Настройка Freeradius

Технические вопросы по UTM 5.0
Аватара пользователя
TiRider
Сообщения: 568
Зарегистрирован: Сб июн 07, 2008 12:43

Настройка Freeradius

Сообщение TiRider »

Коллеги, всем привет!

Кто может подсказать, как грамотно и с какими параметрами настроить Freeradius для работы с UTM. Сейчас в продакшене работает связка UTM 5.2 + UTM5 Radius. Взяли ASR1002, хотим запустить IPoE через реализацию ISG. Пошуршав по форуму становится понятно, что без Freeradius, грамотно, это не сделать.

Знаю есть люди которые делали эту реализацию, тут. Вот было бы не плохо если бы они поделились своими конфигами :wink:

Всем благ!

banec
Сообщения: 269
Зарегистрирован: Вт сен 11, 2007 09:06

Сообщение banec »

моё мнение использовать штатный радиус - он вполне справляется с этой задачей. - т.к. радиус просто авторизует и отдаёт атрибуты - которые можно добавить через админку.
а Фрирадиус - придется писать костыль с переносом логинов шейперов и т.д.
я изначально тоже фрирадиус настроил - потом попробовал к ютм - и наглядней получается - видны сессии и.д.
сча всё тестирую - не знаю как под нагрузкой поведет ютм - но думаю проблем не будет.

Аватара пользователя
TiRider
Сообщения: 568
Зарегистрирован: Сб июн 07, 2008 12:43

Сообщение TiRider »

banec писал(а):моё мнение использовать штатный радиус - он вполне справляется с этой задачей. - т.к. радиус просто авторизует и отдаёт атрибуты - которые можно добавить через админку.
а Фрирадиус - придется писать костыль с переносом логинов шейперов и т.д.
я изначально тоже фрирадиус настроил - потом попробовал к ютм - и наглядней получается - видны сессии и.д.
сча всё тестирую - не знаю как под нагрузкой поведет ютм - но думаю проблем не будет.
В реализации IPoE ISG Cisco штатный радиус не справится. Либо делать кучу костылей и отходить от ISG в сторону ACL на скриптах.

banec
Сообщения: 269
Зарегистрирован: Вт сен 11, 2007 09:06

Сообщение banec »

а что именно он не справится?

Аватара пользователя
TiRider
Сообщения: 568
Зарегистрирован: Сб июн 07, 2008 12:43

Сообщение TiRider »

banec писал(а):а что именно он не справится?
Как сказал мне знающий человек, дословно: "Далее все отправляете на Radius, у UTM5.3 нет возможности взять и прописать профили скорости. Если использовать UTM5_RADIUS то для авторизации ему нужен login and password, в схеме IPoE это исключено."

Avdoshkin
Сообщения: 156
Зарегистрирован: Вт май 10, 2005 19:28
Откуда: Ачинск
Контактная информация:

Сообщение Avdoshkin »

Можно прописать в сервисной связке где login(IP,MAC) в зависимости как настроен ISG метод валидации (IP, MAC, OPT82 и т.д.). Что качается password настраиваешь на ISG(по умолчанию password: cisco) и лететь будет пароль один и тот же. Можно обойтись и без FR, а если нужно сложные тарифы и использовать в месте utm5_dhcp тут уже все плохо. Без FR не обойтись.

Shiva
Сообщения: 131
Зарегистрирован: Пт авг 28, 2009 12:39
Откуда: Россия, Тверь

Сообщение Shiva »

TiRider писал(а):
banec писал(а):а что именно он не справится?
Как сказал мне знающий человек, дословно: "Далее все отправляете на Radius, у UTM5.3 нет возможности взять и прописать профили скорости. Если использовать UTM5_RADIUS то для авторизации ему нужен login and password, в схеме IPoE это исключено."
Какой-то плохо знающий человек попался.

adeep
Сообщения: 79
Зарегистрирован: Пт июн 24, 2005 18:59

Сообщение adeep »

Shiva, предложите вариант как авторизовать абонента по ip адресу, который ему выдал модуль dhcp?

serjk
NetUP Team
Сообщения: 719
Зарегистрирован: Пн авг 14, 2006 08:56

Сообщение serjk »

Напишите кто-нибудь внятно, чего не хватает в utm5_radius для штатной реализации. Мы подумаем, что можно с этим сделать.

Avdoshkin
Сообщения: 156
Зарегистрирован: Вт май 10, 2005 19:28
Откуда: Ачинск
Контактная информация:

Сообщение Avdoshkin »

to serjk: NetUP разработчики попробуйте пообщаться с Вашими менеджерами, у них много информации о необходимом функционале для штатной реализации.

serjk
NetUP Team
Сообщения: 719
Зарегистрирован: Пн авг 14, 2006 08:56

Сообщение serjk »

2Avdoshkin: Переписку по поводу ISG нашли, спасибо. Запланируем реализацию.

adeep
Сообщения: 79
Зарегистрирован: Пт июн 24, 2005 18:59

Сообщение adeep »

serjk писал(а):Напишите кто-нибудь внятно, чего не хватает в utm5_radius для штатной реализации. Мы подумаем, что можно с этим сделать.
При ipoe один из вариантов авторизации абонента на bras - по выданному ип адресу.
Можно просто dhcp функционал допилить, чтобы оно добавляло выданный ип не с пустым логином, а с логином равным ипу.

serjk
NetUP Team
Сообщения: 719
Зарегистрирован: Пн авг 14, 2006 08:56

Сообщение serjk »

Примерно понятно.

По алгоритмам аутентификации есть какая-то информация? Используется PAP с фиксированным паролем, или вообще не делается никаких проверок?

Avdoshkin
Сообщения: 156
Зарегистрирован: Вт май 10, 2005 19:28
Откуда: Ачинск
Контактная информация:

Сообщение Avdoshkin »

Чтобы детально было понятно, поднимите эмулятор GNS3 1.1 and cisco 7206 весь штатный функционал там поддерживается.

тут всё написано http://www.cisco.com/c/en/us/td/docs/io ... -book.html

Если нужна помощь во взаимодействии готов помочь.

Как насчет доделать use_old_lease?

serjk
NetUP Team
Сообщения: 719
Зарегистрирован: Пн авг 14, 2006 08:56

Сообщение serjk »

С use_old_lease будем работать в общем порядке, ждите апдейт.

Закрыто