中国教育和科研计算机网
EDU首页 |  中国教育 |   高校科技 |   教育信息化 |   CERNET
教育信息化

资讯 | 专题 会议 观点 专栏 访谈 企业 产品 CIO 技术 校园信息化 下一代互联网 IPv6视频课堂

中国教育网 > 教育信息化
您现在的位置: EDU首页 > 教育信息化 > 网络安全 > 应用安全 > 身份认证
基于LDAP域实现统一身份认证
http://www.edu.cn   2012-06-08 中国教育网络 作者:宋文文

字体选择:【大】 【中】 【小】

  方案设计与实现

  系统基于2166 B-RAS认证网关,采用双进双出多模光口,单台最大转发双向4G,2166 B-RAS采用桥接透明模式,架设在内网核心交换机(办公区)和出口路由器之间,2166 B-RAS负责对石油大学青岛校区办公区域接入的用户提供LDAP统一认证服务,办公区域用户Windows域登录成功后即允许授权访问外网。

图2 工作流程示意

  LDAP统一认证与2166B-RAS联动认证流程如下:

  1. 办公区域用户Windows域登录时,2166 B-RAS会把用户的认证信息转送到石油大学的LDAP统一认证服务器进行账号校验,认证通过即允许用户通过并连接外网。

  2. 在LDAP统一认证服务器上安装Dr.COM watch程序,实时读取LDAP域登录信息表,如果发现用户在LDAP认证服务器登录成功后,Dr.COM watch程序会通过认证URL接口自动告知守护进程和认证网关。

  3. 根据预先在后台设置的办公区域源IP地址表,自动帮该域用户分配到其所属的2166 B-RAS 进行自动上线,Dr.COMwatch程序也会读取LDAP认证服务器的注销日志表,当其定期扫描到在线用户在域注销了,watch程序认证URL接口自动告知2166 B-RAS,自动为该用户进行下线处理。

  4. 生成其登录日志,使用时长和流量等信息并存入Oracle数据库后台。

  统一数据库后台与管理平台

  Dr.COM 2166 B-RAS对办公区域经过的用户进行数据采集,系统生成日志等其他记录后,回传到后台数据库服务器,并计算生成系统日志信息、访问记录、登录记录等信息,但是不生成计费账单。办公区域2166 B-RAS和非办公区域2166 BRAS均共用一套认证计费业务支撑平台,后台数据库(包含日常运营数据数据库和访问记录服务器)服务器放置在数据存储区,负责实时存储Dr.COM 接入认证网关运营产生的所有信息,方便各管理模块的查询。

  地址漫游限制

  通过在统一的认证计费后台配置办公区域,2166 B-RAS内外允许登录IP地址段信息,后台会下发办公区域允许登录的IP地址段到办公区域2166 B-RAS,而非办公区域IP地址段则剔除,从而实现办公区域账号无法在非办公区域登录,防止了办公区域账号免费使用的漏洞。

  (作者单位为中国石油大学(华东))

页面功能 【打印】 【关闭】 【我有话说

MOOC风暴来袭

版权所有:中国教育和科研计算机网网络中心 CERNIC,CERNET,京ICP备15006448号-16,京网文[2017]10376-1180号

关于假冒中国教育网的声明 | 有任何问题与建议请联络:Webmaster@staff.cernet.com