Документация: ПО Факел — разрабатываемая версия

Аутентификация RADIUS

Обзор

Чтобы использовать аутентификацию на основе протокола RADIUS, необходимо изменить режим аутентификации в конфигурации. Предыдущие настройки, например, локальные пользователи, по-прежнему остаются в конфигурации, однако они не используются, если режим был изменен с локального на RADIUS. После изменения режима на локальный все локальные учетные записи будут снова использоваться.

set vpn l2tp remote-access authentication mode radius

Поскольку одиночный RADIUS сервер будет являться единой точкой отказа в случае выхода из строя, можно настроить несколько RADIUS серверов.

set vpn l2tp remote-access authentication radius server 10.0.0.1 key 'foo'
set vpn l2tp remote-access authentication radius server 10.0.0.2 key 'foo'

Операционные команды L2TP сервера (например, show l2tp-server sessions) описаны в разделе Сервер L2TP.

Примечание

Некоторые RADIUS сервера используют список контроля доступа, который разрешает запросы от определенных RADIUS клиентов. Убедитесь, что ваш маршрутизатор с ПО Факел добавлен в список разрешенных RADIUS клиентов.

Адрес отправителя

Если в качестве внутреннего протокола маршрутизации (IGP) используется протокол OSPF, то всегда используется ближайший интерфейс, подключенный к RADIUS серверу. В ПО Факел можно привязать все исходящие RADIUS запросы к одному IP адресу источника, например, к интерфейсу Dummy.

set vpn l2tp remote-access authentication radius source-address 10.0.0.3

Приведенная выше команда будет использовать адрес 10.0.0.3 в качестве исходного IP адреса для всех RADIUS запросов на этом устройстве.

Примечание

Параметр source-address должен быть ассоциирован с одним из интерфейсов ПО Факел. Рекомендуется использовать интерфейс Dummy.

Ограничение полосы пропускания

Для ограничения полосы пропускания в части пользователей RADIUS необходимо использовать параметр rate-limit.

set vpn l2tp remote-access authentication radius rate-limit enable

Для ограничения полосы пропускания в протоколе RADIUS по умолчанию используется атрибут Filter-Id, который можно переопределить.

set vpn l2tp remote-access authentication radius rate-limit attribute Download-Speed

Примечание

При задании пользовательских параметров в протоколе RADIUS необходимо объявить их в специальных словарях как стороне RADIUS сервера, так и на стороне RADIUS клиента, которым в нашем примере является маршрутизатор с ПО Факел. Словари RADIUS в ПО Факел располагаются по следующему пути: /usr/share/accel-ppp/radius/.

Расширенные функции RADIUS

Значения параметров протокола RADIUS, полученных от сервера, имеют более высокий приоритет по сравнению со значениями, заданными для тех же параметров в конфигурации через Командная строка.

Распределение IP адресов между клиентами

Если RADIUS сервер возвращает параметр Framed-IP-Address, то IP адрес в качестве его значения будет выделен клиенту, а параметр default-pool в конфигурации CLI игнорируется.

Переименование интерфейсов клиентов

Если RADIUS сервер возвращает параметр NAS-Port-Id, то в результате туннельные интерфейсы PPP будут переименованы.

Примечание

Значение параметра NAS-Port-Id должно быть длиной не более 16 символов. В противном случае интерфейс не будет переименован.

Пример настройки

Настройка аутентификации RADIUS:

Шаг

Команда

Описание

1

set vpn l2tp remote-access authentication mode radius

Включает аутентификацию пользователей средствами RADIUS

2

set vpn l2tp remote-access authentication radius server 10.0.0.1 key foo

Добавляет RADIUS сервер 10.0.0.1 и задает общий секретный ключ foo

3

set vpn l2tp remote-access authentication radius server 10.0.0.2 key foo

Добавляет RADIUS сервер 10.0.0.2 и задает общий секретный ключ foo

4

set vpn l2tp remote-access authentication radius source-address 10.0.0.3

Задает адрес 10.0.0.3 в качестве адреса источника всех RADIUS запросов

5

set vpn l2tp remote-access authentication radius rate-limit enable

Включает ограничение полосы пропускания пользователей средствами RADIUS

6

set vpn l2tp remote-access authentication radius rate-limit attribute Download-Speed

Задает атрибут RADIUS Download-Speed, содержащий значение ограничения полосы пропускания

Список команд


Режим «Конфигурирование»


vpn l2tp remote-access authentication mode <mode>

Описание:
Задает режим аутентификации пользователей на сервере L2TP. Для аутентификации на основе протокола RADIUS необходимо задать режим radius.
Ранее настроенные параметры, например, локальные пользователи, остаются в конфигурации, но не используются, пока задан режим radius. После возврата к режиму local локальные учетные записи снова используются.
В режиме radius необходимо настроить хотя бы один RADIUS сервер с ключом.

Синтаксис:

  • set vpn l2tp remote-access authentication mode <mode>

  • delete vpn l2tp remote-access authentication mode <mode>

  • show vpn l2tp remote-access authentication mode

Аргументы:

  • <mode> — режим аутентификации. Возможные значения: local — локальные пользователи, заданные в конфигурации; radius — пользователи RADIUS сервера; noauth — аутентификация отключена. Значение по умолчанию: local.

Режим: «Конфигурирование».


vpn l2tp remote-access authentication radius server <server> key <key>

Описание:
Добавляет RADIUS сервер и задает общий секретный ключ (shared secret) для обмена данными с ним.
Чтобы использовать несколько RADIUS серверов, команду необходимо выполнить для каждого сервера. Для каждого сервера необходимо задать ключ.

Синтаксис:

  • set vpn l2tp remote-access authentication radius server <server> key <key>

  • delete vpn l2tp remote-access authentication radius server <server> key <key>

  • show vpn l2tp remote-access authentication radius server <server> key

Аргументы:

  • <server> — IP-адрес RADIUS сервера. Формат: IPv4-адрес (x.x.x.x).

  • <key> — общий секретный ключ. Формат: строка ASCII-символов длиной от 1 до 128 символов.

Режим: «Конфигурирование».


vpn l2tp remote-access authentication radius source-address <source-address>

Описание:
Привязывает все исходящие RADIUS запросы к одному IP-адресу источника, например, к адресу интерфейса Dummy.
Адрес должен быть ассоциирован с одним из интерфейсов маршрутизатора.

Синтаксис:

  • set vpn l2tp remote-access authentication radius source-address <source-address>

  • delete vpn l2tp remote-access authentication radius source-address <source-address>

  • show vpn l2tp remote-access authentication radius source-address

Аргументы:

  • <source-address> — IP-адрес источника RADIUS запросов. Формат: IPv4-адрес (x.x.x.x).

Режим: «Конфигурирование».


vpn l2tp remote-access authentication radius rate-limit enable

Описание:
Включает ограничение полосы пропускания пользователей RADIUS. Значения ограничений передаются в атрибуте RADIUS, заданном командой rate-limit attribute.

Синтаксис:

  • set vpn l2tp remote-access authentication radius rate-limit enable

  • delete vpn l2tp remote-access authentication radius rate-limit enable

  • show vpn l2tp remote-access authentication radius rate-limit enable

Режим: «Конфигурирование».


vpn l2tp remote-access authentication radius rate-limit attribute <attribute>

Описание:
Задает атрибут RADIUS, который содержит значение ограничения полосы пропускания.
Пользовательский атрибут необходимо объявить в словарях RADIUS как на стороне RADIUS сервера, так и на стороне маршрутизатора.

Синтаксис:

  • set vpn l2tp remote-access authentication radius rate-limit attribute <attribute>

  • delete vpn l2tp remote-access authentication radius rate-limit attribute <attribute>

  • show vpn l2tp remote-access authentication radius rate-limit attribute

Аргументы:

  • <attribute> — имя атрибута RADIUS. Формат: строка. Значение по умолчанию: Filter-Id.

Режим: «Конфигурирование».