Доступ: ряд Cisco NPE-G1, 7301 + PPPoE.
Задача: при отрицательном балансе перенаправлять исходящий трафик на страницу уведомления.
В настоящий момент для ограничения доступа использую dynamic ACL на каждом BRAS.
ACL длинные, производительность удручающая. Access-list compiled для dynamic не поддерживается. При временном отключении ACL нагрузка значительно снижается (примерно вдвое).
Рассматривал вариант назначения ip-адресов для заблокированных пользователей из отдельного ip-пула. В этом случае для перенаправления необходимо использовать PBR, что опять же сильно снижает производительность.
Рассматриваю возможность привязки интерфейсов Virtual-Access (конкретных pppoe-сессий) заблокированных пользователей к определенной VRF. Это можно реализовать с помощью передачи radius-атрибута в момент авторизации. В документации не обнаружил, каким образом можно передать определенный radius-атрибут только для заблокированного пользователя. Это возможно?
Может кто-то предложит более оптимальный вариант?
Блокировка доступа на Cisco NPE: низкая производительность.
-
- Сообщения: 77
- Зарегистрирован: Пн сен 14, 2009 13:53
- Откуда: Екатеринбург
- Контактная информация:
Re: Блокировка доступа на Cisco NPE: низкая производительнос
Могу: через urfa заполнять у связки необходимые RADIUS атрибуты. Заполнять по событию RFW - Смена типа блокировки. Не забывать удалять не нужные атрибуты, когда блокировка снимается.Yuri8457 писал(а):Доступ: ряд Cisco NPE-G1, 7301 + PPPoE.
Задача: при отрицательном балансе перенаправлять исходящий трафик на страницу уведомления.
В документации не обнаружил, каким образом можно передать определенный radius-атрибут только для заблокированного пользователя. Это возможно?
Может кто-то предложит более оптимальный вариант?
Через костыли. Сейчас делают они реализацию для ISG.Yuri8457 писал(а):7301 ISG умеет.TiRider писал(а):7301 не умеет ISG (он же SSG)? Может стоит попробовать, если есть IOS под эти нужды.
Штатный Radius от Netup может заставить ISG заблокировать / открыть доступ к услуге при смене состояния "статуса Интернет"?
Re: Блокировка доступа на Cisco NPE: низкая производительнос
Не могли бы вы привести пример, какие именно радиус-атрибуты заполнять при блокировке? к сервисной связке цеплять что-то, что будет давать понять Cisco какой VRF использовать?Nik0n писал(а):Могу: через urfa заполнять у связки необходимые RADIUS атрибуты. Заполнять по событию RFW - Смена типа блокировки. Не забывать удалять не нужные атрибуты, когда блокировка снимается.Yuri8457 писал(а):Доступ: ряд Cisco NPE-G1, 7301 + PPPoE.
Задача: при отрицательном балансе перенаправлять исходящий трафик на страницу уведомления.
В документации не обнаружил, каким образом можно передать определенный radius-атрибут только для заблокированного пользователя. Это возможно?
Может кто-то предложит более оптимальный вариант?