RadSecは、 TCPおよびTLS上でRADIUSデータグラムを転送するためのプロトコルです。
RADIUSプロトコルは、広く普及している認証および認可プロトコルです。補足的なRADIUSアカウンティング仕様[ 1 ]はアカウンティングメカニズムも提供し、完全なAAAプロトコルソリューションを実現しています。しかし、RADIUSには2つの大きな欠点があります。基本的にすべてのデータは「平文」で送信されるため、プライバシー上の問題があります。MACアドレスとユーザー名が漏洩する可能性があり、ユーザーの位置情報が特定される可能性があります。難読化されたデータは、安全でないことが証明されているMD5アルゴリズムを使用する「アドホック」な構造によって保護されています。すべてのパケット認証もMD5に基づいています。
これらのプライバシーとセキュリティの問題に対処するため、インターネット技術タスクフォース(IETF)の「RADIUS拡張機能」ワーキンググループ[ 2 ]は、 RFC 6614でRADIUS/TLSとしてRADIUSのTLSトランスポートを規定しました。TCPポート2083はRADSECに割り当てられています。[ 3 ]
RadSecの使用は、初期のベンダー実装にまで遡ります。RFC 6614で定義されているRADIUS over TLSの標準名はRADIUS/TLSです。RFC 7360で定義されているRADIUS /DTLSもあります。
RADIUS/TLSの主な目的は、トランスポート層でRADIUSピア間の通信を安全にする手段を提供することです。RADIUS/TLSの最も重要な用途は、RADIUSパケットを異なる管理ドメインや信頼できない、潜在的に敵対的なネットワークを介して転送する必要があるローミング環境です。RADIUS/TLSを使用して通信を安全にする世界規模のローミング環境の例として、eduroamがあります。[ 4 ]