网站大量收购闲置独家精品文档,联系QQ:2885784924

RADIUS实现商业企业局域网统一认证系统20135147945646.docVIP

RADIUS实现商业企业局域网统一认证系统20135147945646.doc

  1. 1、本文档共2页,可阅读全部内容。
  2. 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  5. 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  6. 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  7. 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  8. 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
RADIUS实现商业企业局域网统一认证系统 随着大型商业企业信息化的全面启动,很多商业企业正积极的构建各种信息化应用的系统。然而,用户在商业企业局域网的各个不同的应用系统中又不同的权限,因此用户会在每个系统中获得一个独立的账号。这样会给企业网络管理者和用户带来诸多不便,因此建设整个企业的以目录服务为核心的中央认证系统和用户管理系统,将完成为网络中的所有应用、硬件和网络资源提供统一的身份管理,从而可以在在很大程度上方便了每个用户的操作,同时也提高了整个网络管理的能力。利用轻型目录访问协议LDAP,可以解决商业企业局域网统一认证的问题。但是很多应用直接使用LDAP认证比较困难。因此,利用RADIUS(远程用户拨号认证系统)这样被广泛支持的认证协议和LDAP相结合的方式,可以满足大多数应用系统的统一认证需求。   一、系统功能设计   系统功能如图所示。 LDAP采用开源的OPEN LDAP来实现。通过建立一个LDAP主目录服务作为整个认证系统的核心,同时建立一个从属LDAP目录服务保证系统的安全性以及实现一定程度的性能负载均衡,通过目录同步保证数据的一致性。建立一套基于Web的LDAP管理系统,实现对LDAP的管理。对于部分可以直接采用LDAP服务进行认证的系统,例如邮件系统、垃圾邮件网关、Shell登陆等直接通过LDAP提供统一认证。其它的不能直接使用LDAP服务进行统一认证的系统,如各种Web应用系统、企业网上网认证系统、远程访问系统等。系统利用RADIUS对LDAP的直接访问,获得用户认证及权限等信息,再为这些系统提过认证服务。 二、系统的实现   1.目录结构设计   根据商业企业局域网应用的具体情况和LDAP服务器的特点和功能, 设计一个LDAP服务器的目录结构。在这个LDAP目录结构中, dc=cdut,dc=edu,dc=cn 作为整棵树的根DN。其中包括用户子树、部门子树、系统子树和证书子树。用户(ou=user)子树中存放统一认证系统的所有用户信息, 包括用户的姓名、密码、性别、单位等内容, 另外还要包括用户权限列表。部门(o=org)子树, 存放的是按照一般部门的分级结构的部门, 直观反映了部门间的上下级关系。部门包括的属性有名称、办公电话、部门性质等。不再有子部门的部门子树下应包含属于该系的人员列表, 这里每个人只是一个索引, 指向人员子树下具体的某个人员。资源(ou=res)子树下主要是分为商业企业局域网内使用统一认证的各个应用系统,这棵子树控制着访问的权限。例如销售系统、物流系统等。每个系统的各个实现功能都可以设定某一用户组的来控制访问权限, 其中控制上层树的用户组也可以控制下层树所需要的权限。每个系统的管理员就可以控制属于该系统子树下所有的权限, 充分将每个系统地管理权限分散到各个管理员手中。证书(ou=cert)子树下主要是存放整个系统中所有与身份认证的票据相关的内容, 比如用户证书、数字签名等。   2.LDAP和RADIUS的配置   在用作LDAP的服务器上安装OPEN LDAP,并按照3.1的构建目录树。然后在用在RADIUS服务器上安装完成FREE RADIUS后需要将LDAP服务器的相关信息写入。编辑radiusd.conf,加入以下配置。认证系统就可以正常运行了。   ldap {   server =“ldap.cdut.edu.cn ”   identity =“cn=root,dc=cdut,dc=edu,dc=cnw”   password = password   basedn = “dc=cdut,dc=edu,dc=cn”   }   3.应用系统使用统一认证   很多通用系统都可以直接使用RADIUS提供的认证服务,如大部分的上网认证系统、802.1x认证系统等。而商业企业局域网中很多网络应用系统是采用Web应用程序的方式开发实现的。对于不同的Web应用程序可以采用不同的功能函数模块来使用RADIUS提供的认证功能。以PHP为例,要使用RADIUS认证功能需要在编译安装时执行./configure—enable-radius,在编译时加入对RADIUS的支持,这样就可以在PHP中使用RADIUS支持函数,进行认证操作了。   三、结束语   LDAP目录服务数据以目录的方式存储, 并且可以建立索引,因此LDAP的读取速度大大快于经过一般的关系型数据库, 查询效率也更高。所以对于一个大型的统一认证系统来说它更高效。同时LDAP本身为安全认证设计,提供了更高的安全性,通过和RADIUS的结合,能够更方便的为各种应用系统和平台提供统一认证服务,从而保证了系统的安全性和通用性,同时也提高了系统的效率,因此非常适合在大型商业企业局域网中使用。

文档评论(0)

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档