İlk kez bir RADIUS logu açtığımda karşıma onlarca bilinmeyen alan çıkmıştı.
User-Name
NAS-IP-Address
Calling-Station-Id
Message-Authenticator...
İlk bakışta oldukça karmaşık görünüyordu.
Aslında her satırın çok net bir görevi vardır.
Access-Request
Bir cihaz ağa bağlanmak istediğinde Switch önce bir Access-Request paketi oluşturur.
Bu paket, FreeRADIUS'a gönderilir.
Buradaki amaç şudur:
"Bu kullanıcı ağa bağlanmak istiyor."
User-Name
Bu alan çoğu zaman kullanıcı adını içerir.
Örneğin:
feyza
Bazı MAB senaryolarında ise kullanıcı adı yerine MAC adresi bulunabilir.
Calling-Station-Id
Bu alan genellikle istemci cihazın MAC adresini içerir.
Örneğin:
AA:BB:CC:11:22:33
Switch cihazı bu adres üzerinden tanımaya çalışır.
NAS-IP-Address
NAS (Network Access Server), bağlantıyı başlatan ağ cihazıdır.
Bu alan, isteği gönderen Switch veya Access Point'in IP adresini içerir.
Böylece RADIUS sunucusu isteğin hangi ağ cihazından geldiğini bilir.
NAS-Identifier
Bazı ortamlarda cihazın IP adresi yerine anlamlı bir isim kullanılır.
Örneğin:
Switch-HQ-01
Bu alan log analizini kolaylaştırır.
NAS-Port
İstemcinin bağlı olduğu fiziksel port bilgisidir.
Örneğin:
Port 24
Bu bilgi özellikle kablolu bağlantılarda oldukça değerlidir.
Message-Authenticator
Bu alan paketin bütünlüğünü doğrulamak için kullanılır.
Shared Secret ile birlikte çalışarak paketin değiştirilmediğinin doğrulanmasına yardımcı olur.
Access-Accept
Backend gerekli kontrolleri tamamladıktan sonra FreeRADIUS Switch'e cevap gönderir.
Örneğin:
- Access-Accept
- Access-Reject
- Access-Challenge
En sık karşılaşılan cevap Access-Accept'tir.
Bu cevap içerisinde VLAN bilgisi gibi ek özellikler de bulunabilir.
Sonuç
Bir RADIUS paketini okuyabilmek, NAC geliştiren bir mühendisin en önemli yetkinliklerinden biridir.
Çünkü sistemde yaşanan birçok problem doğrudan RADIUS logları üzerinden analiz edilir.
Top comments (0)