Здравствуйте!
Подскажите пожалуйста, как решить такую задачу: у меня есть ТП, на котором для пользователя по договору не предусматривается подключение по VPN/PPPoE, можно как нибудь сделать, чтобы если пользователь использует этот ТП при попытке авторизоваться на VPN/PPPoE серверах получал отказ от сервера RADIUS?
И еще хотелось бы сделать то же самое для пользователей, у которых выключатель интернета стоит в положении "Выкл"
Заранее спасибо
запретить авторизацию по RADIUS на определенном ТП
Re: запретить авторизацию по RADIUS на определенном ТП
freeradiusandretty писал(а):Здравствуйте!
Подскажите пожалуйста, как решить такую задачу: у меня есть ТП, на котором для пользователя по договору не предусматривается подключение по VPN/PPPoE, можно как нибудь сделать, чтобы если пользователь использует этот ТП при попытке авторизоваться на VPN/PPPoE серверах получал отказ от сервера RADIUS?
И еще хотелось бы сделать то же самое для пользователей, у которых выключатель интернета стоит в положении "Выкл"
Заранее спасибо

Re: запретить авторизацию по RADIUS на определенном ТП
Не то. Мне нужно не ограничить доступ в интернет а именно чтобы RADIUS сервер отказал VPN/PPPoE серверу(иными словами, отправил Access-reject) в поднятии сессии, если условия, изложенные в задаче - истина.Pulse писал(а):фаерволом... или прерыванием сессии по событию от аффектора
Да, я уже думал об этом, на freeradius я бы смог такое реализоватьds писал(а):freeradius


P.S. Вариант с freeradius будет у меня как запасной, сабж же остается открытым. Если кто поделится таинством необходимого для достижения цели или хотя бы наводящего в нужную сторону шаманства (желательно с описанием ритуалов

Re: запретить авторизацию по RADIUS на определенном ТП
Например здесьandretty писал(а):P.S. Вариант с freeradius будет у меня как запасной, сабж же остается открытым. Если кто поделится таинством необходимого для достижения цели или хотя бы наводящего в нужную сторону шаманства (желательно с описанием ритуалов) буду безмерно признателен.
viewtopic.php?t=7948&highlight=freeradius
или здесь
viewtopic.php?t=7335&highlight=freeradius
Ну и поиск по форуму тоже рулит

Сложного ничего нет, главное - грамотно составить sql-запрос, с учетом всех параметров.
Интересная задачка, у меня вскоре подобное предвидится: на паре домов будем внедрять IPoE, по этому vpn там не нужен станет и вот думаю, как убрать возможность авторизации на vpn.
1. Можно на фаерволе закрыть подсети с этих домов (для pptp и l2tp) + убрать домовые vlan-ы с pppoe-сервера.
2. В услуге передачи ip-трафика оставлять ip-группу с галкой "не VPN" и пустыми полями логина и пароля - вот тут вроде бы и должна система естественным образом делать отворот поворот пользователю.
Я буду реализовывать 2-ой вариант.
PS
не уверен, попал-ли в контекст темы )))
1. Можно на фаерволе закрыть подсети с этих домов (для pptp и l2tp) + убрать домовые vlan-ы с pppoe-сервера.
2. В услуге передачи ip-трафика оставлять ip-группу с галкой "не VPN" и пустыми полями логина и пароля - вот тут вроде бы и должна система естественным образом делать отворот поворот пользователю.
Я буду реализовывать 2-ой вариант.
PS
не уверен, попал-ли в контекст темы )))
Тут конечно галочки не VPN будет достаточно, от тарифного плана ведь никак не зависит.lan-viper писал(а):Интересная задачка, у меня вскоре подобное предвидится: на паре домов будем внедрять IPoE, по этому vpn там не нужен станет и вот думаю, как убрать возможность авторизации на vpn.
1. Можно на фаерволе закрыть подсети с этих домов (для pptp и l2tp) + убрать домовые vlan-ы с pppoe-сервера.
2. В услуге передачи ip-трафика оставлять ip-группу с галкой "не VPN" и пустыми полями логина и пароля - вот тут вроде бы и должна система естественным образом делать отворот поворот пользователю.
Я буду реализовывать 2-ой вариант.
PS
не уверен, попал-ли в контекст темы )))
Спасибо за информацию, буду изучатьds писал(а): Например здесь
viewtopic.php?t=7948&highlight=freeradius
или здесь
viewtopic.php?t=7335&highlight=freeradius
Ну и поиск по форуму тоже рулит![]()
Сложного ничего нет, главное - грамотно составить sql-запрос, с учетом всех параметров.


Да, вы попали в контекстlan-viper писал(а):Интересная задачка, у меня вскоре подобное предвидится: на паре домов будем внедрять IPoE, по этому vpn там не нужен станет и вот думаю, как убрать возможность авторизации на vpn.
1. Можно на фаерволе закрыть подсети с этих домов (для pptp и l2tp) + убрать домовые vlan-ы с pppoe-сервера.
2. В услуге передачи ip-трафика оставлять ip-группу с галкой "не VPN" и пустыми полями логина и пароля - вот тут вроде бы и должна система естественным образом делать отворот поворот пользователю.
Я буду реализовывать 2-ой вариант.
PS
не уверен, попал-ли в контекст темы )))

Хотя... ваша идея натолкнула меня на мысль, как можно добиться access-reject от радиуса, если пользователь выключил себе интернет: изваять скрипт с sql/urfa запросом, который будет снимать/ставить эту галку и запускать его через rfw client при событии вкл/выкл интернета. Выглядит конечно костылеобразно, но... как думаете, прокатит такой вариант?

Мда... Куда ни ткнусь в попытках остаться на родном UTM'овском радиусе, кругом такой жуткий костылинг получается
, так что думаю, лучше на это забить и переходить на freeradius.
С упоением занимаюсь прикручиванием, но в процессе возник один вопрос: как при помощи freeradius оборвать сессию у клиента при возникновении какого-либо события? (например, баланс стал отрицательным) Вот как ето сделать я не знаю
Подскажите пожалуйста

С упоением занимаюсь прикручиванием, но в процессе возник один вопрос: как при помощи freeradius оборвать сессию у клиента при возникновении какого-либо события? (например, баланс стал отрицательным) Вот как ето сделать я не знаю
