Мы — долго запрягаем, быстро ездим, и сильно тормозим.
www.lissyara.su —> статьи —> Cisco —> Cisco VPDN с RADIUS авторизацией

Cisco PPPoE/PPTP сервер с RADIUS авторизацией

Автор: tuneil.


Приветствую.

Недавно, руководство поставило задачу - организовать сервер доступа. Выделили для этого дела Cisco 2651.
В результате получился nas с базой пользователей, ip (фейковых и реальных) в MySQL и шейпером rate-limit на виртуальных интерфейсах.

Итак, поэтапно:

I)
Установка Freeradius

# cd /usr/ports/net/freeradius

# make config

[ ] KERBEROS      With Kerberos support                       
[ ] HEIMDAL       With Heimdal Kerberos support             
[ ] LDAP          With LDAP database support                   
[X] MYSQL         With MySQL database support                 
[ ] PGSQL         With PostgreSQL database support             
[ ] FIREBIRD      With Firebird database support (EXPERIMENTAL)
[ ] SNMP          With SNMP support                           
[ ] EDIR          With Novell eDirectory support               
[ ] NOPERL        Do not require perl (use only if necessary)   
[ ] EXPERIMENTAL  Build experimental modules     

# make; make install clean

Правим конфиг-файлы


# cd /usr/local/etc/raddb

radiusd.conf

Снимаем комменты


1)   #  See "Authorization Queries" in sql.conf
       sql


2)   sql_log {
       path = ${radacctdir}/sql-relay
       acct_table = "radacct"
     postauth_table = "radpostauth"

   Start = "INSERT INTO ${acct_table} (AcctSessionId, UserName, \
       NASIPAddress, FramedIPAddress, AcctStartTime, AcctStopTime, \
       AcctSessionTime, AcctTerminateCause) VALUES                 \
       ('%{Acct-Session-Id}', '%{User-Name}', '%{NAS-IP-Address}', \
       '%{Framed-IP-Address}', '%S', '0', '0', '');"
       Stop = "INSERT INTO ${acct_table} (AcctSessionId, UserName,  \
       NASIPAddress, FramedIPAddress, AcctStartTime, AcctStopTime, \
       AcctSessionTime, AcctTerminateCause) VALUES                 \
       ('%{Acct-Session-Id}', '%{User-Name}', '%{NAS-IP-Address}', \
       '%{Framed-IP-Address}', '0', '%S', '%{Acct-Session-Time}',  \
       '%{Acct-Terminate-Cause}');"
       Alive = "INSERT INTO ${acct_table} (AcctSessionId, UserName, \
       NASIPAddress, FramedIPAddress, AcctStartTime, AcctStopTime, \
       AcctSessionTime, AcctTerminateCause) VALUES                 \
       ('%{Acct-Session-Id}', '%{User-Name}', '%{NAS-IP-Address}', \
       '%{Framed-IP-Address}', '0', '0', '%{Acct-Session-Time}','');"

       Post-Auth = "INSERT INTO ${postauth_table} (id, user, pass, reply, \
       date) VALUES \
       ('','%{User-Name}', '%{User-Password:-Chap-Password}', \
       '%{reply:Packet-Type}', '%S');"
   }

3) #  Log traffic to an SQL database.
   #
   #  See "Accounting queries" in sql.conf
   #
     sql

   #
   #  Instead of sending the query to the SQL server,
   #  write it into a log file.
   #
     sql_log

4) session {
      radutmp

   #
   #  See "Simultaneous Use Checking Querie" in sql.conf
     sql
   }   

5) #  See "Authentication Logging Queries" in sql.conf
     sql
   #  Instead of sending the query to the SQL server,
   #  write it into a log file.
   #
     sql_log


   # Комментируем  files (по желанию)
   #  Read the 'users' file
   #   files

clients.conf

Указываем наш Cisco NAS:


client 192.168.0.254 {
        secret      = abcd
        shortname   = NAS
        nastype     = cisco
        require_message_authenticator = yes
}

sql.conf

Предполагается, что MySQL установлено, посему пропишем инфу о будущей базе и пользователе базы.


sql {
        # Database type
        # Current supported are: rlm_sql_mysql, rlm_sql_postgresql,
        # rlm_sql_iodbc, rlm_sql_oracle, rlm_sql_unixodbc, rlm_sql_freetds
        driver = "rlm_sql_mysql"

        # Connect info
        server = "localhost"
        login = "yourlogin"
        password = "yourpassword"

        # Database table configuration
        radius_db = "radius"
}

[]
Создадим пользователя в базе:

# mysql -u root -p

mysql> CREATE DATABASE IF NOT EXISTS radius;

mysql> GRANT SELECT, INSERT, UPDATE, DELETE,
  -> CREATE, DROP, INDEX, ALTER on `yourlogin`.* to
  -> yourlogin@localhost IDENTIFIED BY 'yourlogin';

mysql> quit

Зальем в базу референсный темпл.

# cd /usr/ports/net/freeradius
# make extract
# cd work/freeradius-1.1.7/doc/examples/
# mysql -u root -p radius < mysql.sql

II ) Также былa организована "нарезка" канала пользователям, посредством передачи AV пар. (в dictionary надо прописать поддержку)


mysql> INSERT INTO radgroupreply 
mysql> (id, GroupName, Attribute, op, Value)
mysql> VALUES (NULL, 'pppoe', 'Framed-Protocol', '=', 'PPP');

mysql> INSERT INTO radgroupreply
mysql> (id, GroupName, Attribute, op, Value) 
mysql> VALUES (NULL, 'pppoe', 'Service-Type', '=', 'Framed-User')

mysql> INSERT INTO radgroupreply 
mysql> (id, GroupName, Attribute, op, Value)
mysql> VALUES (NULL, 'pppoe', 'Cisco-Avpair', '=', 
mysql> 'interface-config#1=rate-limit output 64000 12200 24400  
mysql> conform-action continue exceed-action drop')

mysql> INSERT INTO radgroupreply 
mysql> (id, GroupName, Attribute, op, Value) 
mysql> VALUES (NULL, 'pppoe', 'Cisco-Avpair', '+=',
mysql>'interface-config#2=rate-limit input 64000 12200 24400  
mysql> conform-action continue exceed-action drop')

mysql> INSERT INTO usergroup (UserName, GroupName, priority)
mysql> VALUES ('yourname', 'pppoe', 1)

mysql> INSERT INTO radreply 
mysql> (id, UserName, Attribute, op, Value)
mysql> VALUES (NULL, 'yourname', 'Framed-IP-Address', '=', 
mysql> '10.10.15.6')

mysql> INSERT INTO radcheck 
mysql> (id, UserName, Attribute, op, Value) 
mysql> VALUES (NULL, 'yourname', 'Password', '==', 'yourpass')


mysql> INSERT INTO radgroupcheck 
mysql> (id, GroupName, Attribute, op, Value)
mysql> VALUES (NULL, 'pppoe', 'Simultaneous-Use', ':=', '1')

Пользователь yourname с паролем yourpass при успешной авторизации получает ip из сети 10.10.15.0/27, принадлежит к групе pppoe для которой пропускная способность канала - 64кб/с.

Стоит также обратить внимание на то, что Cisco-Avpair состоит из показателей normal burst и maximum burst, которые (по дефолту) просчитывают по таким формулам:

normal burst - band/8*1.5
maximum burst - (band/8*1.5)*2
где band - желаемая пропукная способность в кб/сек

III ) Конфиг cisco 2651

!
! Last configuration change at 10:21:41 UTC Fri Feb 22 2008
! NVRAM config last updated at 10:11:17 UTC Fri Feb 22 2008
!
version 12.2
service timestamps debug uptime
service timestamps log uptime
no service password-encryption
!
hostname pppoe-tor
!
aaa new-model
aaa authentication login default local
aaa authentication ppp default group radius local
aaa authorization exec default local
aaa authorization network default group radius group radius
aaa accounting delay-start
aaa accounting update periodic 5
aaa accounting network default start-stop group radius
enable secret ***************

!
username tfwr password 0 *******
clock timezone Kiev 2
ip subnet-zero
no ip source-route
no ip rcmd domain-lookup
ip rcmd rcp-enable
ip rcmd rsh-enable
!
!
ip domain-name pppoe.domain.com.ua
ip name-server ***.**.*.***
ip name-server 172.18.15.2
!
ip audit notify log
ip audit po max-events 100
virtual-profile virtual-template 1
vpdn enable
!
vpdn-group 1
accept-dialin
  protocol pppoe
  virtual-template 1
!
!
!
call rsvp-sync
!
!
!
interface Loopback1
ip address 1.1.1.1 255.255.255.255
!
interface FastEthernet0/0
no ip address
duplex auto
speed auto
!
interface FastEthernet0/0.445
encapsulation dot1Q 445
ip address 192.168.0.254 255.255.255.0
ip nat inside
pppoe enable
!
interface FastEthernet0/0.455
encapsulation dot1Q 455
ip address 172.18.53.242 255.255.255.0
ip nat inside
pppoe enable
!
interface FastEthernet0/0.15
encapsulation dot1Q 15
ip address 195.9*.**.*** 255.255.255.224
ip nat outside
!
interface Virtual-Template1
ip unnumbered Loopback1
ip nat inside
ppp authentication chap callin
!
ip nat inside source list nat interface FastEthernet0/0.15 overload
ip classless
ip route 0.0.0.0 0.0.0.0 195.9*.**.***
ip http server
!
!
ip access-list extended nat
permit   ip  10.10.15.0 0.0.31.255 any
ip radius source-interface FastEthernet0/0.445
!
radius-server configure-nas
radius-server host 192.168.0.250 auth-port 1812 acct-port 1813 key abcd
radius-server attribute 6 on-for-login-auth
radius-server attribute 8 include-in-access-req
radius-server attribute 32 include-in-access-req
radius-server attribute 44 include-in-access-req
radius-server attribute 44 extend-with-addr
radius-server attribute nas-port format d
radius-server vsa send authentication
!
line con 0
line aux 0
!
line vty 5 15
transport preferred ssh
transport input ssh
!
end

Для поддержки шифрования можно прописать:

interface Virtual-Template1
ppp encrypt mppe 128 required
ppp authentication chap

Всё это каcалось PPPoE сервера, с его главным недостатком - работа только в одноранговой сети. Когда же сеть сегментирована, и второй уровень не всегда можно обезпечить, на помошь приходит VPN, который с легкостью конфигурируется тут:

vpdn-group 1
accept-dialin

Тут protocol pppoe меняем на pptp. На интерфейсе убираем pppoe enable.

Отладка


# sh vpdn session   ! Просмотр сессий
# clear vpdn tunnel [pppoe, pptp]   ! Сброс сессий
# debug aaa authentication ! Отладочная инфа Cisco:
# debug aaa authorization
# debug vpdn error
# debug vpdn packet

# radiusd -X     ! Отладочная инфа Freeradius - запуск радиуса с параметрами
# radiusd -XXX



размещено: 2008-11-13,
последнее обновление: 2008-11-14,
автор: tuneil


Гость, 2009-03-09 в 15:30:52

Пожалуй для большей наглядности стоило бы выделить в конфиге циски строчки относящиеся к теме статьи, так было бы понятнее для начинающих, или же вставить коментарии

Al, 2009-04-23 в 9:56:54

Согласен с предыдущим постом. Для человека, не очень хорошо разбирающегося в кисках, не совсем понятно,что относится в vpn в конфиге,а что автор добавил для красоты,удобтва,своих нужд и т.п.
Добавь коменты в конфиг или выдели то,что относится к радиус и впну.

chpoqxie, 2009-06-09 в 23:21:23

хоть и не для вопросов - а сколько юзеров-то на ту циску смогло повиснуть одновременно?

ymsssg, 2010-11-15 в 12:54:17

Сори за частичный оффтопик. Имею аналогичную связку, только радиус виндовый - чтобы клиенты авторизировались в AD и сама циска 2811. Вопрос - можно ли циску заставить писать в лог ip-ки тех кто в vpn подключиться пытается? И если можно то как?

rogue, 2012-05-10 в 16:03:38

Как-то не по фен-шую... Поменьше бы таких как ты=)



 

  Этот информационный блок появился по той простой причине, что многие считают нормальным, брать чужую информацию не уведомляя автора (что не так страшно), и не оставляя линк на оригинал и автора — что более существенно. Я не против распространения информации — только за. Только условие простое — извольте подписывать автора, и оставлять линк на оригинальную страницу в виде прямой, активной, нескриптовой, незакрытой от индексирования, и не запрещенной для следования роботов ссылки.
  Если соизволите поставить автора в известность — то вообще почёт вам и уважение.

© lissyara 2006-10-24 08:47 MSK

Время генерации страницы 0.2285 секунд
Из них PHP: 53%; SQL: 47%; Число SQL-запросов: 54 шт.
Исходный размер: 36413; Сжатая: 8316