The OpenNET Project / Index page

[ новости /+++ | форум | wiki | теги | ]

форумы  помощь  поиск  регистрация  майллист  вход/выход  слежка  RSS
"Настройка VPDN"
Вариант для распечатки  
Пред. тема | След. тема 
Форум Маршрутизаторы CISCO и др. оборудование. (VPN, VLAN, туннель)
Изначальное сообщение [ Отслеживать ]
SWITCH+ROUTE+TSHOOT – курсы Cisco CCNP для администраторов больших сетей
"Настройка VPDN"  +/
Сообщение от darkomen (ok) on 04-Июл-08, 12:32 
Как настроить VPDN сервер так чтобы пользователи получали ip адреса в зависимости от имени пользователя, без доп. сервисов типа радиуса и.т.д
Ответить | Правка | Cообщить модератору

Оглавление

Сообщения по теме [Сортировка по времени | RSS]


1. "Настройка VPDN"  +/
Сообщение от Andrei_V email(ok) on 04-Июл-08, 13:00 
>Как настроить VPDN сервер так чтобы пользователи получали ip адреса в зависимости
>от имени пользователя, без доп. сервисов типа радиуса и.т.д

Я делал так:
vpdn enable
vpdn authen-before-forward
!
vpdn-group 1
! Default PPTP VPDN group
accept-dialin
  protocol pptp
  virtual-template 1

и в темплейте указывал конкретный локальный пул:

interface Virtual-Template1
description PPTP VPN template interface
ip unnumbered Loopback0
ip verify unicast reverse-path
no ip redirects
no ip proxy-arp
logging event subif-link-status
autodetect encapsulation ppp
peer default ip address pool to_rtk
ppp authentication pap chap callin
ppp ipcp dns 87.ххх.ххх.х

ну и тут же локальный пул:

ip local pool to_rtk 87.ххх.ххх.х 87.yyy.yyy.y

Но за именем и паролем все равно в радиус лазить приходится:

radius-server host 87.ххх.ххх.х auth-port 1812 acct-port 1813
radius-server key 7 123456789

Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору

2. "Настройка VPDN"  +/
Сообщение от darkomen (ok) on 04-Июл-08, 14:56 
>[оверквотинг удален]
> ppp ipcp dns 87.ххх.ххх.х
>
>ну и тут же локальный пул:
>
>ip local pool to_rtk 87.ххх.ххх.х 87.yyy.yyy.y
>
>Но за именем и паролем все равно в радиус лазить приходится:
>
>radius-server host 87.ххх.ххх.х auth-port 1812 acct-port 1813
>radius-server key 7 123456789

А почему просто не задать имя и пароль на самом рутере?
И где привязка что такой то юзер к такой то впдн группе?

Ответить | Правка | ^ к родителю #1 | Наверх | Cообщить модератору

3. "Настройка VPDN"  +/
Сообщение от Andrei_V email(??) on 06-Июл-08, 11:00 
>А почему просто не задать имя и пароль на самом рутере?

А как хранить тучу паролей на роутере? Я не знаю.

>И где привязка что такой то юзер к такой то впдн группе?

Зачем?

Ответить | Правка | ^ к родителю #2 | Наверх | Cообщить модератору

4. "Настройка VPDN"  +/
Сообщение от darkomen (ok) on 07-Июл-08, 10:49 
>>А почему просто не задать имя и пароль на самом рутере?
>
>А как хранить тучу паролей на роутере? Я не знаю.
>
>>И где привязка что такой то юзер к такой то впдн группе?
>
>Зачем?

Ну а я знаю, мне нужно всего 10 юзеров и они заведены на роутере. Как им назначить разные впдн группы ?

Ответить | Правка | ^ к родителю #3 | Наверх | Cообщить модератору

5. "Настройка VPDN"  +/
Сообщение от Andrei_V email(ok) on 07-Июл-08, 12:37 
>Ну а я знаю, мне нужно всего 10 юзеров и они заведены
>на роутере. Как им назначить разные впдн группы ?

Любопытно. :) Я не знаю, как это сделать. Может еше кто опытом поделится?

Ответить | Правка | ^ к родителю #4 | Наверх | Cообщить модератору

6. "Настройка VPDN"  +/
Сообщение от alchie (ok) on 07-Июл-08, 12:43 
>>>А почему просто не задать имя и пароль на самом рутере?
>>
>>А как хранить тучу паролей на роутере? Я не знаю.
>>
>>>И где привязка что такой то юзер к такой то впдн группе?
>>
>>Зачем?
>
>Ну а я знаю, мне нужно всего 10 юзеров и они заведены
>на роутере. Как им назначить разные впдн группы ?

юзер может попросить у рутера определенный адрес,
и, если рутер будет любезен, он разрешит.
на практике это выражается прописыванием определенного адреса
в настройках TCP/IP впн-подключения пользуна.

Ответить | Правка | ^ к родителю #4 | Наверх | Cообщить модератору

7. "Настройка VPDN"  +/
Сообщение от darkomen (ok) on 07-Июл-08, 13:39 
>[оверквотинг удален]
>>>
>>>Зачем?
>>
>>Ну а я знаю, мне нужно всего 10 юзеров и они заведены
>>на роутере. Как им назначить разные впдн группы ?
>
>юзер может попросить у рутера определенный адрес,
>и, если рутер будет любезен, он разрешит.
>на практике это выражается прописыванием определенного адреса
>в настройках TCP/IP впн-подключения пользуна.

Можно подробнее где прописать ИП адрес для пользуна?

Ответить | Правка | ^ к родителю #6 | Наверх | Cообщить модератору

8. "Настройка VPDN"  +/
Сообщение от darkomen (ok) on 07-Июл-08, 13:44 
>[оверквотинг удален]
>>>
>>>Ну а я знаю, мне нужно всего 10 юзеров и они заведены
>>>на роутере. Как им назначить разные впдн группы ?
>>
>>юзер может попросить у рутера определенный адрес,
>>и, если рутер будет любезен, он разрешит.
>>на практике это выражается прописыванием определенного адреса
>>в настройках TCP/IP впн-подключения пользуна.
>
>Можно подробнее где прописать ИП адрес для пользуна?

Подозреваю что это можно сделать через ааа модель, но как?

Ответить | Правка | ^ к родителю #7 | Наверх | Cообщить модератору

9. "Настройка VPDN"  +/
Сообщение от alchie (ok) on 07-Июл-08, 14:10 
>[оверквотинг удален]
>>>>на роутере. Как им назначить разные впдн группы ?
>>>
>>>юзер может попросить у рутера определенный адрес,
>>>и, если рутер будет любезен, он разрешит.
>>>на практике это выражается прописыванием определенного адреса
>>>в настройках TCP/IP впн-подключения пользуна.
>>
>>Можно подробнее где прописать ИП адрес для пользуна?
>
>Подозреваю что это можно сделать через ааа модель, но как?

свойства VPN подключения - свойства протокола TCP/IP
на кошке это не реализуется.
только через radius/tacacs

Ответить | Правка | ^ к родителю #8 | Наверх | Cообщить модератору

10. "Настройка VPDN"  +/
Сообщение от CrAzOiD (ok) on 07-Июл-08, 15:56 
>на кошке это не реализуется.
>только через radius/tacacs

реализуется

Ответить | Правка | ^ к родителю #9 | Наверх | Cообщить модератору

11. "Настройка VPDN"  +/
Сообщение от CrAzOiD (ok) on 07-Июл-08, 15:57 
>Как настроить VPDN сервер так чтобы пользователи получали ip адреса в зависимости
>от имени пользователя, без доп. сервисов типа радиуса и.т.д

пример:
aaa attribute list attr_list
  attribute type addr-pool "local_pool" service ppp protocol ip

username cisco password 7 xxx
username cisco aaa attribute list attr_list

ip local pool local_pool a.b.c.2 a.b.c.254

Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору

12. "Настройка VPDN"  +/
Сообщение от awesomebanana on 07-Июл-08, 17:15 
>[оверквотинг удален]
>>от имени пользователя, без доп. сервисов типа радиуса и.т.д
>
>пример:
>aaa attribute list attr_list
>  attribute type addr-pool "local_pool" service ppp protocol ip
>
>username cisco password 7 xxx
>username cisco aaa attribute list attr_list
>
>ip local pool local_pool a.b.c.2 a.b.c.254

А что при этом надо прописать на virtualtemplate про default ip address? Если не писать ничего то клиенту не назначается никакого айпишника.

Ответить | Правка | ^ к родителю #11 | Наверх | Cообщить модератору

14. "Настройка VPDN"  +/
Сообщение от CrAzOiD (ok) on 08-Июл-08, 01:29 
>[оверквотинг удален]
>>aaa attribute list attr_list
>>  attribute type addr-pool "local_pool" service ppp protocol ip
>>
>>username cisco password 7 xxx
>>username cisco aaa attribute list attr_list
>>
>>ip local pool local_pool a.b.c.2 a.b.c.254
>
>А что при этом надо прописать на virtualtemplate про default ip address?
>Если не писать ничего то клиенту не назначается никакого айпишника.

что-то не понял мысль, поясни

Ответить | Правка | ^ к родителю #12 | Наверх | Cообщить модератору

15. "Настройка VPDN"  +/
Сообщение от awesomebanana on 08-Июл-08, 13:11 
>[оверквотинг удален]
>>>
>>>username cisco password 7 xxx
>>>username cisco aaa attribute list attr_list
>>>
>>>ip local pool local_pool a.b.c.2 a.b.c.254
>>
>>А что при этом надо прописать на virtualtemplate про default ip address?
>>Если не писать ничего то клиенту не назначается никакого айпишника.
>
>что-то не понял мысль, поясни

Да всё, разобрался. Проблема была в другом. Спасибо :)

Ответить | Правка | ^ к родителю #14 | Наверх | Cообщить модератору

25. "Настройка VPDN"  +/
Сообщение от phantomR6 email on 11-Фев-13, 10:09 
>[оверквотинг удален]
>>>>username cisco password 7 xxx
>>>>username cisco aaa attribute list attr_list
>>>>
>>>>ip local pool local_pool a.b.c.2 a.b.c.254
>>>
>>>А что при этом надо прописать на virtualtemplate про default ip address?
>>>Если не писать ничего то клиенту не назначается никакого айпишника.
>>
>>что-то не понял мысль, поясни
> Да всё, разобрался. Проблема была в другом. Спасибо :)

В чем была проблема? подскажите.

Ответить | Правка | ^ к родителю #15 | Наверх | Cообщить модератору

16. "Настройка VPDN"  +/
Сообщение от Andrei_V email(ok) on 08-Июл-08, 13:37 
>>>от имени пользователя, без доп. сервисов типа радиуса и.т.д

так реализуемо подключение без радиуса?

Ответить | Правка | ^ к родителю #12 | Наверх | Cообщить модератору

17. "Настройка VPDN"  +/
Сообщение от awesomebanana on 08-Июл-08, 14:49 
>>>>от имени пользователя, без доп. сервисов типа радиуса и.т.д
>
>так реализуемо подключение без радиуса?

Да, вполне. Приведенный пример работает.

Ответить | Правка | ^ к родителю #16 | Наверх | Cообщить модератору

13. "Настройка VPDN"  +/
Сообщение от alchie (ok) on 07-Июл-08, 18:04 
>[оверквотинг удален]
>>от имени пользователя, без доп. сервисов типа радиуса и.т.д
>
>пример:
>aaa attribute list attr_list
>  attribute type addr-pool "local_pool" service ppp protocol ip
>
>username cisco password 7 xxx
>username cisco aaa attribute list attr_list
>
>ip local pool local_pool a.b.c.2 a.b.c.254

Спасибо, не знал (:

Ответить | Правка | ^ к родителю #11 | Наверх | Cообщить модератору

18. "Настройка VPDN"  +/
Сообщение от NZ on 11-Июл-08, 08:38 
2awesomebanana
получившийся конфиг увидеть можно? - аналогичная задача возникает

Ответить | Правка | ^ к родителю #13 | Наверх | Cообщить модератору

19. "Настройка VPDN"  +/
Сообщение от awesomebanana on 11-Июл-08, 10:32 
>2awesomebanana
>получившийся конфиг увидеть можно? - аналогичная задача возникает

Так все строчки приведены двумя постами выше. Больше ничего и не нужно.

Ответить | Правка | ^ к родителю #18 | Наверх | Cообщить модератору

20. "Настройка VPDN"  +/
Сообщение от Andrei_V email(ok) on 11-Июл-08, 12:14 
>>2awesomebanana
>>получившийся конфиг увидеть можно? - аналогичная задача возникает
>
>Так все строчки приведены двумя постами выше. Больше ничего и не нужно.
>

т.е. всех таких пользователей надо тупо прописать на роутере:

username cisco password 7 xxx
username cisco aaa attribute list attr_list

username cisco2 password 7 yyy
username cisco2 aaa attribute list attr_list

username cisco3 password 7 zzz
username cisco3 aaa attribute list attr_list

и т.д.?

Ответить | Правка | ^ к родителю #19 | Наверх | Cообщить модератору

21. "Настройка VPDN"  +/
Сообщение от awesomebanana on 11-Июл-08, 12:56 
>[оверквотинг удален]
>username cisco password 7 xxx
>username cisco aaa attribute list attr_list
>
>username cisco2 password 7 yyy
>username cisco2 aaa attribute list attr_list
>
>username cisco3 password 7 zzz
>username cisco3 aaa attribute list attr_list
>
>и т.д.?

Да, ну и создать сам attribute list attr_list, как показано выше. Или можно на каждого юзера создать свой attribute list

Ответить | Правка | ^ к родителю #20 | Наверх | Cообщить модератору

22. "Настройка VPDN"  +/
Сообщение от Andrei_V email(ok) on 11-Июл-08, 13:09 
>Да, ну и создать сам attribute list attr_list, как показано выше. Или
>можно на каждого юзера создать свой attribute list

Ясно, спасибо! :)

Ответить | Правка | ^ к родителю #21 | Наверх | Cообщить модератору

23. "Настройка VPDN"  +/
Сообщение от zavrik (ok) on 03-Окт-08, 14:45 
>aaa attribute list attr_list
>  attribute type addr-pool "local_pool" service ppp protocol ip

Очень полезная комманда. Подскажите как заставить эту раздачу адресов работать в следующем конфиге:

aaa attribute list vpn_atts
attribute type addr-pool "test_pool" service ppp protocol ip

username tester2 privilege 0 password 123
username tester2 aaa attribute list vpn_atts

vpdn enable

vpdn-group cdma
accept-dialin
  protocol l2tp
  virtual-template 1
terminate-from hostname хххх
source-ip ххххххх
l2tp tunnel password .......
  
interface Virtual-Template1
ip unnumbered GigabitEthernet0/0.2
peer default ip address pool VpdnUsers
ppp authentication chap callin

ip local pool VpdnUsers 10.101.0.1 10.101.0.20
ip local pool test_pool 10.103.0.1 10.103.0.20

Проблема в том что заходящем юзерам успешно выдаются айпишники из пула VpdnUsers и все работает. Но, нужно разделить юзеров: одному дается айпишник из test_pool, например, а другому из другого пула. Для этого добавляем aaa attribute list vpn_atts юзерам, но оно не отрабатывает. Айпишники все равно выдаются из пула VpdnUsers, указанного в interface Virtual-Template1.  Снять комманду peer default ip address pool с интерфейса не получается - клиенты не могут подсоедениться, им выдается ошибка что Server did not assign an address и все.

Как заставить такое разделение работать?

Ответить | Правка | ^ к родителю #11 | Наверх | Cообщить модератору

24. "Настройка VPDN"  +/
Сообщение от zavrik (??) on 13-Окт-08, 12:22 
Оказывается не хватало чтото наподобии этого:

aaa authorization network VPDN local

interface Virtual-Template1
ppp authorization VPDN

или более общего aaa authorization network default local если это не мешает другим конфигам.

Ответить | Правка | ^ к родителю #23 | Наверх | Cообщить модератору

26. "Настройка VPDN"  +/
Сообщение от phantomR6 email on 11-Фев-13, 11:23 
> Оказывается не хватало чтото наподобии этого:
> aaa authorization network VPDN local
> interface Virtual-Template1
>  ppp authorization VPDN
> или более общего aaa authorization network default local если это не мешает
> другим конфигам.

Вот оно) спасибо

Ответить | Правка | ^ к родителю #24 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Спонсоры:
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2020 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру