Авторизация только через свой NAS
Авторизация только через свой NAS
Добрый день. Есть ли возможность жестко привязывать пользователей к конкретному NAS?
Требуется, чтобы радиус авторизовывал пользователей ТОЛЬКО если они будут "приходить" через "правильные" NAS
Требуется, чтобы радиус авторизовывал пользователей ТОЛЬКО если они будут "приходить" через "правильные" NAS
Дано: NAS1 и NAS2
В конфигурации NAS'ов объявляем REALM'ы, к примеру у NAS1 будет реалм - REALM1, для NAS2 - REALM2 (по-умолчанию реалмы имеют значене "пусто").
В результате NAS'ы будут отправлять радиусу имена пользователей не как vasya, а если пользователь тыркнулся через NAS1 - vasyaREALM1, если через NAS2 - vasyaREALM2.
Соотвественно в биллинге в услуге прописываем имя пользователя не vasya, а, если надо, чтобы он ходил только через NAS2 - vasyaREALM2
Пользователь же ничего не подозревает, и продолжает вводить у себя в качестве логина привычное vasya
Вроде так.
В конфигурации NAS'ов объявляем REALM'ы, к примеру у NAS1 будет реалм - REALM1, для NAS2 - REALM2 (по-умолчанию реалмы имеют значене "пусто").
В результате NAS'ы будут отправлять радиусу имена пользователей не как vasya, а если пользователь тыркнулся через NAS1 - vasyaREALM1, если через NAS2 - vasyaREALM2.
Соотвественно в биллинге в услуге прописываем имя пользователя не vasya, а, если надо, чтобы он ходил только через NAS2 - vasyaREALM2
Пользователь же ничего не подозревает, и продолжает вводить у себя в качестве логина привычное vasya
Вроде так.
есть вариант выдавать пользователю статически IP-адрес, который разрешен только на определенном НАСе т.е. если он подключится к другому, то пакеты ходить все равно не будут ...cjcrazy писал(а):2aospan,
речь идёт про подключение vpn-пользователей.
ситуация следущая:
есть несколько локальных сетей. в них установлены pppoe-сервера.
пользователи устонавливают pppoe-соединение с сервером, а сервер обращается к радиусу, установленному на машине с биллингом.
2taf, можно подробнее?
Опа, наврал. Таки это не NAS отправляет имя пользователя vasyaREALM2, а в пакете "Access-Request" появляется новый атрибут " Realm", который RADIUS-сервер должен уметь обрабатывать. В Случае с UTM меня гложут смутные сомнения, что он знает про этот атрибут.taf писал(а):Дано: NAS1 и NAS2
В конфигурации NAS'ов объявляем REALM'ы, к примеру у NAS1 будет реалм - REALM1, для NAS2 - REALM2 (по-умолчанию реалмы имеют значене "пусто").
В результате NAS'ы будут отправлять радиусу имена пользователей не как vasya, а если пользователь тыркнулся через NAS1 - vasyaREALM1, если через NAS2 - vasyaREALM2.
Соотвественно в биллинге в услуге прописываем имя пользователя не vasya, а, если надо, чтобы он ходил только через NAS2 - vasyaREALM2
Пользователь же ничего не подозревает, и продолжает вводить у себя в качестве логина привычное vasya
Вроде так.