❗️Toto je původní verze internetového fóra ISPforum.cz do února 2020 bez možnosti registrace nových uživatelů. Aktivní verzi fóra naleznete na adrese https://telekomunikace.cz

FreeRadius a Mikrotik

Příspěvky, které nespadají do žádného z vytvořených fór.

Pouzivate na sve siti Radius?

Ano ulehci mi to v mnohem praci....
22
27%
Jeste ne ale uvazuji o tom...
46
56%
Ne, nejsem preci paranoidni...
14
17%
 
Celkem hlasů: 82

Uživatelský avatar
Shakal
Příspěvky: 226
Registrován: 19 years ago
Kontaktovat uživatele:

Re: FreeRadius a Mikrotik

Příspěvekod Shakal » 12 years ago

Dobry den,
neviem ci som sa trafil do temy, ale potreboval by som trochu vniest svetlo do mojho problemu: 8)

dostal som sa k pomaly sa rozrastajucej sieti, ktora je 'rutovana' a koncove ap riesia nastavovanie rychlosti a pravidiel cez SQ, TQ a FW. K tomu je na GW pustene netflow, ktore sa zberaju na zvlast pc. na AP nie je nastavene sifrovanie ale len MAC aut.. Zariadenia u klientov su zial roznych vyrobcov a su nastavene v 'bridge'. podla MAC adresy PC u zakaznika sa prideluje pevna ip adresa, ktora sa pouziva do SQ pre nastavenie rychlosti. Cize v danom segmente siete nie je ziadna bezpecnost zakaznikov :? a vsetko je robene staticky a rucne. Cize ak chce zakaznik pripojit nieco nove tak musi volat a priradi sa mu dalsia ip a ta sa musi dat do pravidiel.
Zakladna schema: Inet - hlavnaGW(tu je pripojena aj nejaka DMZ) - hlavny shaper(v sieti su aj nejaky garanti) - backbone -
koncove AP(segmenty siete /24) - klientske zariadenia - klient PC

Chcel by som zaviest nejaku spravu klientov a siete, preto som sa zacal venovat okrem ineho aj teme radiusu. Cital som na forach a pozrel som sa aj na 'sProjekti' pana Svarca, videl som aj radius od pana Klimu.
Uz som spracoval zakladny dohlad nad sietou cez SNMP, teraz sa zacinam pustat do spravy klientov a chcel by som to nejak previazat s radiusom, ktory sa mi javi ako rozumne riesenie.

Moj zamer je zakaznicke zariadenia dat do 'rutovaneho modu' s NATom a vyuzit ich WAN MAC adresu alebo moznost PPPoE.
Zaroven rozmyslam ci prejst na sifrovanie alebo zostat pri MAC aut. Ktora cesta by bola vhodnejsia?

Je mozne na koncovych AP vykonavat autentifikaciu zariadeni cez MAC alebo sifrovanie riadene radiusom a zaroven priradit na zaklade MAC alebo PPPoE rychlost v SQ alebo QT?
Alebo by bolo lepsie na AP vykonat len autentifikaciu a rychlost riesit na hl. shapery, koli zatazeniu cpu?
Ako potom riesit pridelovanie IP adries na AP? DHCP alebo statika?
Daju sa pomocou radiusu zaroven zbierat data (kto-kde-kedy-kolko) aby sa to nerobilo pomocou netflow?

S pozdravom Robo
0 x
Robert Haľák, Librenet s.r.o
Internet, IPTV, USSD

Uživatelský avatar
zdenek.svarc
Administrator
Příspěvky: 1635
Registrován: 19 years ago
antispam: Ano

Příspěvekod zdenek.svarc » 12 years ago

Začnu odzadu, toto jsou položky, které se zaznamenávají v accoutingu pro každé spojení (PPPoE, DHCP, hotspot ...):

Kód: Vybrat vše

radacctid   acctsessionid   acctuniqueid   username   groupname   realm   nasipaddress   nasportid   nasporttype   acctstarttime   acctstoptime   acctsessiontime   acctauthentic   connectinfo_start   connectinfo_stop   acctinputoctets   acctoutputoctets   calledstationid   callingstationid   acctterminatecause   servicetype   framedprotocol   framedipaddress   acctstartdelay   acctstopdelay   xascendsessionsvrkey

Tedy všechno potřebné k tomu, aby se identifikoval zákazník, který v danou chvíli využíval určitou IP adresu a MAC adresu. NetFlow jde mnohem granulárněji do identifikace, a to na úrovni jednotlivých spojení mezi zdrojovou a cílovou IP adresou. Takže každé slouží k jinému účelu.

Služby jako PPPoE, DHCP nebo hotspot, které se ověřují přes RADIUS, umí vytvářet simple queue. O tom se na fóru napsalo už poměrně dost. QT dynamicky vytvářet nelze, ale lze do do QT uživatele dynamicky zařazovat, viz třeba zde viewtopic.php?f=58&t=8512&start=210#p105780
0 x

Uživatelský avatar
Shakal
Příspěvky: 226
Registrován: 19 years ago
Kontaktovat uživatele:

Příspěvekod Shakal » 12 years ago

Dakujem pan Svarc, nakopli ste ma dobre :)
Este mam jeden dotaz: radius overuje a zapisuje kazde jedno spojenie, ktore prechadza cez mikrotikalebo ide na uroven paketov?
Nema niekto odsledovane, kolko bps (kbps, Mbps) priblizne potom predstavuje tato komunikacia?
0 x
Robert Haľák, Librenet s.r.o
Internet, IPTV, USSD

Uživatelský avatar
zdenek.svarc
Administrator
Příspěvky: 1635
Registrován: 19 years ago
antispam: Ano

Příspěvekod zdenek.svarc » 12 years ago

Není spojení, jako spojení. RADIUS accouting má, v případě PPPoE například, základní rozlišovací položku každé PPPoE spojení. Pokud poběží klient na jedno přihlášení 180 dní, tak jedno spojení za 180 dní. V tzv. interim-update intervalech (viewtopic.php?f=58&t=10235) jsou informace o přenesených bajtech (octets) průběžně aktualizovány.
0 x

tuckin
Příspěvky: 1
Registrován: 7 years ago

Příspěvekod tuckin » 7 years ago

Zdravim,

chcem sa spytat, ci niekto rozbehal radius server s manazerom v mikrotiku (userman). Neviem kde robim chybu, ale akosi mi to nechce komunikovat. Potreboval by som rozbehat overovanie wifi pristupu na zaklade MAC adries.

Dakujem za akukolvek napovedu.
0 x

radik
Příspěvky: 228
Registrován: 9 years ago

Příspěvekod radik » 7 years ago

A co ti na to nefunguje? Naistalujes userman, pres web pridas uzivatele (MAC). Na jinym mikrotiku si nastavis IP adresu radius serveru, ze se ma pouzit pro wifi/dhcp apod co potrebujes. v DHCP/wifi apod si nastavis, ze se ma pro overeni pouzit radius.
0 x