Документация: ПО Факел — разрабатываемая версия

Сервер SSTP

Обзор

Протокол SSTP - протокол построения VPN, обеспечивающий механизм передачи PPP трафика по SSL/TLS туннелю. SSL/TLS обеспечивает безопасность на транспортном уровне с согласованием ключей, шифрованием и проверкой целостности трафика. Использование SSL/TLS через TCP-порт 443 позволяет протоколу SSTP проходить практически через любой межсетевой экран и прокси-сервер, за исключением веб-прокси с аутентификацией.

Протокол SSTP доступен к использованию в операционных системах Linux, BSD и Windows.

SSTP сервер ПО Факел может использоваться как с локальной аутентификацией, так и совместно с подключенным сервером RADIUS.

Поскольку протокол SSTP позволяет передавать PPP трафик по SSL/TLS туннелю, для организации VPN необходимо использовать сертификаты с открытой подписью, а также инфраструктуру PKI.

Примечание

Сертификат УЦ, сертификат сервера и закрытый ключ сервера хранятся в конфигурации PKI (pki ca, pki certificate). Для сервера SSTP они задаются по имени командами ssl ca-certificate и ssl certificate.

Пример настройки

В данном примере рассматривается порядок конфигурирования SSTP сервера в составе ПО Факел с учетом следующих особенностей:

  • используется локальная учетная запись пользователя с логином foo и паролем bar;

  • IP адрес для клиента будет выделяться из пула SSTP-POOL, определенного подсетью 192.0.2.0/25;

  • сертификат УЦ SSTP-CA и сертификат сервера SSTP-SERVER хранятся в конфигурации PKI.

Подготовка сертификатов

Первым шагом необходимо подготовить сертификат УЦ, закрытый ключ и сертификат сервера SSTP.

Для генерации сертификата УЦ, закрытого ключа и сертификата сервера SSTP выполните следующие команды:

Шаг

Команда

Описание

1

run generate pki ca install SSTP-CA

Генерирует сертификат УЦ SSTP-CA и закрытый ключ и добавляет их в конфигурацию PKI

2

run generate pki certificate sign SSTP-CA install SSTP-SERVER

Генерирует сертификат сервера SSTP SSTP-SERVER и закрытый ключ, подписывает сертификат сертификатом УЦ SSTP-CA и добавляет их в конфигурацию PKI

Команды выполняются в режиме Конфигурирования (с префиксом run), запрашивают параметры сертификата и добавляют сертификаты в конфигурацию PKI, после чего изменения необходимо зафиксировать командой commit. В качестве общего имени (Common Name) сертификата сервера укажите доменное имя, по которому клиенты подключаются к серверу SSTP, например vpn.example.ru.

Настройка SSTP на маршрутизаторе

После того, как сертификаты будут готовы можно переходить к настройке SSTP.

Настройка SSTP:

Шаг

Команда

Описание

1

set vpn sstp authentication local-users username foo password bar

Создает локального пользователя foo с паролем bar

2

set vpn sstp authentication mode local

Включает локальную аутентификацию пользователей

3

set vpn sstp gateway-address 192.0.2.254

Задает адрес шлюза 192.0.2.254, который используется как локальный адрес PPP интерфейса

4

set vpn sstp client-ip-pool SSTP-POOL range 192.0.2.0/25

Создает пул адресов клиентов SSTP-POOL и задает диапазон его адресов

5

set vpn sstp default-pool SSTP-POOL

Задает пул SSTP-POOL пулом адресов клиентов по умолчанию

6

set vpn sstp name-server 10.0.0.1

Добавляет DNS сервер 10.0.0.1 в список серверов для клиентов

7

set vpn sstp name-server 10.0.0.2

Добавляет DNS сервер 10.0.0.2 в список серверов для клиентов

8

set vpn sstp ssl ca-certificate SSTP-CA

Задает сертификат УЦ SSTP-CA из конфигурации PKI

9

set vpn sstp ssl certificate SSTP-SERVER

Задает сертификат сервера SSTP-SERVER из конфигурации PKI

Проверка работы SSTP

После конфигурирования SSTP сервера необходимо выполнить базовую проверку его работы. Для этого можно воспользоваться SSTP клиентом для операционной системы Linux - sstpc. Этот клиент потребует наличия соответствующего конфигурационного файла.

В примере далее показано использование для базовой проверки протокола MS-CHAP v2.

$ cat /etc/ppp/peers/fakel
usepeerdns
#require-mppe
#require-pap
require-mschap-v2
noauth
lock
refuse-pap
refuse-eap
refuse-chap
refuse-mschap
#refuse-mschap-v2
nobsdcomp
nodeflate
debug

Теперь можно попробовать выполнить подключение клиента с помощью команды sstpc --log-level 4 --log-stderr --user foo --password bar vpn.example.ru -- call fakel. Детальная информация по попытке подключения представлена в примере ниже.

$ sstpc --log-level 4 --log-stderr --user foo --password bar vpn.example.ru -- call fakel

Mar 22 13:29:12 sstpc[12344]: Resolved vpn.example.ru to 203.0.113.1
Mar 22 13:29:12 sstpc[12344]: Connected to vpn.example.ru
Mar 22 13:29:12 sstpc[12344]: Sending Connect-Request Message
Mar 22 13:29:12 sstpc[12344]: SEND SSTP CRTL PKT(14)
Mar 22 13:29:12 sstpc[12344]:    TYPE(1): CONNECT REQUEST, ATTR(1):
Mar 22 13:29:12 sstpc[12344]:       ENCAP PROTO(1): 6
Mar 22 13:29:12 sstpc[12344]: RECV SSTP CRTL PKT(48)
Mar 22 13:29:12 sstpc[12344]:    TYPE(2): CONNECT ACK, ATTR(1):
Mar 22 13:29:12 sstpc[12344]:       CRYPTO BIND REQ(4): 40
Mar 22 13:29:12 sstpc[12344]: Started PPP Link Negotiation
Mar 22 13:29:15 sstpc[12344]: Sending Connected Message
Mar 22 13:29:15 sstpc[12344]: SEND SSTP CRTL PKT(112)
Mar 22 13:29:15 sstpc[12344]:    TYPE(4): CONNECTED, ATTR(1):
Mar 22 13:29:15 sstpc[12344]:       CRYPTO BIND(3): 104
Mar 22 13:29:15 sstpc[12344]: Connection Established

$ ip addr show ppp0
164: ppp0: <POINTOPOINT,MULTICAST,NOARP,UP,LOWER_UP> mtu 1452 qdisc fq_codel state UNKNOWN group default qlen 3
   link/ppp  promiscuity 0
   inet 192.0.2.2 peer 192.0.2.254/32 scope global ppp0
      valid_lft forever preferred_lft forever

Список команд


Режим «Конфигурирование»


vpn sstp authentication local-users username <username> password <password>

Описание:
Создает учетную запись пользователя для локальной аутентификации и задает ее пароль.
Учетные записи используются при аутентификации в режиме local.

Синтаксис:

  • set vpn sstp authentication local-users username <username> password <password>

  • delete vpn sstp authentication local-users username <username> password <password>

  • show vpn sstp authentication local-users username <username> password

Аргументы:

  • <username> — логин пользователя. Формат: строка.

  • <password> — пароль пользователя. Формат: строка.

Режим: «Конфигурирование».


vpn sstp authentication local-users username <username> disable

Описание:
Отключает учетную запись пользователя.

Синтаксис:

  • set vpn sstp authentication local-users username <username> disable

  • delete vpn sstp authentication local-users username <username> disable

  • show vpn sstp authentication local-users username <username> disable

Аргументы:

  • <username> — логин пользователя. Формат: строка.

Режим: «Конфигурирование».


vpn sstp authentication local-users username <username> static-ip <static-ip>

Описание:
Назначает учетной записи пользователя статический IP-адрес.

Синтаксис:

  • set vpn sstp authentication local-users username <username> static-ip <static-ip>

  • delete vpn sstp authentication local-users username <username> static-ip <static-ip>

  • show vpn sstp authentication local-users username <username> static-ip

Аргументы:

  • <username> — логин пользователя. Формат: строка.

  • <static-ip> — IP-адрес, назначаемый пользователю. Формат: IPv4-адрес (x.x.x.x). Значение по умолчанию: *.

Режим: «Конфигурирование».


vpn sstp authentication local-users username <username> rate-limit download <download>

Описание:
Ограничивает полосу пропускания при скачивании данных для учетной записи пользователя. Ограничение задается в единицах кбит/с (килобит в секунду).
Ограничения download и upload необходимо задавать вместе: если задано только одно из них, проверка конфигурации завершается ошибкой.

Синтаксис:

  • set vpn sstp authentication local-users username <username> rate-limit download <download>

  • delete vpn sstp authentication local-users username <username> rate-limit download <download>

  • show vpn sstp authentication local-users username <username> rate-limit download

Аргументы:

  • <username> — логин пользователя. Формат: строка.

  • <download> — ограничение полосы пропускания в кбит/с. Формат: целое число. Диапазон значений: от 1 до 10000000.

Режим: «Конфигурирование».


vpn sstp authentication local-users username <username> rate-limit upload <upload>

Описание:
Ограничивает полосу пропускания при загрузке данных для учетной записи пользователя. Ограничение задается в единицах кбит/с (килобит в секунду).
Ограничения download и upload необходимо задавать вместе: если задано только одно из них, проверка конфигурации завершается ошибкой.

Синтаксис:

  • set vpn sstp authentication local-users username <username> rate-limit upload <upload>

  • delete vpn sstp authentication local-users username <username> rate-limit upload <upload>

  • show vpn sstp authentication local-users username <username> rate-limit upload

Аргументы:

  • <username> — логин пользователя. Формат: строка.

  • <upload> — ограничение полосы пропускания в кбит/с. Формат: целое число. Диапазон значений: от 1 до 10000000.

Режим: «Конфигурирование».


vpn sstp authentication protocols <protocols>

Описание:
Задает протоколы аутентификации узла-участника VPN. Можно указать несколько протоколов.

Синтаксис:

  • set vpn sstp authentication protocols <protocols>

  • delete vpn sstp authentication protocols <protocols>

  • show vpn sstp authentication protocols

Аргументы:

  • <protocols> — протокол аутентификации. Возможные значения: pap — протокол PAP; chap — протокол CHAP; mschap — протокол MS-CHAP; mschap-v2 — протокол MS-CHAP v2. Можно задать несколько значений. Значение по умолчанию: pap chap mschap mschap-v2.

Режим: «Конфигурирование».


vpn sstp authentication mode <mode>

Описание:
Задает режим аутентификации пользователей на сервере SSTP. В заданном режиме обрабатываются все запросы на аутентификацию.
В режиме local необходимо настроить хотя бы одного локального пользователя с паролем и хотя бы один пул адресов клиентов. В режиме radius необходимо настроить хотя бы один RADIUS сервер с ключом.

Синтаксис:

  • set vpn sstp authentication mode <mode>

  • delete vpn sstp authentication mode <mode>

  • show vpn sstp authentication mode

Аргументы:

  • <mode> — режим аутентификации. Возможные значения: local — локальные пользователи, заданные в конфигурации; radius — пользователи RADIUS сервера; noauth — аутентификация отключена. Значение по умолчанию: local.

Режим: «Конфигурирование».


vpn sstp gateway-address <gateway-address>

Описание:
Задает IP-адрес шлюза, который используется в качестве локального адреса PPP интерфейса.
Если параметр не задан, при проверке конфигурации выводится предупреждение о необходимости его настроить.

Синтаксис:

  • set vpn sstp gateway-address <gateway-address>

  • delete vpn sstp gateway-address <gateway-address>

  • show vpn sstp gateway-address

Аргументы:

  • <gateway-address> — IP-адрес шлюза. Формат: IPv4-адрес (x.x.x.x).

Режим: «Конфигурирование».


vpn sstp client-ip-pool <client-ip-pool> range <range>

Описание:
Создает пул IP-адресов, которые выдаются подключающимся клиентам, и задает диапазон адресов пула.
Для режимов аутентификации local и noauth необходимо настроить хотя бы один пул адресов клиентов (IPv4 или IPv6).

Синтаксис:

  • set vpn sstp client-ip-pool <client-ip-pool> range <range>

  • delete vpn sstp client-ip-pool <client-ip-pool> range <range>

  • show vpn sstp client-ip-pool <client-ip-pool> range

Аргументы:

  • <client-ip-pool> — имя пула адресов клиентов. Формат: строка.

  • <range> — диапазон адресов пула. Формат: IPv4-префикс (x.x.x.x/x) или диапазон IPv4-адресов внутри сети /24 (x.x.x.x-x.x.x.x). Можно задать несколько значений.

Режим: «Конфигурирование».


vpn sstp default-pool <default-pool>

Описание:
Задает пул адресов клиентов, из которого адреса выдаются по умолчанию.
Пул с этим именем должен быть создан командой client-ip-pool. В режимах аутентификации local и noauth при заданных пулах адресов и незаданном пуле по умолчанию выводится предупреждение.

Синтаксис:

  • set vpn sstp default-pool <default-pool>

  • delete vpn sstp default-pool <default-pool>

  • show vpn sstp default-pool

Аргументы:

  • <default-pool> — имя пула адресов клиентов. Формат: строка.

Режим: «Конфигурирование».


vpn sstp client-ipv6-pool <client-ipv6-pool> prefix <prefix> mask <mask>

Описание:
Создает пул IPv6-адресов, из которого SSTP клиент получает IPv6 префикс заданной длины (маску) для определения конечной точки SSTP на своей стороне.

Синтаксис:

  • set vpn sstp client-ipv6-pool <client-ipv6-pool> prefix <prefix> mask <mask>

  • delete vpn sstp client-ipv6-pool <client-ipv6-pool> prefix <prefix> mask <mask>

  • show vpn sstp client-ipv6-pool <client-ipv6-pool> prefix <prefix> mask

Аргументы:

  • <client-ipv6-pool> — имя пула IPv6-адресов клиентов. Формат: строка.

  • <prefix> — IPv6-префикс пула. Формат: IPv6-префикс (h:h:h:h:h:h:h:h/x).

  • <mask> — длина префикса, который получает клиент. Формат: целое число. Диапазон значений: от 48 до 128. Значение по умолчанию: 64.

Режим: «Конфигурирование».


vpn sstp client-ipv6-pool <client-ipv6-pool> delegate <delegate> delegation-prefix <delegation-prefix>

Описание:
Настраивает механизм делегирования префикса DHCPv6 согласно RFC 3633 в контексте протокола SSTP. Для этого необходимо задать пул IPv6 и длину префикса делегирования. Из заданного пула будут выделяться IPv6 подсети определенной размерности.
В пуле с делегированием префикса должен быть задан IPv6-префикс командой client-ipv6-pool prefix, иначе проверка конфигурации завершается ошибкой.

Синтаксис:

  • set vpn sstp client-ipv6-pool <client-ipv6-pool> delegate <delegate> delegation-prefix <delegation-prefix>

  • delete vpn sstp client-ipv6-pool <client-ipv6-pool> delegate <delegate> delegation-prefix <delegation-prefix>

  • show vpn sstp client-ipv6-pool <client-ipv6-pool> delegate <delegate> delegation-prefix

Аргументы:

  • <client-ipv6-pool> — имя пула IPv6-адресов клиентов. Формат: строка.

  • <delegate> — IPv6-префикс пула, из которого делегируются префиксы. Формат: IPv6-префикс (h:h:h:h:h:h:h:h/x).

  • <delegation-prefix> — длина делегируемого префикса. Формат: целое число. Диапазон значений: от 32 до 64.

Режим: «Конфигурирование».


vpn sstp default-ipv6-pool <default-ipv6-pool>

Описание:
Задает пул IPv6-адресов клиентов, который используется по умолчанию.
В режимах аутентификации local и noauth при заданных пулах IPv6-адресов и незаданном пуле по умолчанию выводится предупреждение.

Синтаксис:

  • set vpn sstp default-ipv6-pool <default-ipv6-pool>

  • delete vpn sstp default-ipv6-pool <default-ipv6-pool>

  • show vpn sstp default-ipv6-pool

Аргументы:

  • <default-ipv6-pool> — имя пула IPv6-адресов клиентов. Формат: строка.

Режим: «Конфигурирование».


vpn sstp name-server <name-server>

Описание:
Задает адрес DNS сервера, который должен использовать подключенный клиент. Команда принимает адреса как IPv4, так и IPv6.
Можно задать не более двух IPv4-адресов и не более трех IPv6-адресов.

Синтаксис:

  • set vpn sstp name-server <name-server>

  • delete vpn sstp name-server <name-server>

  • show vpn sstp name-server

Аргументы:

  • <name-server> — адрес DNS сервера. Формат: IPv4-адрес (x.x.x.x) или IPv6-адрес (h:h:h:h:h:h:h:h). Можно задать несколько значений.

Режим: «Конфигурирование».


vpn sstp ssl ca-certificate <ca-certificate>

Описание:
Задает сертификат УЦ из конфигурации PKI. Параметр обязателен для работы сервера SSTP.

Синтаксис:

  • set vpn sstp ssl ca-certificate <ca-certificate>

  • delete vpn sstp ssl ca-certificate <ca-certificate>

  • show vpn sstp ssl ca-certificate

Аргументы:

  • <ca-certificate> — имя сертификата УЦ в конфигурации PKI (pki ca). Формат: строка.

Режим: «Конфигурирование».


vpn sstp ssl certificate <certificate>

Описание:
Задает сертификат сервера SSTP из конфигурации PKI. Закрытый ключ сервера берется из того же сертификата PKI. Параметр обязателен для работы сервера SSTP.

Синтаксис:

  • set vpn sstp ssl certificate <certificate>

  • delete vpn sstp ssl certificate <certificate>

  • show vpn sstp ssl certificate

Аргументы:

  • <certificate> — имя сертификата сервера в конфигурации PKI (pki certificate). Формат: строка.

Режим: «Конфигурирование».


vpn sstp ppp-options lcp-echo-failure <lcp-echo-failure>

Описание:
Задает максимальное количество сообщений Echo Request по протоколу LCP, по достижении которого PPP сессия будет сброшена.

Синтаксис:

  • set vpn sstp ppp-options lcp-echo-failure <lcp-echo-failure>

  • delete vpn sstp ppp-options lcp-echo-failure <lcp-echo-failure>

  • show vpn sstp ppp-options lcp-echo-failure

Аргументы:

  • <lcp-echo-failure> — максимальное количество сообщений. Формат: целое положительное число. Значение по умолчанию: 3.

Режим: «Конфигурирование».


vpn sstp ppp-options lcp-echo-interval <lcp-echo-interval>

Описание:
Задает периодичность в секундах отправки модулем PPP сообщений Echo Request по протоколу LCP.

Синтаксис:

  • set vpn sstp ppp-options lcp-echo-interval <lcp-echo-interval>

  • delete vpn sstp ppp-options lcp-echo-interval <lcp-echo-interval>

  • show vpn sstp ppp-options lcp-echo-interval

Аргументы:

  • <lcp-echo-interval> — периодичность отправки в секундах. Формат: целое положительное число. Значение по умолчанию: 30.

Режим: «Конфигурирование».


vpn sstp ppp-options lcp-echo-timeout <lcp-echo-timeout>

Описание:
Задает время ожидания активности любых узлов-участников VPN.
При использовании опции lcp-echo-timeout для модуля PPP активируется режим адаптивной функциональности LCP Echo Request, а значение опции lcp-echo-failure игнорируется.

Синтаксис:

  • set vpn sstp ppp-options lcp-echo-timeout <lcp-echo-timeout>

  • delete vpn sstp ppp-options lcp-echo-timeout <lcp-echo-timeout>

  • show vpn sstp ppp-options lcp-echo-timeout

Аргументы:

  • <lcp-echo-timeout> — время ожидания в секундах. Формат: целое положительное число. Значение по умолчанию: 0.

Режим: «Конфигурирование».


vpn sstp ppp-options mppe <mppe>

Описание:
Определяет режим использования протокола шифрования MPPE.
RADIUS сервер может переопределять значение данной опции значением атрибута MS-MPPE-Encryption-Policy.

Синтаксис:

  • set vpn sstp ppp-options mppe <mppe>

  • delete vpn sstp ppp-options mppe <mppe>

  • show vpn sstp ppp-options mppe

Аргументы:

  • <mppe> — режим использования протокола MPPE. Возможные значения: require — запросить у клиента использование протокола MPPE, если клиент отклоняет запрос, то соединение сбрасывается; prefer — запросить у клиента использование протокола MPPE, если клиент отклоняет запрос, то соединение сохраняется; deny — не использовать протокол MPPE. Значение по умолчанию: prefer.

Режим: «Конфигурирование».


vpn sstp authentication radius server <server> port <port>

Описание:
Определяет RADIUS сервер и задает порт для отправки запросов на аутентификацию.

Синтаксис:

  • set vpn sstp authentication radius server <server> port <port>

  • delete vpn sstp authentication radius server <server> port <port>

  • show vpn sstp authentication radius server <server> port

Аргументы:

  • <server> — IP-адрес RADIUS сервера. Формат: IPv4-адрес (x.x.x.x).

  • <port> — номер порта. Формат: целое число. Диапазон значений: от 1 до 65535. Значение по умолчанию: 1812.

Режим: «Конфигурирование».


vpn sstp authentication radius server <server> key <key>

Описание:
Определяет RADIUS сервер и задает общий ключ для защиты коммуникаций с сервером.
Для каждого RADIUS сервера необходимо задать ключ: без него проверка конфигурации завершается ошибкой.

Синтаксис:

  • set vpn sstp authentication radius server <server> key <key>

  • delete vpn sstp authentication radius server <server> key <key>

  • show vpn sstp authentication radius server <server> key

Аргументы:

  • <server> — IP-адрес RADIUS сервера. Формат: IPv4-адрес (x.x.x.x).

  • <key> — общий секретный ключ. Формат: строка ASCII-символов длиной от 1 до 128 символов.

Режим: «Конфигурирование».


vpn sstp authentication radius server <server> fail-time <fail-time>

Описание:
Помечает настроенный RADIUS сервер как «не в сети» на заданный в секундах промежуток времени.

Синтаксис:

  • set vpn sstp authentication radius server <server> fail-time <fail-time>

  • delete vpn sstp authentication radius server <server> fail-time <fail-time>

  • show vpn sstp authentication radius server <server> fail-time

Аргументы:

  • <server> — IP-адрес RADIUS сервера. Формат: IPv4-адрес (x.x.x.x).

  • <fail-time> — время в секундах. Формат: целое число. Диапазон значений: от 0 до 600. Значение по умолчанию: 0.

Режим: «Конфигурирование».


vpn sstp authentication radius server <server> disable

Описание:
Отключает настроенный RADIUS сервер.

Синтаксис:

  • set vpn sstp authentication radius server <server> disable

  • delete vpn sstp authentication radius server <server> disable

  • show vpn sstp authentication radius server <server> disable

Аргументы:

  • <server> — IP-адрес RADIUS сервера. Формат: IPv4-адрес (x.x.x.x).

Режим: «Конфигурирование».


vpn sstp authentication radius acct-timeout <acct-timeout>

Описание:
Определяет время ожидания в секундах ответа на пакеты Interim Update от RADIUS сервера. По истечении времени ожидания сеанс завершается.

Синтаксис:

  • set vpn sstp authentication radius acct-timeout <acct-timeout>

  • delete vpn sstp authentication radius acct-timeout <acct-timeout>

  • show vpn sstp authentication radius acct-timeout

Аргументы:

  • <acct-timeout> — время ожидания в секундах. Формат: целое число. Диапазон значений: от 0 до 60, значение 0 оставляет сеанс активным. Значение по умолчанию: 3.

Режим: «Конфигурирование».


vpn sstp authentication radius dynamic-author server <server>

Описание:
Задает IP-адрес сервера Dynamic Authorization Extension (DM/CoA).
Если сервер задан, необходимо задать и общий ключ командой dynamic-author key, иначе проверка конфигурации завершается ошибкой.

Синтаксис:

  • set vpn sstp authentication radius dynamic-author server <server>

  • delete vpn sstp authentication radius dynamic-author server <server>

  • show vpn sstp authentication radius dynamic-author server

Аргументы:

  • <server> — IP-адрес сервера. Формат: IPv4-адрес (x.x.x.x).

Режим: «Конфигурирование».


vpn sstp authentication radius dynamic-author port <port>

Описание:
Задает порт для подключения к серверу Dynamic Authorization Extension (DM/CoA).

Синтаксис:

  • set vpn sstp authentication radius dynamic-author port <port>

  • delete vpn sstp authentication radius dynamic-author port <port>

  • show vpn sstp authentication radius dynamic-author port

Аргументы:

  • <port> — номер порта. Формат: целое число. Диапазон значений: от 1 до 65535. Значение по умолчанию: 1700.

Режим: «Конфигурирование».


vpn sstp authentication radius dynamic-author key <key>

Описание:
Задает общий ключ для защиты коммуникаций с сервером Dynamic Authorization Extension (DM/CoA).

Синтаксис:

  • set vpn sstp authentication radius dynamic-author key <key>

  • delete vpn sstp authentication radius dynamic-author key <key>

  • show vpn sstp authentication radius dynamic-author key

Аргументы:

  • <key> — общий секретный ключ. Формат: строка.

Режим: «Конфигурирование».


vpn sstp authentication radius max-try <max-try>

Описание:
Определяет количество попыток передачи серверу запросов Access Request и Accounting Request.

Синтаксис:

  • set vpn sstp authentication radius max-try <max-try>

  • delete vpn sstp authentication radius max-try <max-try>

  • show vpn sstp authentication radius max-try

Аргументы:

  • <max-try> — количество попыток. Формат: целое число. Диапазон значений: от 1 до 20. Значение по умолчанию: 3.

Режим: «Конфигурирование».


vpn sstp authentication radius timeout <timeout>

Описание:
Определяет время ожидания в секундах ответа от сервера.

Синтаксис:

  • set vpn sstp authentication radius timeout <timeout>

  • delete vpn sstp authentication radius timeout <timeout>

  • show vpn sstp authentication radius timeout

Аргументы:

  • <timeout> — время ожидания в секундах. Формат: целое число. Диапазон значений: от 1 до 60. Значение по умолчанию: 3.

Режим: «Конфигурирование».


vpn sstp authentication radius nas-identifier <nas-identifier>

Описание:
Задает значение идентификатора NAS-Identifier, который будет передан RADIUS серверу соответствующим атрибутом и должен соответствовать запросам Dynamic Authorization Extension (DM/CoA).

Синтаксис:

  • set vpn sstp authentication radius nas-identifier <nas-identifier>

  • delete vpn sstp authentication radius nas-identifier <nas-identifier>

  • show vpn sstp authentication radius nas-identifier

Аргументы:

  • <nas-identifier> — идентификатор NAS. Формат: строка.

Режим: «Конфигурирование».


vpn sstp authentication radius nas-ip-address <nas-ip-address>

Описание:
Определяет значение адреса NAS-IP-Address, который будет передан RADIUS серверу соответствующим атрибутом и должен соответствовать запросам Dynamic Authorization Extension (DM/CoA).
Также указанный адрес будет выбран в качестве адреса сервера Dynamic Authorization Extension (DM/CoA).

Синтаксис:

  • set vpn sstp authentication radius nas-ip-address <nas-ip-address>

  • delete vpn sstp authentication radius nas-ip-address <nas-ip-address>

  • show vpn sstp authentication radius nas-ip-address

Аргументы:

  • <nas-ip-address> — IP-адрес NAS. Формат: IPv4-адрес (x.x.x.x).

Режим: «Конфигурирование».


vpn sstp authentication radius source-address <source-address>

Описание:
Задает IPv4-адрес отправителя, который будет использоваться при формировании запросов на аутентификацию к RADIUS серверу.

Синтаксис:

  • set vpn sstp authentication radius source-address <source-address>

  • delete vpn sstp authentication radius source-address <source-address>

  • show vpn sstp authentication radius source-address

Аргументы:

  • <source-address> — IP-адрес отправителя. Формат: IPv4-адрес (x.x.x.x).

Режим: «Конфигурирование».


vpn sstp authentication radius rate-limit attribute <attribute>

Описание:
Определяет, в каком из атрибутов RADIUS сервера хранится предельное значение полосы пропускания.

Синтаксис:

  • set vpn sstp authentication radius rate-limit attribute <attribute>

  • delete vpn sstp authentication radius rate-limit attribute <attribute>

  • show vpn sstp authentication radius rate-limit attribute

Аргументы:

  • <attribute> — имя атрибута RADIUS. Формат: строка. Значение по умолчанию: Filter-Id.

Режим: «Конфигурирование».


vpn sstp authentication radius rate-limit enable

Описание:
Включает ограничение полосы пропускания средствами RADIUS сервера. Значения ограничений передаются в атрибуте RADIUS, заданном командой rate-limit attribute.

Синтаксис:

  • set vpn sstp authentication radius rate-limit enable

  • delete vpn sstp authentication radius rate-limit enable

  • show vpn sstp authentication radius rate-limit enable

Режим: «Конфигурирование».


vpn sstp authentication radius rate-limit vendor <vendor>

Описание:
Включает использование справочника атрибутов RADIUS сервера, который должен располагаться по следующему пути /usr/share/accel-ppp/radius.

Синтаксис:

  • set vpn sstp authentication radius rate-limit vendor <vendor>

  • delete vpn sstp authentication radius rate-limit vendor <vendor>

  • show vpn sstp authentication radius rate-limit vendor

Аргументы:

  • <vendor> — имя справочника атрибутов производителя. Формат: строка.

Режим: «Конфигурирование».


Режим «Администрирование»


sstp-server sessions

Описание:
Отображает список активных сеансов SSTP сервера: имя интерфейса, имя пользователя, IP-адреса, идентификатор вызывающей стороны, ограничение скорости, состояние, время работы сеанса и счетчики принятых и переданных байт.

Синтаксис:

  • show sstp-server sessions

Режим: «Администрирование».

Уровень привилегий: «Администратор».


sstp-server statistics

Описание:
Отображает статистику SSTP сервера.

Синтаксис:

  • show sstp-server statistics

Режим: «Администрирование».

Уровень привилегий: «Администратор».


reset vpn sstp all

Описание:
Завершает все активные сеансы SSTP сервера.

Синтаксис:

  • reset vpn sstp all

Режим: «Администрирование».

Уровень привилегий: «Администратор».


reset vpn sstp interface <interface>

Описание:
Завершает сеанс SSTP сервера, который использует указанный интерфейс.

Синтаксис:

  • reset vpn sstp interface <interface>

Аргументы:

  • <interface> — имя интерфейса сеанса SSTP сервера. Формат: строка.

Режим: «Администрирование».

Уровень привилегий: «Администратор».


reset vpn sstp user <user>

Описание:
Завершает сеансы SSTP сервера указанного пользователя.

Синтаксис:

  • reset vpn sstp user <user>

Аргументы:

  • <user> — имя пользователя. Формат: строка.

Режим: «Администрирование».

Уровень привилегий: «Администратор».


clear interfaces sstp counters

Описание:
Обнуляет показания счетчиков всех интерфейсов SSTP. Счетчики, которые ведет ядро операционной системы, не сбрасываются: команда запоминает их текущие значения, и в дальнейшем отображается прирост с момента выполнения команды. Счетчики берутся из интерфейса ядра Linux и могут не учитывать трафик, который пересылает FVE (см. Ограничения).

Синтаксис:

  • clear interfaces sstp counters

  • clear interfaces sstp <interface> counters

Аргументы:

  • <interface> — имя интерфейса SSTP. Формат: sstpN.

Режим: «Администрирование».

Уровень привилегий: «Администратор».


log sstp

Описание:
Отображает записи журнала SSTP сервера с момента загрузки системы.

Синтаксис:

  • show log sstp

Режим: «Администрирование».

Уровень привилегий: «Администратор».


monitor log sstp

Описание:
Следит за появлением новых записей в журнале SSTP сервера.

Синтаксис:

  • monitor log sstp

Режим: «Администрирование».

Уровень привилегий: «Администратор».