Документация: ПО Факел — разрабатываемая версия
Аутентификация RADIUS¶
Обзор¶
Чтобы использовать аутентификацию на основе протокола RADIUS, необходимо изменить режим аутентификации в конфигурации. Предыдущие настройки, например, локальные пользователи, по-прежнему остаются в конфигурации, однако они не используются, если режим был изменен с локального на RADIUS. После изменения режима на локальный все локальные учетные записи будут снова использоваться.
set vpn l2tp remote-access authentication mode radius
Поскольку одиночный RADIUS сервер будет являться единой точкой отказа в случае выхода из строя, можно настроить несколько RADIUS серверов.
set vpn l2tp remote-access authentication radius server 10.0.0.1 key 'foo'
set vpn l2tp remote-access authentication radius server 10.0.0.2 key 'foo'
Операционные команды L2TP сервера (например, show l2tp-server sessions) описаны в разделе Сервер L2TP.
Примечание
Некоторые RADIUS сервера используют список контроля доступа, который разрешает запросы от определенных RADIUS клиентов. Убедитесь, что ваш маршрутизатор с ПО Факел добавлен в список разрешенных RADIUS клиентов.
Адрес отправителя¶
Если в качестве внутреннего протокола маршрутизации (IGP) используется протокол OSPF, то всегда используется ближайший интерфейс, подключенный к RADIUS серверу. В ПО Факел можно привязать все исходящие RADIUS запросы к одному IP адресу источника, например, к интерфейсу Dummy.
set vpn l2tp remote-access authentication radius source-address 10.0.0.3
Приведенная выше команда будет использовать адрес 10.0.0.3 в
качестве исходного IP адреса для всех RADIUS запросов на этом устройстве.
Примечание
Параметр source-address должен быть ассоциирован с
одним из интерфейсов ПО Факел. Рекомендуется
использовать интерфейс Dummy.
Ограничение полосы пропускания¶
Для ограничения полосы пропускания в части пользователей RADIUS
необходимо использовать параметр rate-limit.
set vpn l2tp remote-access authentication radius rate-limit enable
Для ограничения полосы пропускания в протоколе RADIUS
по умолчанию используется атрибут Filter-Id, который можно переопределить.
set vpn l2tp remote-access authentication radius rate-limit attribute Download-Speed
Примечание
При задании пользовательских параметров в протоколе RADIUS
необходимо объявить их в специальных словарях как стороне RADIUS
сервера, так и на стороне RADIUS клиента, которым в нашем примере
является маршрутизатор с ПО Факел.
Словари RADIUS в ПО Факел располагаются по
следующему пути: /usr/share/accel-ppp/radius/.
Расширенные функции RADIUS¶
Значения параметров протокола RADIUS, полученных от сервера, имеют более высокий приоритет по сравнению со значениями, заданными для тех же параметров в конфигурации через Командная строка.
Распределение IP адресов между клиентами¶
Если RADIUS сервер возвращает параметр Framed-IP-Address,
то IP адрес в качестве его значения будет выделен клиенту, а
параметр default-pool в конфигурации CLI игнорируется.
Переименование интерфейсов клиентов¶
Если RADIUS сервер возвращает параметр NAS-Port-Id, то в
результате туннельные интерфейсы PPP будут переименованы.
Примечание
Значение параметра NAS-Port-Id должно быть длиной
не более 16 символов. В противном случае интерфейс не будет переименован.
Пример настройки¶
Настройка аутентификации RADIUS:
Шаг |
Команда |
Описание |
|---|---|---|
1 |
set vpn l2tp remote-access authentication mode |
Включает аутентификацию пользователей средствами RADIUS |
2 |
set vpn l2tp remote-access authentication radius server |
Добавляет RADIUS сервер |
3 |
set vpn l2tp remote-access authentication radius server |
Добавляет RADIUS сервер |
4 |
set vpn l2tp remote-access authentication radius source-address |
Задает адрес |
5 |
set vpn l2tp remote-access authentication radius rate-limit enable |
Включает ограничение полосы пропускания пользователей средствами RADIUS |
6 |
set vpn l2tp remote-access authentication radius rate-limit attribute |
Задает атрибут RADIUS |
Список команд¶
Режим «Конфигурирование»¶
vpn l2tp remote-access authentication mode <mode>¶
radius.radius. После возврата к режиму local локальные учетные записи снова используются.radius необходимо настроить хотя бы один RADIUS сервер с ключом.Синтаксис:
set vpn l2tp remote-access authentication mode
<mode>delete vpn l2tp remote-access authentication mode
<mode>show vpn l2tp remote-access authentication mode
Аргументы:
<mode>— режим аутентификации. Возможные значения:local— локальные пользователи, заданные в конфигурации;radius— пользователи RADIUS сервера;noauth— аутентификация отключена. Значение по умолчанию: local.
Режим: «Конфигурирование».
vpn l2tp remote-access authentication radius server <server> key <key>¶
Синтаксис:
set vpn l2tp remote-access authentication radius server
<server>key<key>delete vpn l2tp remote-access authentication radius server
<server>key<key>show vpn l2tp remote-access authentication radius server
<server>key
Аргументы:
<server>— IP-адрес RADIUS сервера. Формат: IPv4-адрес (x.x.x.x).<key>— общий секретный ключ. Формат: строка ASCII-символов длиной от 1 до 128 символов.
Режим: «Конфигурирование».
vpn l2tp remote-access authentication radius source-address <source-address>¶
Синтаксис:
set vpn l2tp remote-access authentication radius source-address
<source-address>delete vpn l2tp remote-access authentication radius source-address
<source-address>show vpn l2tp remote-access authentication radius source-address
Аргументы:
<source-address>— IP-адрес источника RADIUS запросов. Формат: IPv4-адрес (x.x.x.x).
Режим: «Конфигурирование».
vpn l2tp remote-access authentication radius rate-limit enable¶
rate-limit attribute.Синтаксис:
set vpn l2tp remote-access authentication radius rate-limit enable
delete vpn l2tp remote-access authentication radius rate-limit enable
show vpn l2tp remote-access authentication radius rate-limit enable
Режим: «Конфигурирование».
vpn l2tp remote-access authentication radius rate-limit attribute <attribute>¶
Синтаксис:
set vpn l2tp remote-access authentication radius rate-limit attribute
<attribute>delete vpn l2tp remote-access authentication radius rate-limit attribute
<attribute>show vpn l2tp remote-access authentication radius rate-limit attribute
Аргументы:
<attribute>— имя атрибута RADIUS. Формат: строка. Значение по умолчанию: Filter-Id.
Режим: «Конфигурирование».