Diameter speciaal voor mobiele en draadloze gebruikers
Radius is al sinds jaar en dag het protocol om gebruikerstoegang vanaf een centraal punt te organiseren. Het wordt dan ook ondersteund door alle leveranciers, en gebruikt door alle grote providers en ondernemingen. Radius voldoet echter niet meer voor moderne mobiele en draadloze toepassingen. Het Diameter protocol is inmiddels gevorderd tot het stadium van de IETF Proposed Standard. Hoewel het nog te vroeg is om deze troonopvolger al in producten terug te vinden, moet deze uiteindelijk net zo populair en wijdverspreid worden als het inmiddels echt aan vervanging toe zijnde Radius protocol.
Het centrale beheer van gebruikersrechten is pas met de introductie van de LDAP (Lightweight Directory Access Protocol) directory servers van Novell en Microsoft bij het grote publiek populair geworden. Professionele authenticatie servers worden echter al veel langer gebruikt in de netwerk en Unix wereld. De meest gebruikte systemen daarvoor zijn Radius en TACACS+. Kerberos wordt vooral gebruikt op Unix systemen, hoewel het nu ook gedeeltelijk door Windows wordt ondersteund (we schreven hierover eerder een uitgebreid verhaal in de NetworkWorld van juni 2003).
Radius, veruit het meest populaire protocol, wordt door alle telecom-, internet-, netwerk- en kabelproviders gebruikt op hun ADSL modembanken, access routers en CAI head-ends. Sites met tientallen of zelfs honderden systemen, met daarop honderdduizenden gebruikers zijn geen uitzondering. Maar ook in het bedrijfsleven komen we deze technologie vaak tegen in de netwerk periferie, bijvoorbeeld voor firewalls en VPN's (Virtual Private Networks).
Hoewel er wel netwerk apparatuur is die direct LDAP ondersteunt, is dat protocol niet geschikt voor AAA (Authenticatie, Autorisatie en Accounting) toepassingen. Daarvoor zouden clients schrijfrechten moeten krijgen op de directory, waarmee deze niet meer veilig zou zijn. Al helemaal niet als ook partners van een access provider toegang tot de LDAP server zouden moeten krijgen. Bovendien is LDAP niet geschikt voor veelvuldige updates voor accounting, en kan deze net als een Radius server zelf geen acties initiëren. Wel kan een LDAP systeem natuurlijk prima worden ingezet als back-end voor een Radius server.
De bestaande Radius en TACACS+ protocollen voldoen uitstekend voor bovengenoemde toepassingen. De ontwikkeling van deze standaarden en systemen hebben de laatste jaren dan ook vrijwel stilgestaan. Nieuwe technologie\"en, met name op het gebied van draadloze devices, stellen echter hele nieuwe eisen aan authenticatie servers. Op dit moment wordt dan ook hard gewerkt aan de Diameter standaard, die de beperkingen van Radius en TACACS+ moet opheffen.
Mobiel en draadloos
Diameter is specifiek ontworpen voor het gebruik met allerlei mobiele en draadloze apparatuur. Hoewel het nieuwe systeem kan samenwerken met Radius, gaat het om een compleet nieuwe standaard voor authenticatie servers. Pat Calhoun, tot voor kort als ingenieur werkzaam bij Sun, en de belangrijkste man achter Diameter, heeft dat ook duidelijk naar voren gebracht in de naamgeving: "Diameter is Radius times two".
De belangrijkste verbeteringen die Diameter ons brengt zijn met name handig voor gebruikers van PDA's, notebooks en smart phones. Voor de ondersteuning van roaming over verschillende access providers wordt gebruik gemaakt van Mobile IP. Daarbij worden op IPv4 netwerken tunnels opgezet; op IPv6 worden de route tabellen steeds bijgewerkt. Traditionele VPN dial-in en tunneling toepassingen (bijvoorbeeld L2PT) zullen op de gebruikelijke wijze worden afgehandeld. Daarbij is het echter niet meer nodig om een shared secret tussen routers en servers uit te wisselen; Diameter maakt voor de beveiliging gebruik van SSL/TLS of IPsec.
Hoewel Diameter net als Radius ook UDP kan gebruiken, is het veel meer sessie-georiënteerd, en zal meestal worden vervoerd per TCP of zelfs het relatief nieuwe SCTP (Stream Control Transmission Protocol). Deze laatste kan overweg met meerdere parallelle datastromen. Bovendien heeft het kennis van alle NIC's in een multi-homed host en kan die gebruiken ingeval een interface niet meer beschikbaar mocht zijn. Daarnaast heeft Diameter geen last van een aantal vervelende beperkingen in de schaalbaarheid die Radius wel heeft.
Tunnel
Diameter zal bij roaming en proxying meer fungeren als tunnel dan als doorgeefluik. Waar Radius de challenges van achterliggende security servers en de terugkomende antwoorden van gebruikers kan zien, kan een tussenliggende Diameter server de inhoud van het verkeer niet bekijken. Dit is met name van belang voor roaming tussen verschillende access providers, die daarbij van elkaars Diameter servers gebruik zullen maken. Denk dan bijvoorbeeld aan de twee grote samenwerkingsorganisaties voor internationale internet toegang, GRIC en iPass. Ondersteund worden EAP, SASL (Simple Authentication and Security Layer), GSSAPI (Generic Security Services Authentication Program Interface) en IKE XAUTH (Internet Key Exchange Extended Authentication).
Daarnaast kan een Radius server zelf geen verkeer genereren, alleen reageren op berichten van clients. Afgezien van wat accounting informatie waarop de Radius server zich kan "abonneren", ontvangt deze pas weer bericht als een sessie wordt be\"eindigd. Een Diameter server daarentegen kan wel uit zichzelf berichten naar de client versturen. Dat is met name van belang voor real-time status en accounting informatie, die via VoIP en Mobile IP ook weer naar de client wordt gecommuniceerd. Maar op deze manier kan bijvoorbeeld ook een verbinding door de Diameter server worden afgebroken.
Pril
Diameter bevindt zich bij de IETF inmiddels in het stadium van de Proposed Standard. Aan een aantal uitbreidingen op het protocol wordt nog gewerkt. Hoewel alle grote netwerk en telecom leveranciers wel met Diameter bezig zijn, bevinden de producten zich nog allemaal in de ontwikkelingsfase. Cisco en Juniper werken beide aan de implementatie van Diameter in hun systemen, maar hebben nog geen aankondigingen gedaan over de introductie daarvan. Ericsson en andere leveranciers hebben al interoperabiliteitstesten gedaan met hun Diameter servers. Sun heeft alweer een tijdje terug een referentie implementatie gepubliceerd. En ook Interlink Networks, dat een technisch expertise programma voor telecom leveranciers aanbiedt, heeft een server beschikbaar, net als het Franse INRIA onderzoeksinstituut. Onder de naam OpenDiameter is weliswaar een open source project voor een Diameter server opgestart, maar ook dat is nog heel pril.
De enige met een echt product is Hewlett-Packard. De HP-UX Mobile AAA Server wordt gebruikt bij tests en pilots met 3G netwerken, en is gratis te downloaden van hun software site.
Nederlands (nl-NL)
English (United Kingdom) 
Plaats reactie