранения RADIUS-секретов, VSA-атрибуты передаются независимо от механизма хранения секретов.
  4. VSA-атрибуты могут передаваться в составе сообщений RADIUS Access-Accept для предоставления пользователям дополнительных прав доступа, специфичных для конкретного вендора оборудования.

Настройки словарей RADIUS VSA

После добавления или изменения словаря VSA в административной консоли изменения становятся доступны для Access Bridge при следующей синхронизации состоянии (если соответствующая нода Access Bridge включена).

Настройки словаря доступны во вкладке «Словари RADIUS VSA» режима «Сервис». Вкладка содержит реестр словарей атрибутов вендоров со следующую информацию и возможности:

  • Наименование вендора - Нажать, чтобы редактировать существующий словарь;
  • Код вендора.
  • Кнопка "Добавить" - Нажать, чтобы перейти во вкладку добавления нового словаря.

При нажатии кнопки "Добавить" открывается вкладка добавления словаря RADIUS VSA с настройкой следующих параметров:

Название параметраОписание
Имя вендораНазвание вендора - Рекомендуются названия из документа “PRIVATE ENTERPRISE NUMBERS”.
ОписаниеОписание вендора, которое допускается добавить для удобства.
Код вендораНомер вендора, присвоенный организацией IANA в документе “PRIVATE ENTERPRISE NUMBERS”.
Атрибуты вендора

 Vendor Specific-атрибуты, настраиваемые для данного вендора. Для добавления нового атрибута следует нажать .  Атрибутам присваиваются следующие значения:

  • Имя - Имя атрибута VSA в соответствии со спецификацией вендора;
  • Код - Код атрибута VSA в соответствии со спецификацией вендора;
  • Тип - Тип атрибута VSA в соответствии со спецификацией вендора. Выбирается из выпадающего списка:
    • integer - Целое число;
    • string - Произвольная строка;
    • octets - Произвольные бинарные данные;
    • ipaddr - IP-адрес, передаваемый в форме numeric (4 байта);
    • ipv6addr - IPv6-адрес;
  • Чекбокс "Множ. Знач":
    • При выключенном флажке серверу может передаваться только одно значение (например, только одна группа, в которой состоит пользователь, вне зависимости от того, состоит ли пользователь в нескольких группах);
    • При включенном флажке серверу может передаваться несколько значений (например, все группы, в которых состоит пользователь).

Для сохранения словаря VSA требуется нажать кнопку "Сохранить", чтобы отменить изменения - "Отмена".


Обсуждение