Настройка взаимодействия агента Netflow и агента RADIUS в режиме эмуляции с маршрутизатором Cisco 2811

В данной инструкции приведен пример настройки сетевых агентов LBarcd (RADIUS-агент), LBucd (агент ШПД) и маршрутизатора Cisco 2811.

Подсчет трафика реализован через сенсор netflow, встроенного в Cisco-роутер и коллектор на базе LBucd. В данной конфигурации учетные записи должны быть привязаны к агенту LBucd, а агент LBarcd должен работать в эмуляции.

Ниже, приведен пример конфигурационного файла Cisco 2811:

aaa new-model
    aaa authentication ppp default group radius
    aaa authorization exec default local
    aaa authorization network default group radius
    aaa accounting delay-start
    aaa accounting update periodic 1
    aaa accounting exec default start-stop group radius
    aaa accounting network default start-stop group radius

bba-group pppoe global
    virtual-template 1
    sessions max limit 10
    sessions per-mac limit 1
    sessions auto cleanup

interface Loopback1
    ip address 10.10.10.10 255.255.255.255

interface FastEthernet0/0
description --To local--
    ip address 192.168.11.241 255.255.254.0
    ip broadcast-address 192.168.11.255
    no ip redirects
    no ip unreachables
    ip virtual-reassembly
    no ip mroute-cache
    duplex auto
    speed auto
    pppoe enable group global
    no cdp enable
    arp timeout 240

interface Virtual-Template1
    description LocalPPPoE
    mtu 1492
    ip unnumbered Loopback1
    ip verify unicast reverse-path
    no ip redirects
    no ip unreachables
    no ip proxy-arp
    ip flow ingress
    ip flow egress
    ip nat inside
    ip virtual-reassembly max-fragments 64 max-reassemblies 128
    no logging event link-status
    ppp authentication chap ms-chap callin
    ppp ipcp dns 192.168.11.1 8.8.8.8

ip flow-cache timeout inactive 10
ip flow-cache timeout active 1
ip flow-export source GigabitEthernet0/0
ip flow-export version 5
ip flow-export destination 192.168.10.138 9996

ip radius source-interface FastEthernet0/0

radius-server attribute 44 include-in-access-req
radius-server attribute 44 extend-with-addr
radius-server attribute 6 on-for-login-auth
radius-server attribute 8 include-in-access-req
radius-server attribute 32 include-in-access-req
radius-server attribute nas-port format d
radius-server dead-criteria time 120
radius-server host 192.168.10.138 auth-port 1812 acct-port 1813 key 7 04490A0206345F5D0C1A17120653545C72
radius-server retransmit 5
radius-server timeout 10
radius-server deadtime 1
radius-server vsa send accounting
radius-server vsa send authentication

На рисунке 1 показаны настройки агента RADIUS.

192.168.10.138:1812 – порт авторизации.

192.168.10.138:1813 – порт аккаунтинга.

lbarcd-lbucd-cisco-01.png

Рисунок 1

Далее необходимо добавить сервер доступа с IP-адресом 192.168.11.241 с ключом доступа PASSword$ и добавить сети для динамической выдачи (Рис. 2).

lbarcd-lbucd-cisco-02.png

Рисунок 2

Используемые опции Netflow-агента показаны на рисунке 3:

lbarcd-lbucd-cisco-03.png

Рисунок 3

В словаре RADIUS-атрибутов необходимо произвести следующие настройки - к NAS-серверу привязать дополнительный RADIUS-атрибут - Cisco-AVPair (Рис. 4).

lbarcd-lbucd-cisco-04.png

Рисунок 4

Далее атрибуты необходимо привязать к сопоставимой скорости (Рис.5 и Рис. 6).

Исходящий шейпер:

lbarcd-lbucd-cisco-05.png

Рисунок 5

Входящий шейпер:

lbarcd-lbucd-cisco-06.png

Рисунок 6

После выполненных настроек конфигурация виртуального интерфейса будет выглядеть следующим образом:

interface Virtual-Template1
ip unnumbered Loopback1
ip verify unicast reverse-path
no ip redirects
no ip unreachables
no ip proxy-arp
ip flow ingress
ip flow egress
ip nat inside
ip virtual-reassembly max-fragments 64 max-reassemblies 128
rate-limit input 256000 48000 96000 conform-action transmit exceed-action drop
rate-limit output 256000 48000 96000 conform-action transmit exceed-action drop
no logging event link-status
timeout absolute 14400 0
ppp authentication chap ms-chap callin
ppp ipcp dns 192.168.11.1 8.8.8.8
end

Заказать обратный звонок