Странный глюк с паролями через radius (vpn)

Технические вопросы по UTM 5.0
Ответить
shicoy
Сообщения: 95
Зарегистрирован: Чт апр 14, 2005 15:52

Странный глюк с паролями через radius (vpn)

Сообщение shicoy »

Какая-то ерунда началась в версии 011:

1. Юзер коннектится через vpn-radius
2. Отсоединяется
3. минут через 30 не может подключится
4. в карточке пользователя нормальный логин/пароль
5. захожу в услугу, перебиваю пароль заного
6. Юзер коннектиться
7. через некоторое время ситуация повторяется.

Что за фигня???? Чесно слово надоелео!

Рестарт utm5_radius спасает ситуацию, но опять же до первого логина пользователя.

Аватара пользователя
dalex
Сообщения: 1306
Зарегистрирован: Пт янв 21, 2005 11:54

Сообщение dalex »

имхо ip адрес не освобождается у меня типа такого тоже появилось сегодня один раз.
Можно попробовать прописать в radius5.cfg
radius_ippool_timeout=120 (время в секундах на которое блокируется адрес)

Vovik
Сообщения: 162
Зарегистрирован: Пт янв 21, 2005 06:18
Откуда: Omsk city

Re: Странный глюк с паролями через radius (vpn)

Сообщение Vovik »

shicoy писал(а):Какая-то ерунда началась в версии 011:

1. Юзер коннектится через vpn-radius
2. Отсоединяется
3. минут через 30 не может подключится
4. в карточке пользователя нормальный логин/пароль
5. захожу в услугу, перебиваю пароль заного
6. Юзер коннектиться
7. через некоторое время ситуация повторяется.

Что за фигня???? Чесно слово надоелео!

Рестарт utm5_radius спасает ситуацию, но опять же до первого логина пользователя.
Совсем не обязательно перебивать пароль: поробуйте просто нажать на ОК, в том окошке где он перебивается.
А тема подвисания сессий обсуждалась не раз и не два...
Заглючительного решения так и не нашлось. Разве что радиус переодически таки стал обновлять данные из базы, и если у меня с vpn-щиками вроде все стало худо-бедно нормально, то диалапщики до сих пор иногда испытывают эту проблему, которая лечится тем же способом.

shicoy
Сообщения: 95
Зарегистрирован: Чт апр 14, 2005 15:52

Re: Странный глюк с паролями через radius (vpn)

Сообщение shicoy »

Vovik писал(а): Совсем не обязательно перебивать пароль: поробуйте просто нажать на ОК, в том окошке где он перебивается.
А тема подвисания сессий обсуждалась не раз и не два...
Заглючительного решения так и не нашлось. Разве что радиус переодически таки стал обновлять данные из базы, и если у меня с vpn-щиками вроде все стало худо-бедно нормально, то диалапщики до сих пор иногда испытывают эту проблему, которая лечится тем же способом.
Типа кто-то должен сидеть и весь день нажимать ОК?
FreeRadius помогает?

aospan
NetUP Team
Сообщения: 1639
Зарегистрирован: Чт янв 13, 2005 20:30

Сообщение aospan »

В последнем билде (1.10-011) ввели две новые опции в конфиг radius5.cfg:

radius_ippool_acct_timeout
Время в секундах, на которое происходит блокирование IP-адресов в пуле после отправки Access-Accept пакета. Значение по умолчанию 30 секунд, т.е. если в течение этого времени не пришел Accounting-start пакет, то IP-адрес снова считается свободным и будет выдан при следующей успешной авторизации.

radius_ippool_timeout
Время в секундах, на которое происходит блокирование IP-адресов в пуле после прихода Accounting-Start пакета. Значение по умолчанию не предусмотрено (адреса блокируются до прихода Accounting-Stop пакета).

Попробуйте добавить две строчки в конфиг:
radius_ippool_acct_timeout=5
radius_ippool_timeout=5

Посмотрите, будет ли повторяться ситуация с отсутствием возможности подключиться по VPN ?

shicoy
Сообщения: 95
Зарегистрирован: Чт апр 14, 2005 15:52

Сообщение shicoy »

aospan писал(а):В последнем билде (1.10-011) ввели две новые опции в конфиг radius5.cfg:

radius_ippool_acct_timeout
Время в секундах, на которое происходит блокирование IP-адресов в пуле после отправки Access-Accept пакета. Значение по умолчанию 30 секунд, т.е. если в течение этого времени не пришел Accounting-start пакет, то IP-адрес снова считается свободным и будет выдан при следующей успешной авторизации.

radius_ippool_timeout
Время в секундах, на которое происходит блокирование IP-адресов в пуле после прихода Accounting-Start пакета. Значение по умолчанию не предусмотрено (адреса блокируются до прихода Accounting-Stop пакета).
Спасибо. Поставил, время покажет.
Но возникает следующий вопрос: получается если стоит radius_ippool_timeout то через указанное кол-во секунд другой пользователь может залогиниться в систему?
Большой проблемы нет конечно.

aospan
NetUP Team
Сообщения: 1639
Зарегистрирован: Чт янв 13, 2005 20:30

Сообщение aospan »

абсолютно верно - через это время под этим же логин-паролем может подключиться еще один абонент. Если это критично, тогда есть вариант ручного закрытия сессий при помощи утилиты гtm5_radgen т.е. вы находите залипшую сессию, выясняете в отчете ее идентификатор и посылаете Accounting-Stop пакет. Но если это не критично, то предложенный вариант с опциями в конфиге будет самым оптимальным.

Ответить