Ну и ну

Технические вопросы по UTM 5.0
Ответить
dovzz
Сообщения: 73
Зарегистрирован: Вт апр 06, 2010 11:39

Ну и ну

Сообщение dovzz »

Всем привет. Вообщем муть полная. Уже начал сожалеть о покупке данного биллинга.
У меня pppoe на циско. Вообщем сначала меня удивило, то что радиус не
отрубает по отрицательному балансу - решил dynamic acl, все пошло вроде нормально. Даже понравилось. Следующим этапом решил разобратся с динамикой и очень удивился, что надо врубать 2 услуги из них передача ip-трафика фактически фейковая. Ладно вроде решил. Но теперь выползает новая хрень. rfw отправляет на cisco, не ip c пула, который выдается, а фейковый, который у абонента в ip-трафике, т.е. параметр UIP это именно ip для услуги передачи ip. Есть предложения как тут быть?

dovzz
Сообщения: 73
Зарегистрирован: Вт апр 06, 2010 11:39

Сообщение dovzz »

Может просто у кого есть подобная моей система и кто как при этом извратился?

lan-viper
Сообщения: 79
Зарегистрирован: Чт янв 13, 2011 20:16

Сообщение lan-viper »

А для какого события предназначено правило rfw?

Если брать открытие сессии, то выдавшийся ip находится в переменной FRAMED_IP...

dovzz
Сообщения: 73
Зарегистрирован: Вт апр 06, 2010 11:39

Сообщение dovzz »

Событие выключения - включения в зависимости от блокировки.

dovzz
Сообщения: 73
Зарегистрирован: Вт апр 06, 2010 11:39

Сообщение dovzz »

Т.е. я блокирую доступ ко всему, если например денег нету на счету или стоит блокировка вручную.

lan-viper
Сообщения: 79
Зарегистрирован: Чт янв 13, 2011 20:16

Сообщение lan-viper »

Я так понял, что эти события не для VPN, а когда используется чистая маршрутизация IPoE.
Сам заметил, что при реализации тарифа с динамической выдачей IP при VPN доступе по статье с NetUP'а (действительно, логика через одно место) эти выданные ip добавляются, как ip-пулы к услуге передачи ip трафика помимо уже указанного "фейкового" пула (у меня он такой 127.0.0.127/32 - это что-бы услуга добавилась к абоненту, потом этот пул по идее нужно удалить после первого подключения юзера (джопа в общем)). Так вот, мне тоже не понятно, по какому принципу и какой из пулов будет попадать в переменную UIP. Ведь со временем этих пулов у абонента будет много?

lan-viper
Сообщения: 79
Зарегистрирован: Чт янв 13, 2011 20:16

Сообщение lan-viper »

У Вас циска публичные (белые) адреса раздаёт?

Самым надёжным будет наверное статическая привязка ip к абоненту, но если есть небольшая подсеть реальников, тогда...

dovzz
Сообщения: 73
Зарегистрирован: Вт апр 06, 2010 11:39

Сообщение dovzz »

Да есть тьма белых))) Я ripe смог развести))) Просто всеже хотелось бы динамику... вообще конечно надежней статику всем давать и не парится, но кто его знает что будет дальше по количеству юзеров.

Может кто-то еще придумал что-то для данной ситуации.

dovzz
Сообщения: 73
Зарегистрирован: Вт апр 06, 2010 11:39

Сообщение dovzz »

Может есть вариант как то по логину блокировать доступ через rfw, но пока не могу придумать как... Есть идеи?

Pulse
Сообщения: 945
Зарегистрирован: Вт окт 03, 2006 12:58

Сообщение Pulse »

дык, вроде как, при срабатывании события "изменение состояния блокировки" в rfw переменной UIP передаются все адреса из услуги передача ip-траффика. разве нет? попробуйте в файл слить все переменные

dovzz
Сообщения: 73
Зарегистрирован: Вт апр 06, 2010 11:39

Сообщение dovzz »

Pulse писал(а):дык, вроде как, при срабатывании события "изменение состояния блокировки" в rfw переменной UIP передаются все адреса из услуги передача ip-траффика. разве нет? попробуйте в файл слить все переменные
дело в том, что услуга передачи трафика при использовании pppoe+динамические ip фактически "фейковая", абонент же фактически работает под услугой dialup а там свои переменные. Самое простое это блокировать по ip-адресу, но ip который засунут в UIP - это уже не тот ip, под которым сидит юзер, это фактически ip ненужный. Самое простое решение это реализация через dynamic acl, но в данном случае оно отпадает ибо ip не тот. Следовательно нужен другой вариант прерывания сессии и по какой то другой переменной.

Pulse
Сообщения: 945
Зарегистрирован: Вт окт 03, 2006 12:58

Сообщение Pulse »

посмотрите IP_GROUP_LIST

dovzz
Сообщения: 73
Зарегистрирован: Вт апр 06, 2010 11:39

Сообщение dovzz »

Pulse писал(а):посмотрите IP_GROUP_LIST
Спасибо конечно, но в моей ситуации скорей всего надо будет переходить на локальный фаервол. Скорей всего надо делать скрипт для сброса сессии и запускать его с параметром логина. Кто нибудь делал так?

Ответить