faq обучение настройка
Текущее время: Вт авг 19, 2025 19:49

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 14 ] 
Автор Сообщение
 Заголовок сообщения: Есть ли у 36xx pppoe tag insertion?
СообщениеДобавлено: Пт дек 04, 2009 11:38 
Не в сети

Зарегистрирован: Пн мар 16, 2009 20:07
Сообщений: 150
Откуда: Балаково
subj...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт дек 04, 2009 12:45 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
А зачем если не секрет? Это же функция уровня доступа.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт дек 04, 2009 14:51 
Не в сети

Зарегистрирован: Пн мар 16, 2009 20:07
Сообщений: 150
Откуда: Балаково
Demin Ivan писал(а):
А зачем если не секрет? Это же функция уровня доступа.

не секрет конечно - просто сеть медленно отказывается от "неуправляемой" части, и есть места где 36хх работает доступом по совместительству :-( почему-то думалось что для такого "танка" как 36хх - такая функция как семечки :-) а оказалось :-( что ее нет - а вообще планируется ли ее добавление на 36хх? - очень удобная фишка, причем не только на переходной этап.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт дек 04, 2009 15:00 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Вы хотите за каждый порт целую подсетку при этом выдавать?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт дек 04, 2009 21:50 
Не в сети

Зарегистрирован: Пт дек 04, 2009 15:25
Сообщений: 27
Откуда: Балаково
Тут по разному в одном случае на несколько портов приходится одна подсеть, в другом - несколько подсетей на один порт, в третьем - несколько подсетей на несколько портов.
Во всех трех случаях было бы хорошо иметь возможность видеть с какой подсети и с какого порта приходит PPPoE пакет...
По крайней мере с тех из портов, за которыми нет уровня доступа с pppoe tag insertion...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб дек 05, 2009 13:46 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
а не проще ли этим рулить на радиусе и его клиентах?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт дек 08, 2009 08:56 
Не в сети

Зарегистрирован: Пн мар 16, 2009 20:07
Сообщений: 150
Откуда: Балаково
terrible писал(а):
а не проще ли этим рулить на радиусе и его клиентах?

а если клиент перемещается внутри сети?
в случае pppoe tag insertion есть возможность ограничить такое его перемещение одним сегментом, а не всеми сегментами где неупр. свитчи... в моем случае радиуса нет вообще :shock: а впн-сервера находятся в центре сети... или я чего-то не понял?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт дек 08, 2009 08:58 
Не в сети

Зарегистрирован: Пн мар 16, 2009 20:07
Сообщений: 150
Откуда: Балаково
Demin Ivan писал(а):
Вы хотите за каждый порт целую подсетку при этом выдавать?

да - сегмент. - просто в этом случае есть информация о порте откуда пришел клиент... а сейчас нету... и возможности такой нету :-( кроме как добавлять в качестве наездника для реализации этой ф-ции еще один коммутатор - а это не экономно очень...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт дек 08, 2009 08:59 
Не в сети

Зарегистрирован: Пн мар 16, 2009 20:07
Сообщений: 150
Откуда: Балаково
Razersun писал(а):
По крайней мере с тех из портов, за которыми нет уровня доступа с pppoe tag insertion...

не могу себе позволить с Вами не согласиться!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт дек 08, 2009 09:53 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
gorec писал(а):
или я чего-то не понял?

При авторизации на RADIUS сервере, клиент делает Access-Request:

Код:
   Packet-Type = Access-Request
   Service-Type = Framed-User
   Framed-Protocol = PPP
   User-Name = "ia_obonent"
   MS-CHAP-Challenge = 0xdaba3983c123a7862d4855763de1528a
   MS-CHAP2-Response = 0xda00c499e5659b8c59f535f12a01518dc48c00000000000000003022fb5ad70b9bd6b867ef93ab8be271b9f9fd69cd33b165
   Calling-Station-Id = "00:e0:4c:42:7f:c2"
   NAS-IP-Address = 127.0.0.1
   NAS-Port = 0


Где Calling-Station-Id - точка, с которой поднимает тоннель, в данном случае PPPoE тоннель. Ну а дальше, согласно БД и настройкам даём пользователю право быть или не быть, а так-же согласно настройкам свичей он не может мигрировать из одного сегмента сети в другой.

Получается прозрачная и простая схема авторизации.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср дек 09, 2009 00:34 
Не в сети

Зарегистрирован: Пн мар 16, 2009 20:07
Сообщений: 150
Откуда: Балаково
terrible писал(а):
gorec писал(а):
или я чего-то не понял?

При авторизации на RADIUS сервере, клиент делает Access-Request:

Код:
   Packet-Type = Access-Request
   Service-Type = Framed-User
   Framed-Protocol = PPP
   User-Name = "ia_obonent"
   MS-CHAP-Challenge = 0xdaba3983c123a7862d4855763de1528a
   MS-CHAP2-Response = 0xda00c499e5659b8c59f535f12a01518dc48c00000000000000003022fb5ad70b9bd6b867ef93ab8be271b9f9fd69cd33b165
   Calling-Station-Id = "00:e0:4c:42:7f:c2"
   NAS-IP-Address = 127.0.0.1
   NAS-Port = 0


Где Calling-Station-Id - точка, с которой поднимает тоннель, в данном случае PPPoE тоннель. Ну а дальше, согласно БД и настройкам даём пользователю право быть или не быть, а так-же согласно настройкам свичей он не может мигрировать из одного сегмента сети в другой.

Получается прозрачная и простая схема авторизации.


в том случае, если пользователь это к примеру ноут, или постоянно меняет мак, то такая схему будет все время в неведении откуда вышел клиент! а если использовать pppoe tag insertion то можно определить через какой порт какого коммутатора был сделан данный сеанс! и мало того - в моем случае радиуса нет и авторизатор может на основании pppoe teg-а запретить подключение к pppoe - вот в этом удобство, по крайней мере для меня.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср дек 09, 2009 14:02 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
меняный мак - не есть гуд, если у чела мак меняется - пусть либо чинит своё железо, либо ставит себе роутер. Не может быть такого, что повально у каждого второго пользователя меняется мак, что вам приходится настолько сильно углубляться в параметры PPPoE.

Ну а если на то пошло, что вы допускаете смену маков - то почему-бы вам не воспользоваться функционалом DHCP Opt 82, согласно которому вы на 100% определите с какого порта свича пришёл запрос DHCP, ну и раздавать таким абонентам инет без PPP подключений.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср дек 09, 2009 23:18 
Не в сети

Зарегистрирован: Пн мар 16, 2009 20:07
Сообщений: 150
Откуда: Балаково
terrible писал(а):
меняный мак - не есть гуд, если у чела мак меняется - пусть либо чинит своё железо, либо ставит себе роутер. Не может быть такого, что повально у каждого второго пользователя меняется мак, что вам приходится настолько сильно углубляться в параметры PPPoE.

Ну а если на то пошло, что вы допускаете смену маков - то почему-бы вам не воспользоваться функционалом DHCP Opt 82, согласно которому вы на 100% определите с какого порта свича пришёл запрос DHCP, ну и раздавать таким абонентам инет без PPP подключений.

то-то и оно, что возможность pppoe tag insertion очень схожа с DHCP Opt 82 по результату, но для pppoe подключений, а не для чистого L2 - и я бы с большим удовольствием использовал обе этих фичи, но 36хх tag insertion не умеет :-(


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн дек 14, 2009 21:14 
Не в сети

Зарегистрирован: Пн сен 27, 2004 18:18
Сообщений: 1642
Откуда: Vault 13
при РРРоЕ в радиус передается
Код:
NAS-Port-Id = "0/0/0/VLAN_ID"

в huntgroups указываете нужный VLAN
Код:
foobar NAS-Port-Id == "0/0/0/VLAN_ID"

ну и потом разрешаете/запрещаете коннектится из foobar ... что сложного то?

_________________
с уважением, БП


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 14 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 21


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB