Zobrazit téma – Můj výzkum Cisco ISG
Začněme tím, že jsem sestavil testovací stojan na běžném Windows 7
1. Nainstalovaný GNS3
2. Tam jsem přidal jedno Cisco 7200 a jeden Cloud, cloud jsem svázal s rozhraním síťové karty a svázal Cisco s gigabitovým rozhraním s cloudem
3. Nainstalovaný BGBilling (Server + Radius + DialUp Module)
Nastavení fakturace
Konfigurace modulu DialUp
.
#povolit uživatelům bez konkrétní skupiny REALM používat výchozí skupinu
realmgr.default=výchozí
#attributes předané v paketu AUTH_ACCEPT při autorizaci pomocí výchozí sféry
#v tomto případě je to interval mezi odesláním aktualizačních paketů v sekundách, protokol PPP a typ služby, viz: RFC2865
realm.default=Acct-Interim-Interval=60;Session-Timeout=86400
#if nastaveno na 1 – vynucený přenos Service-Type=2;Framed-Protocol=1 (doporučuje se přenášet tyto atributy jinými způsoby, viz realm.default výše)
add.service.type.and.framed.protocol=0
.
#——————————————————————#
# Limit rychlosti
#——————————————————————#
attrset.1.title=shape128_1
attrset.1.attributes=cisco-avpair=ip:sub-qos-policy-out=FLAT-128K;cisco-avpair=ip:sub-qos-policy-in=OUT
attrset.2.title=isg1024serv
attrset.2.attributes=Cisco-Service-Info=NInternet-Acct
attrset.3.title=isg1024speed
attrset.3.attributes=Cisco-Service-Info=QU;;1024000;;512000;;D;;1024000;;512000
attrset.4.title=isg512speed
attrset.4.attributes=Cisco-Service-Info=QU;;512000;;256000;;D;;512000;;256000
attrset.5.title=isg256speed
attrset.5.attributes=Cisco-Service-Info=QU;;256000;;128000;;D;;256000;;128000;Cisco-Service-Info=NInternet-Acct;Cisco-SSG-Account-Info=AInternet-Acct;Cisco-SSG-Account-Info=NInternet-Acct
attrset.6.title=isgfrombg
attrset.6.attributes=Cisco-Service-Info=NServiceISG;Cisco-SSG-Account-Info=AServiceISG;Cisco-SSG-Account-Info=NServiceISG
attrset.7.title=isgfromcicso
attrset.7.attributes=Cisco-Service-Info=NInternet-Acct;Cisco-SSG-Account-Info=AInternet-Acct;Cisco-SSG-Account-Info=NInternet-Acct;Cisco-Service-Info=QU;;256000;;128000;;D;;256000;;128000
#Atributy poloměru dostupné v seznamu atributů při úpravě přihlášení
radius.attributes=Service-Type;Framed-Protocol;Framed-IP-Address;Framed-IP-Netmask;Framed-Routing;Filter-Id;Framed-MTU;Framed-Compression;Login-IP-Host;Login-Service;Login-TCP-Port;Staré-Heslo-Zpět-Call;Odpověď-N;Call-ReplyN; Framed-IPX-Network;State;Class;Session-Timeout;Idle-Timeout;Ukončení-Akce;NAS-Identifier;Proxy-State;Framed-Pool;Cisco-Service-Info;cisco-avpair;cisco-SSG-Service-Info;Cisco-SSG-Account-Status-Info;Acct
.
################################################## #######################
### ISG & POD & COA
nas.inspector.class=ru.bitel.bgbilling.kernel.network.radius.inspectors.PodNasConnectionInspector
#secret pro podepisování balíčků (pokud není uvedeno, je převzat tajný klíč NAS)
nas.inspector.radius.secret=sesisg
#jaké atributy přidat do požadavku PoD/CoA z relace, pokud je parametr prázdný – všechny atributy se odesílají
nas.inspector.radius.attributes=User-Name;Framed-IP-Address;Acct-Session-Id
nas.inspector.coa.timeout=5
##počet pokusů o odeslání paketu CoA
nas.inspector.coa.retries=1
##počet streamů odesílajících pakety CoA
nas.inspector.coa.threads=1
#kterému hostiteli odeslat (pokud není zadáno, použije se IP adresa NAS)
#nas.inspector.radius.host=
#na který port posílat požadavky PoD/CoA
nas.inspector.radius.port=1700
Nastavení NASa (není zde nic konkrétně pro ISG.)
#vynucené přerušení připojení na hranici měsíce
měsíc.přestávka=1
#interval mezi odesláními pro kontrolu nebo resetování spojení
nas.inspector.sleep_time=60
#maximální počet pokusů o obnovení připojení
nas.inspector.kill.max_messages=1
drop.sleep.timeout=3600
Vytvořen jeden tarif
Přidána multislužba, propojeny s ní všechny služby (pro testovací účely)
a přidal tři tarifní možnosti
1 Možnost tarifu Zvýšení rychlosti 1024
— Nastavit atributy poloměru: isg1024speed (přepsat ostatní)
— Zóna: 1 (Akce připojení: Odeslat CoA)
— Cena: 0 za 1 MB
2 Možnost tarifu Zvýšení rychlosti 256
— Nastavit atributy poloměru: isg256speed (přepsat ostatní)
— Zóna: 2 (Akce připojení: Odeslat CoA)
— Cena: 0 za 1 MB
3 Tarifní varianta
— Nastavit atributy poloměru: isgfromcisco (přepsat ostatní)
— Zóna: výchozí (Akce připojení: Odeslat CoA)
— Cena: 0 za 1 MB
Tarifní možnosti vytvořené s následujícími parametry
Aktivace: od aktuálního okamžiku (0 hodin)
Deaktivace: Okamžitá
Reaktivace: Povolena
Nyní konfigurace cisco
1. Povolte AAA v režimu globální konfigurace pomocí příkazu aaa new-model
2. Vytvořte skupinu radius serverů AAA-RADIUS-SERVERS s heslem ciscoisg
aaa nový model
!
!
aaa poloměr skupinového serveru AAA-RADIUS-SERVERS
server-private 192.168.11.9 auth-port 1812 act-port 1813 klíč ciscoisg
3. Nakonfigurujte autentizaci pomocí příkazu aaa authentication.
— pro přihlášení přes PPPoE použijte aaa autentizační ppp
4. Nakonfigurujte autorizaci pomocí autorizačního příkazu aaa
— pro autorizaci PPPoE relací používáme aaa autorizační síť
— pro autorizaci služeb používáme aaa autorizační předplatitelská služba (zatím mi nefunguje)
5. Nakonfigurujte účetnictví pomocí příkazu aaa Accounting (i když si myslím, že každý pracuje s net-flow a používá kolektor)
spoustu zajímavých věcí o aaa zde http://telenetwork.narod.ru/Doc/Cisco/Notes/aaacontr.html
aaa autentizační přihlášení PPPoE skupina AAA-RADIUS-SERVERS
aaa autentizace ppp PPPoE skupina AAA-RADIUS-SERVERS
aaa autorizační síť PPPoE skupina AAA-RADIUS-SERVERS
aaa autorizace předplatitelská služba výchozí místní skupina AAA-RADIUS-SERVERS
aaa pravidelná aktualizace účetnictví 20
aaa účetní síť PPPoE start-stop skupina AAA-RADIUS-SERVERS
6. Nastavte režim podpory PoD a CoA
více podrobností zde http://www.cisco.com/en/US/docs/ios/isg/configuration/guide/en_isg_ext_plcy_svrs.html#wp1061726
obecně řečeno – jedná se o nastavení cisco jako AAA serveru, klient bude rádius s adresou 192.168.11.9 a klíčem sesisg
aaa server radius dynamic-author
klient 192.168.11.9 server-key sesisg
auth-type libovolný
ignorovat klíč relace
!
7. Ještě nevím, jaký přesně je rozdíl mezi aaa session-id common a aaa session-id unique
ale podle dokumentů Cisco existují rozdíly
— Chcete-li určit, zda bude pro každou kontrolu ověřování, autorizace a účtování (AAA) v rámci hovoru použito stejné ID relace, nebo zda budou použita různá ID relace.
— common — Zajišťuje, že všechny informace o relaci (identifikace) odeslané pro daný hovor budou identické. Výchozí chování.
— jedinečný — Zajišťuje, že společný identifikátor relace budou sdílet pouze odpovídající požadavky na přístup a požadavky na účtování.
aaa session-id běžné
8. Umožněte uživatelům přihlásit se
autorizace předplatitele povolena
9. Vytvořte přístupové seznamy Internet-in, Internet-out, Local-in, Local-out
10. Pomocí přístupových seznamů vytvoříme mapu tříd pro internetový a místní provoz
11. Pomocí class-map vytvoříme službu typu policy-map Local-Acct, Internet-Acct pro zohlednění provozu (to jsou vlastně naše služby.)
class-map type traffic match-libovolný internet
odpovídat access-group output name Internet-out
shoda access-group input name Internet-in
!
class-map type traffic match-any Local
match access-group output name Local-out
match access-group input name Local-in
!
policy-map type service Local-Acct
třída typ provoz Místní
účetnictví aaa seznam PPPoE
!
class type traffic default in-out
pokles
!
!
policy-map type service Internet-Acct
třída typu traffic Internet
účetnictví aaa seznam PPPoE
!
class type traffic default in-out
pokles
!
!
!
!
ip přístupový seznam rozšířený internet
odepřít ip jakoukoli 62.148.230.0 0.0.0.255
povolit ip žádné
ip access-list rozšířený internet-out
odepřít IP 62.148.230.0 0.0.0.255 libovolná
povolit ip žádné
ip access-list rozšířený local-in
povolení ip libovolná 62.148.230.0 0.0.0.255
ip access-list rozšířený local-out
povolení ip libovolná 62.148.230.0 0.0.0.255
12. Vytvořte ovládací prvek typu mapa politik pro správu uživatelů, který se použije na rozhraní směrovače
— ověřujeme uživatele 10 ověřujeme aaa seznam PPPoE při zahájení relace
class type control always event session-start
kontrola typu policy-map ISG3
class type control always event session-start
10 ověřit aaa seznam PPPoE
!
!
!
13. Povolte na routeru podporu PPPoE a připojte jej k virtuálnímu rozhraní virtual-template 1
bba-group pppoe globální
virtuální šablona 1
maximální limit relací 8000
!
14. Nastavení našeho gigabitového rozhraní
— Bind to bba-group — pppoe enable group global
— Říkáme, že se jedná o rozhraní s uživatelským rozhraním ip předplatitele
Pokud, udělejte to
ip předplatitel směrován
iniciátor nezařazená ip adresa
Citace:
ip subscriber routed znamená, že uživatelé nejsou připojeni přímo k rozhraní (tj. jejich MAC adresy nelze použít). initiator unclassified ip-address znamená, že relace je zahájena, když se objeví paket s data-src- nebo dst-ip, který nelze přiřadit žádné z existujících relací.
rozhraní GigabitEthernet1 / 0
Adresa IP 192.168.11.10 255.255.255.0
vyjednávání auto
pppoe enable group global
rozhraní ip předplatitele
!
15. Vytvořte naše virtuální rozhraní
— Samotné gigabitové rozhraní ip nečíslované GigabitEthernet1/0 bude fungovat jako brána
— Autentizace bude probíhat prostřednictvím autentizace ppp chap pap ms-chap PPPoE
— Autorizační ppp autorizace PPPoE
— Zavěšujeme naše zásady služeb — řízení typu zásad služeb ISG3
rozhraní Virtual-Template1
popis «PPPoE»
ip nečíslovaný GigabitEthernet1/0
žádné přesměrování IP
žádný ip proxy arp
ip průtok průtoku
žádné protokolování události link-status
žádná výchozí IP adresa peer
udržovat naživu 5
ppp mtu adaptivní
ppp odpojit způsobit keepalive lost dopravce
autentizace ppp chap pap ms-chap PPPoE
autorizace ppp PPPoE
ppp účetnictví PPPoE
řízení typu servisní politiky ISG3
!
16. Registrujeme vlastnosti pro výměnu se serverem radius
— 44 Atribut Acct-Session-Id
— 6 Atribut typu služby
— 8 Atribut IP adresy v rámci
— 32 Atribut identifikátoru NAS
— 55 Atribut Event-Timestamp
— 25 Atributy třídy
— 31 ID volající stanice
— konfigurace atributu NAS-port portu nas
— Radius-server vsa send účtování a autentizace umožňují použití VSA (atribut specifický pro dodavatele)
atribut radius-server 44 include-in-access-req
atribut radius-server 6 on-for-login-auth
atribut radius-server 8 include-in-access-req
atribut radius-server 32 include-in-access-req
atribut radius-server 32 include-in-accounting-req
atribut radius-server 55 include-in-acct-req
atribut radius-server 55 obsahuje požadavek na přístup
atribut radius-server 25 obsahuje požadavek na přístup
atribut radius-server formát nas-port e UUUUUUUUUUUUUUUUUUUUUUUUUUUUUUU
atribut radius-server 31 formát mac neformátovaný
opakované vysílání radius-serveru 5
časový limit serveru radius 30
Deadtime radius-serveru 1
radius-server vsa send accounting
radius-server vsa autentizace odesílání
17. Říkáme, že náš gigabit (jeho IP) bude zdrojovým rozhraním pro výměnu s rádiem
ip poloměr zdroj-rozhraní GigabitEthernet1/0
To je k nastavení asi vše
Nadpis zprávy: Re: Můj výzkum o Cisco ISG
Přidáno: 04. července 2011, 11:12
Jak ladit na cisco
1. Monitorování požadavků na PoD a CoA
ISG2#debug aaa pod
Ladění zpracování paketů AAA POD je zapnuto
ISG2#debug aaa coa
Ladění zpracování paketů AAA CoA je zapnuto
2. Monitorování připojení relace PPPoE
ISG2#debug sss událost
Ladění událostí SSS Manager je zapnuto
ISG2#debug detail paketu sss
Ladění podrobností paketů SSS je zapnuto
ISG2#debug sss aaa autorizační událost
Ladění události autorizace SSS AAA je zapnuto
3. Identifikace běžných chyb připojení
ISG2#debug ppp vyjednávání
Ladění vyjednávání protokolu PPP je zapnuto
ISG2#debug ověřování ppp
Ladění ověřování PPP je zapnuto
ISG2#debug autorizace ppp
Ladění autorizace PPP je zapnuto
4. Zobrazit ladění s filtrem pouze pro jednoho uživatele (uživatelské jméno „0“)
ISG2#debug podmínky uživatelské jméno 0
Stav 1 sada
Nadpis zprávy: Re: Můj výzkum o Cisco ISG
Přidáno: 04. července 2011, 11:14
Příklad ladění pomocí PoD a CoA
*1. července 14:35:41 UTC: COA: 192.168.11.9 požadavek ve frontě
*1. července 14:35:41 UTC: RADIUS: autentizátor 26 59 0C 4B 54 31 FA 67 — C3 9B AF C8 00 98 20 B7
*1. července 14:35:41 UTC: RADIUS: Uživatelské jméno [1] 3 „0“
*1. července 14:35:41 UTC: RADIUS: Framed-IP-Address [8] 6 192.168.200.2
*1. července 14:35:41 UTC: RADIUS: Acct-Session-Id [44] 10 „00000042“
*1. července 14:35:41 UTC: RADIUS: Prodejce, Cisco [26] 40
*1. července 14:35:41 UTC: RADIUS: ssg-service-info [251] 34 «QU;256000;128000;D;256000;128000»
*1. července 14:35:41 UTC: ++++++ Seznam atributů CoA ++++++
*1. července 14:35:41 UTC: 65A5993C 0 00000009 uživatelské jméno (386) 1 0
*1. července 14:35:41 UTC: 65A5A140 0 00000001 addr(8) 4 192.168.200.2
*1. července 14:35:41 UTC: 65A5A150 0 00000001 session-id(353) 4 66(42)
*1. července 14:35:41 UTC: 65A5A160 0 00000009 ssg-service-info(419) 32 QU;256000;128000;D;256000;128000
*1. července 14:35:41 UTC:
*4. července 08:58:21 UTC: POD: 192.168.11.9 požadavek ve frontě
*4. července 08:58:21 UTC: ++++++ POD Seznam atributů ++++++
*4. července 08:58:21 UTC: 65A5942C 0 00000009 uživatelské jméno (386) 1 2
*4. července 08:58:21 UTC: 65A59A14 0 00000001 addr(8) 4 192.168.200.3
*4. července 08:58:21 UTC: 65A59A24 0 00000001 session-id(353) 4 178(B2)
*4. července 08:58:21 UTC:
* 4. července 08:58:21 UTC: POD: Převedeno na interní ID relace 000000B2
* 4. července 08:58:21 UTC: POD: 192.168.11.9 uživatel 2 192.168.200.3 sessid 0xB2 klíč 0x0
*4. července 08:58:21 UTC: POD: ID relace IDB uživatele linky
*4. července 08:58:21 UTC: POD: Přeskočit 0.0.0.0 0x1 0x0
*4. července 08:58:21 UTC: POD: Přeskočit 0.0.0.0 0xA1 0x0
*4. července 08:58:21 UTC: POD: Přeskočit virtuální- 0 192.168.200.2 0xAA 0x0
* 4. července 08:58:21 UTC: POD: KILL Virtual- 2 192.168.200.3 0xB2 0x0
*4. července 08:58:21 UTC: POD: Odesílání ACK z portu 1700 na 192.168.11.9/59570
Nadpis zprávy: Re: Můj výzkum o Cisco ISG
Přidáno: 04. července 2011, 11:17
Zobrazit uživatelské relace
ISG2#sh uživatelské jméno relace sss 0 podrobně
Jedinečné ID relace: 36
Identifikátor: 0
Typ(y) přístupu účastníka SIP: PPPoE/PPP
Aktuální možnosti SIP: Req Fwding/Req Fwded
Doba trvání relace: 02:10:40, poslední změna: 02:09:19
Rozhraní: Virtual-Access2.2
Informace o zásadách:
Kontext 6605231C: Rukojeť 2D00002E
AAA_id 00000026: Flow_handle 0
Stav autentizace: ověřeno
Stažený uživatelský profil, kromě služeb:
časový limit 86400 (0x15180)
ssg-account-info «AInternet-Acct»
ssg-account-info «NInternet-Acct»
ssg-service-info «NInternet-Acct»
uživatelské jméno «0»
adr 192.168.200.2
ssg-service-info «QU;1024000;512000;D;1024000;512000»
Stažený uživatelský profil včetně služeb:
časový limit 86400 (0x15180)
ssg-account-info «AInternet-Acct»
ssg-account-info «NInternet-Acct»
ssg-service-info «NInternet-Acct»
třída provozu «vstup název skupiny Internet-in»
třída provozu «výstupní přístup-název skupiny Internet-out»
účetní seznam «PPPoE»
třída provozu «výchozí pokles vstupu»
třída provozu «výchozí pokles výstupu»
uživatelské jméno «0»
adr 192.168.200.2
ssg-service-info «QU;1024000;512000;D;1024000;512000»
Historie konfigurace pro relaci (od poslední po nejstarší):
Typ přístupu: Klient PPP: Push Command-Handler
Událost zásady: Process Config
Název profilu: 0, 2 reference
uživatelské jméno «0»
adr 192.168.200.2
ssg-service-info «QU;1024000;512000;D;1024000;512000»
Typ-přístupu: Web-service-logon Klient: SM
Událost zásad: Mám více klíčů (služba)
Název profilu: Internet-Acct, 4 reference
uživatelské jméno «Internet-Acct»
heslo
třída provozu «vstup název skupiny Internet-in»
třída provozu «výstupní přístup-název skupiny Internet-out»
účetní seznam «PPPoE»
třída provozu «výchozí pokles vstupu»
třída provozu «výchozí pokles výstupu»
Typ přístupu: PPP Klient: SM
Událost zásad: Got More Keys
Název profilu: 0, 2 reference
adr 192.168.200.2
časový limit 86400 (0x15180)
ssg-account-info «AInternet-Acct»
ssg-account-info «NInternet-Acct»
ssg-service-info «NInternet-Acct»
ssg-service-info «QU;256000;128000;D;256000;128000»
Aktivní služby spojené s relací:
název „Internet-Acct“
Prováděná pravidla, akce a podmínky:
mapa pravidel předplatitele ISG3
podmínka vždy událost session-start
10 ověřit aaa seznam PPPoE
Funkce příchozích relací:
Funkce: Policie
Upstream parametry:
Průměrná frekvence = 1024000, normální dávka = 512000, nadměrná dávka = 0
Úroveň konfigurace = na uživatele
Dopravní třídy:
ID relace dopravní třídy: 37
Název ACL: Internet-in, pakety = 9, bajty = 1371
Výchozí provoz klesl
Unmatched Packets = 0, Reklasifikované pakety (přesměrované) = 0
Funkce odchozích relací:
Funkce: Policie
Parametry Dnstream:
Průměrná frekvence = 1024000, normální dávka = 512000, nadměrná dávka = 0
Úroveň konfigurace = na uživatele
Dopravní třídy:
ID relace dopravní třídy: 37
Název ACL: Internet-out, pakety = 0, bajty = 0
Výchozí provoz klesl
Unmatched Packets = 0, Reklasifikované pakety (přesměrované) = 0
Funkce jiné než datové cesty:
Funkce: IP Config
Peer IP adresa: 192.168.200.2 (F/F)
Fond adres: [Žádné] (F)
Nečíslované Intf: [Žádné]
Funkce: Časový limit relace
Hodnota časového limitu je 86400 sekund
Zbývající čas je 21:49:18
Zdroje konfigurace přidružené k této relaci:
Služba: Internet-Acct, Aktivní čas = 02:10:42
AAA Service/>Interface: Virtual-Template1, Active Time = 02:10:42