<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: ACL c Radius</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/19212.html</link>
    <description>Здравствуйте!&lt;br&gt;&lt;br&gt;Ктонибудь мне скажет, как на Radius сервере заводить ACL листы и &lt;br&gt;сервисы и передавать их на Cisco.&lt;br&gt;А также, чтобы это всё заработало!&lt;br&gt;&lt;br&gt;Пробую заводить ACL листы пока только на одном клиенте.&lt;br&gt;На Radius в таблице radreply:&lt;br&gt;&lt;br&gt;Cisco-AVPair+=ip:inacl#101= permit icmp any host 81.x.xxx.xxx echo&lt;br&gt;Cisco-AVPair+=ip:inacl#101= permit icmp any host 81.x.xxx.xxx echo-reply&lt;br&gt;Cisco-AVPair+=ip:inacl#101= deny icmp any any   &lt;br&gt;&lt;br&gt;</description>

<item>
    <title>ACL c Radius (enb83)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/19212.html#5</link>
    <pubDate>Thu, 09 Jul 2009 10:51:00 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt;должно работать, это даже на диалапе работает (AS5300) &lt;br&gt;&amp;gt;а вообще ping идёт? может, в рутинге проблема? &lt;br&gt;&lt;br&gt;Да, пинг идёт на внешний интерфейс 81.x.x.xx3.&lt;br&gt;Если на Cisco, ACL &quot;ip access-group 101 in&quot; повешать на интерфейс:&lt;br&gt;&lt;br&gt;interface Virtual-Template1&lt;br&gt; ip unnumbered Loopback0&lt;br&gt; ip nat inside&lt;br&gt; ip access-group 101 in&lt;br&gt; ip virtual-reassembly&lt;br&gt; peer default ip address pool PPPoE1&lt;br&gt; ppp authentication pap chap Test-AUTH&lt;br&gt;&lt;br&gt;и на Cisco прописать ACL:&lt;br&gt;&lt;br&gt;ip access-list extended 101&lt;br&gt;!&lt;br&gt;permit icmp any host 81.x.xxx.xx1 echo&lt;br&gt;permit icmp any host 81.x.xx.xx1 echo-reply&lt;br&gt;deny icmp any any&lt;br&gt;!&lt;br&gt;&lt;br&gt;то с VPN клиента пингуется только 81.x.xxx.xx1, то что нам и надо.&lt;br&gt;&lt;br&gt;1 Не могу понять почему не работает через Радиус даже если ACL&lt;br&gt;хранить на Cisco, а в Радиусе просто писать в таблице radreply:&lt;br&gt;сisco-avpair+=&quot;ip:inacl=101&quot;&lt;br&gt;сisco-avpair+=&quot;ip:outacl=101&quot;&lt;br&gt;&lt;br&gt;2 Пробывал ещё кое что. Вот отрывок debug:&lt;br&gt;Jul  9 17:47:06.761: RADIUS:   Cisco AVpair       &#091;1&#093;   35  &quot;ip:traffic-class=out default drop&quot;&lt;br&gt;Jul  9 17:47:06.761: R</description>
</item>

<item>
    <title>ACL c Radius (shutdown now)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/19212.html#4</link>
    <pubDate>Thu, 09 Jul 2009 09:58:59 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;Jul  9 09:22:06.707: RADIUS(00000165): Received from id 1645/196 &lt;br&gt;&amp;gt;Jul  9 09:22:06.711: &#037;LINK-3-UPDOWN: Interface Virtual-Access5, changed state to up &lt;br&gt;&amp;gt;Jul  9 09:22:06.711: RADIUS/ENCODE(00000165):Orig. component type = VPDN &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;x - закрыл &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Ping c vpn-клиента 10.141.1.xxx не проходит на 81.x.xxx.xxx &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Может быть такое что при pppoe такая форма записи не действует? Cisco-avpair=&quot;ip:inacl#1=deny &lt;br&gt;&amp;gt;tcp any any eq 25&quot; &lt;br&gt;&lt;br&gt;должно работать, это даже на диалапе работает (AS5300)&lt;br&gt;а вообще ping идёт? может, в рутинге проблема?&lt;br&gt;</description>
</item>

<item>
    <title>ACL c Radius (enb83)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/19212.html#3</link>
    <pubDate>Thu, 09 Jul 2009 02:34:08 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt;если заводить по радиусу, то циска именованные ACL создаёт, после &#096;#&apos; - &lt;br&gt;&amp;gt;номер правила в ACL &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Cisco-avpair=&quot;ip:inacl#1=deny tcp any any eq 25&quot; &lt;br&gt;&amp;gt;Cisco-avpair+=&quot;ip:inacl#2=permit ip any any&quot; &lt;br&gt;&lt;br&gt;после Send Access-Request&lt;br&gt;&lt;br&gt;debug пишет:&lt;br&gt;Jul  9 09:22:06.707: RADIUS: Received from id 1645/196 10.141.1.1:1812, Access-Accept, len 203&lt;br&gt;Jul  9 09:22:06.707: RADIUS:  authenticator 9F 0C E7 71 FE 3A AE 8D - D3 83 11 DB D3 49 A4 01&lt;br&gt;Jul  9 09:22:06.707: RADIUS:  Framed-Protocol     &#091;7&#093;   6   PPP                       &#091;1&#093;&lt;br&gt;Jul  9 09:22:06.707: RADIUS:  Framed-Compression  &#091;13&#093;  6   VJ TCP/IP Header Compressi&#091;1&#093;&lt;br&gt;Jul  9 09:22:06.707: RADIUS:  Service-Type        &#091;6&#093;   6   Outbound                  &#091;5&#093;&lt;br&gt;Jul  9 09:22:06.707: RADIUS:  Session-Timeout     &#091;27&#093;  6   360000&lt;br&gt;Jul  9 09:22:06.707: RADIUS:  Vendor, Cisco       &#091;26&#093;  58&lt;br&gt;Jul  9 09:22:06.707: RADIUS:   Cisco AVpair       &#091;1&#093;   52  &quot;ip:inacl#1= permit icmp any host 81.x.xxx.xxx echo&quot;&lt;br&gt;Jul  9 09:22:06.707: RADIUS:  Vendor, Cisco       &#091;26&#093;  64&lt;br&gt;Jul  9 09:2</description>
</item>

<item>
    <title>ACL c Radius (enb83)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/19212.html#2</link>
    <pubDate>Thu, 09 Jul 2009 02:20:26 GMT</pubDate>
    <description>&amp;gt;если заводить по радиусу, то циска именованные ACL создаёт, после &#096;#&apos; - &lt;br&gt;&amp;gt;номер правила в ACL &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Cisco-avpair=&quot;ip:inacl#1=deny tcp any any eq 25&quot; &lt;br&gt;&amp;gt;Cisco-avpair+=&quot;ip:inacl#2=permit ip any any&quot; &lt;br&gt;&lt;br&gt;Какие настройки на Cisco должны быть тогда, чтобы принимать с АСL c Радиуса?&lt;br&gt;</description>
</item>

<item>
    <title>ACL c Radius (shutdown now)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/19212.html#1</link>
    <pubDate>Wed, 08 Jul 2009 20:35:14 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;Ктонибудь мне скажет, как на Radius сервере заводить ACL листы и &lt;br&gt;&amp;gt;сервисы и передавать их на Cisco. &lt;br&gt;&amp;gt;А также, чтобы это всё заработало! &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Пробую заводить ACL листы пока только на одном клиенте. &lt;br&gt;&amp;gt;На Radius в таблице radreply: &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Cisco-AVPair+=ip:inacl#101= permit icmp any host 81.x.xxx.xxx echo &lt;br&gt;&amp;gt;Cisco-AVPair+=ip:inacl#101= permit icmp any host 81.x.xxx.xxx echo-reply &lt;br&gt;&amp;gt;Cisco-AVPair+=ip:inacl#101= deny icmp any any &lt;br&gt;&lt;br&gt;если заводить по радиусу, то циска именованные ACL создаёт, после &#096;#&apos; - номер правила в ACL&lt;br&gt;&lt;br&gt;Cisco-avpair=&quot;ip:inacl#1=deny tcp any any eq 25&quot;&lt;br&gt;Cisco-avpair+=&quot;ip:inacl#2=permit ip any any&quot;&lt;br&gt;</description>
</item>

</channel>
</rss>
