İki Temel Protokol: RADIUS ve LDAP
Kurumsal ağ altyapılarında kimlik doğrulama, yetkilendirme ve dizin yönetimi söz konusu olduğunda en sık karşılaşılan iki protokol RADIUS ve LDAP’tır. Çoğu zaman aynı mimaride birlikte çalışsalar da mantıkları, kullanım amaçları ve çalıştıkları katmanlar tamamen farklıdır.
RADIUS Nedir ve Nasıl Çalışır?
RADIUS (Remote Authentication Dial-In User Service), temel olarak ağ erişim güvenliğini ve AAA (Authentication, Authorization, Accounting) süreçlerini yönetmek için tasarlanmış bir protokoldür.
-
Ana Odak Noktası: Cihazların veya kullanıcıların ağa katılım kontrolüdür. "Bu kullanıcı ağa erişebilir mi?" sorusuna yanıt arar.
-
Protokol Yapısı: Taşıma katmanında UDP kullanır. Kimlik doğrulama için 1812, oturum kaydı (accounting) için 1813 portlarını tercih eder.
-
Oturum Takibi (Accounting): En büyük avantajlarından biri dahili oturum takibidir. Kullanıcının ağa ne zaman girdiğini, ne kadar süre kaldığını ve ne kadar veri tükettiğini detaylıca loglayabilir.
-
Kullanım Alanları: Wi-Fi (802.1X), VPN erişimleri, Switch ve Router gibi ağ cihazlarının yönetim erişimleri.
LDAP Nedir ve Nasıl Çalışır?
LDAP (Lightweight Directory Access Protocol), hiyerarşik bir veritabanı üzerindeki verilere hızlı erişim, sorgulama ve yönetim sağlamak amacıyla geliştirilmiş bir dizin erişim protokolüdür.
-
Ana Odak Noktası: Dizin üzerindeki kullanıcı ve nesne verilerinin sorgulanmasıdır. "Bu kullanıcının şifresi doğru mu, e-postası nedir, hangi grupta yer alıyor?" gibi detaylara bakar.
-
Protokol Yapısı: Taşıma katmanında TCP kullanır. Standart iletişim için 389, şifrelenmiş LDAPS bağlantısı için 636 portunu kullanır.
-
Veri Mimarisi: Veriyi hiyerarşik bir ağaç yapısında tutar. Okuma ve sorgulama performansı son derece yüksektir.
-
Kullanım Alanları: Active Directory veya OpenLDAP entegrasyonları, web uygulamaları, e-posta sunucuları ve işletim sistemi oturum yönetimleri.
Karşılaştırmalı Özet
İki protokol arasındaki temel farklar şu şekilde özetlenebilir:
-
İşlev: RADIUS ağ erişimini yönetirken, LDAP dizin verilerini sorgular ve yönetir.
-
Taşıma Katmanı: RADIUS performans odaklı UDP kullanırken, LDAP bağlantı güvenilirliği odaklı TCP kullanır.
-
Oturum Kaydı: RADIUS yerleşik olarak kullanıcı süre ve veri kullanım kaydını (accounting) tutar. LDAP tarafında bu şekilde bir ağ oturumu takibi bulunmaz.
-
Ağ Bağlantısı: RADIUS 802.1X ve EAP gibi ağ protokollerini doğrudan destekler. LDAP ise ağ seviyesindeki bağlantıları doğrudan yönetmez, sadece arkadaki kullanıcı verisini doğrular.
Kurumsal Mimaride Birlikte Çalışma Mantığı
RADIUS ve LDAP rakip değil, birbirini tamamlayan çözümlerdir. Tipik bir kurumsal ağ senaryosunda işleyiş sırası şu şekildedir:
-
İstek: Kullanıcı Wi-Fi veya VPN üzerinden ağa bağlanmak için kullanıcı adı ve şifresini girer.
-
RADIUS Karşılaması: Ağ cihazı (Access Point veya Firewall) bu isteği RADIUS sunucusuna iletir.
-
LDAP Doğrulaması: RADIUS sunucusu, gelen kullanıcı adı ve şifrenin doğruluğunu kontrol etmek için arkadaki LDAP dizinine sorgu atar.
-
Yanıt ve Oturum Başlatma: LDAP bilgilerin doğru olduğunu bildirdiğinde RADIUS ağ cihazına geçiş izni verir ve kullanıcının oturum süresini kaydetmeye başlar.
Ne Zaman Hangi Protokol Tercih Edilmeli?
-
RADIUS: Wi-Fi (802.1X), VPN, ağ cihazı yönetimi ve kullanıcıların ağda kaldığı sürenin takibinin gerektiği durumlar için şarttır.
-
LDAP: Web yazılımları, sunucu oturum açma işlemleri, e-posta servisleri ve tüm kurumsal kullanıcı verilerinin tek bir noktadan sorgulanacağı senaryolar için idealdir.
yazar: Asrın Haktan Şahin
