802.1XとRADIUSアカウンティング

EXシリーズスイッチは、RADIUSアカウンティングをサポートしています。EXシリーズスイッチでRADIUSアカウンティングを設定し、LANにログインまたはログアウトするユーザーの統計データを収集し、そのデータをRADIUSアカウンティングサーバーに送信することができます。収集されたデータは、ネットワーク監視の目的で使用されます。

スイッチでの 802.1X と RADIUS アカウンティングについて

ジュニパーネットワークス EXシリーズイーサネットスイッチは、IETF RFC 2866、 RADIUSアカウンティングをサポートしています。EXシリーズスイッチにRADIUSアカウンティングを設定することで、LANにログインまたはログアウトするユーザーに関する統計データを収集し、そのデータをRADIUSアカウンティングサーバーに送信することができます。収集された統計データは、一般的なネットワーク監視の実行、使用パターンの分析と追跡、またはアクセスした時間やサービスの種類に基づくユーザーへの課金に使用できます。

RADIUSアカウンティングプロセス

RADIUSアカウンティングは、ネットワークアクセスサーバー(NAS)として動作するスイッチがクライアントであるクライアント/サーバーモデルに基づいています。クライアントは、ユーザーのアカウンティング統計情報を指定されたRADIUSアカウンティングサーバーに転送します。RADIUSアカウンティングサーバーは、アカウンティング統計情報を正常に受信して記録すると、クライアントに応答を送信する必要があります。

スイッチとRADIUSサーバー間のRADIUSアカウンティングプロセスは、アカウンティングリクエストとアカウンティングレスポンスという2種類のRADIUSメッセージの交換に基づいています。Accounting-Requestメッセージは、スイッチからサーバーに送信され、ユーザーに提供されたサービスのアカウンティングに使用される情報を伝えます。Accounting-Requestパケットの受信を確認するために、サーバーからAccounting-Responseメッセージが送信されます。スイッチとサーバー間のメッセージ交換は、次のように処理されます。

  1. RADIUSアカウンティングサーバーは、特定のポートでUser Datagram Protocol(UDP)パケットをリッスンします。例えば、FreeRADIUSでは、デフォルトポートは1813です。

  2. サプリカントが802.1X認証で認証され、LANに接続されると、スイッチはイベントの記録を含むAccounting-Requestメッセージをアカウンティングサーバーに転送します。スイッチが送信するAccounting-Requestメッセージには、値がStartのRADIUS属性Acct-Status-Typeが含まれており、このサプリカントのユーザーサービスの開始を示しています。アカウンティングサーバーは、このイベントを開始レコードとしてアカウンティングログファイルに記録します。

  3. アカウンティングサーバーは、アカウンティング要求を受信したことを確認するAccounting-Responseメッセージをスイッチに送り返します。スイッチがサーバーからの応答を受信できない場合、アカウンティング サーバーからアカウンティング応答が返されるまで、アカウンティング要求を送信し続けます。

  4. スイッチは、アカウンティングサーバーに中間メッセージを送信して、特定のセッションに関する情報でサーバーを定期的に更新する場合があります。中間メッセージは、Acct-Status-Type属性値がInterim-UpdateのAccounting-Requestメッセージとして送信されます。アカウンティングサーバーは、アカウンティング-レスポンスメッサをスイッチに送り返して、暫定的な更新の受信を確認します。

  5. サプリカントのセッションが終了すると、スイッチは、Acct-Status-Type属性値がStopに設定されたAccounting-Requestメッセージを転送し、ユーザーサービスの終了を示します。アカウンティングサーバーは、このイベントをセッション情報とセッションの長さを含むストップレコードとしてアカウンティングログファイルに記録します。

このプロセスで収集された統計情報は、RADIUSサーバーから表示できます。これらの統計情報を表示するには、ユーザーはそれらを受信するように設定されたアカウンティングログファイルにアクセスする必要があります。FreeRADIUSでは、ファイル名はサーバーのアドレスです(例:122.69.1.250)。

サポートされているRADIUS属性

RADIUSアカウンティング統計は、NASからサーバーに送信される各アカウンティングリクエストメッセージに含まれる属性を通じて伝達されます。 表1 は、Accounting-RequestメッセージでサポートされているRADIUS属性の一覧です。

表1:RADIUSアカウンティングリクエスト属性

タイプ

属性

説明

1

ユーザー名

認証されたユーザーの名前。

5

NASポート

ユーザーを認証するNASの物理ポート番号。パケットには、NAS-Port または NAS-Port-ID のいずれかが含まれている必要があります。

8

フレーム化されたIPアドレス

認証されたユーザーのIPアドレス。

注:

Framed-IP-Address属性は、DHCPスヌーピングテーブル内のホストに対して有効なDHCPバインディングが存在する場合にのみ送信されます。

11

フィルターID

ユーザーのフィルターリストの名前。

12

フレーム付き-MTU

ユーザーに対して設定できる最大送信単位。

26

クライアントシステム名

クライアントのホスト名を示すために使用されるベンダー固有属性(VSA)。LLDP対応デバイスでのみサポートされます。

27

セッションタイムアウト

セッションが終了するか、終了を通知するプロンプトが発行されるまで、セッションがアクティブな状態を維持する最大時間(秒単位)を設定します。

28

アイドルタイムアウト

セッションまたはプロンプトが終了する前にユーザーに許可される連続アイドル接続の最大秒数。

30

発信ステーションID

ダイヤル番号識別(DNIS)または同様の技術を使用して、NASがユーザーが発信した電話番号を識別できるようにします。

31

発信ステーションID

自動番号識別(ANI)または同様の技術を使用して、NASが通話の発信元の電話番号を識別できるようにします。

32

NAS識別子

Accounting-Requestメッセージを発信したNASを特定する文字列が含まれます。

40

Acct-Status-Type

このAccounting-Requestメッセージがユーザーセッションの開始(開始)または終了(停止)をマークするかどうかを示します。中間更新(Interim-Update)にも使用できます。

44

Acct-Session-ID

ログファイル内のセッションの開始レコードと終了レコードを照合するために使用できる、特定のアカウンティングセッションの一意のID。

45

認証

ユーザーがローカル、RADIUSサーバー、または別のリモート認証プロトコルによって認証されたかどうかを示します。

55

イベントタイムスタンプ

イベントが発生した時刻を記録します。

87

NASポートID

ユーザーを認証するポートを識別するテキスト文字列。パケットには、NAS-Port または NAS-Port-ID のいずれかが存在する必要があります。

802.1X RADIUSアカウンティングの設定(CLI手順)

RADIUSアカウンティングにより、LANにログインまたはログアウトするユーザーに関する統計データを収集し、RADIUSアカウンティングサーバーに送信することができます。収集された統計データは、一般的なネットワーク監視の実行、使用パターンの分析と追跡、またはアクセスした時間やサービスの種類に基づくユーザーへの課金に使用できます。

RADIUSアカウンティングは、ネットワークアクセスサーバー(NAS)として動作するスイッチがクライアントであるクライアント/サーバーモデルに基づいています。クライアントは、ユーザーのアカウンティング統計情報を指定された RADIUS アカウンティング サーバーに転送する責任があります。RADIUSアカウンティングを設定するには、スイッチから統計データを受信する1つ以上のRADIUSアカウンティングサーバーを指定し、収集するアカウンティングデータの種類を選択します。

指定する RADIUS アカウンティング サーバーは、RADIUS 認証に使用されるのと同じサーバーにすることも、別の RADIUS サーバーにすることもできます。RADIUSアカウンティングサーバーのリストを指定できます。プライマリサーバー(設定された最初のサーバー)が使用できない場合、リスト内の各RADIUSサーバーは、Junos OSでサーバーが設定された順序で試行されます。

CLIを使用してRADIUSアカウンティングを設定するには:

  1. アクセスプロファイルを設定し、スイッチがアカウンティング統計を転送するアカウンティングサーバーを指定します。
  2. RADIUSアカウンティングサーバーのアドレスを定義し、シークレットパスワードを設定します(スイッチのシークレットパスワードは、サーバーのシークレットパスワードと一致する必要があります)。
  3. アクセスプロファイルのアカウンティングを有効にします。
  4. アカウンティングの順序を設定し、RADIUS をアカウンティング メッセージと更新を送信する最初の方法にします。
  5. スイッチで収集され、アカウンティングサーバーに転送される統計情報を構成します。
  6. (オプション)指定された間隔でユーザーセッションの定期的な更新をアカウンティングサーバーに送信するようにスイッチを設定します。
  7. show network-access aaa statistics accountingコマンドを使用して、スイッチで収集したアカウンティング統計情報を表示します。次に例を示します。
  8. サーバーのアドレスを使用してRADIUSアカウンティングサーバーでアカウンティングログを開き、アカウンティング統計を表示します。たとえば次の例です。