Настройка взаимодействия агента Netflow и агента RADIUS в режиме эмуляции с маршрутизатором Cisco 2811
В данной инструкции приведен пример настройки сетевых агентов LBarcd (RADIUS-агент), LBucd (агент ШПД) и маршрутизатора Cisco 2811.
Подсчет трафика реализован через сенсор netflow, встроенного в Cisco-роутер и коллектор на базе LBucd. В данной конфигурации учетные записи должны быть привязаны к агенту LBucd, а агент LBarcd должен работать в эмуляции.
Ниже, приведен пример конфигурационного файла Cisco 2811:
aaa new-model
aaa authentication ppp default group radius
aaa authorization exec default local
aaa authorization network default group radius
aaa accounting delay-start
aaa accounting update periodic 1
aaa accounting exec default start-stop group radius
aaa accounting network default start-stop group radius
bba-group pppoe global
virtual-template 1
sessions max limit 10
sessions per-mac limit 1
sessions auto cleanup
interface Loopback1
ip address 10.10.10.10 255.255.255.255
interface FastEthernet0/0
description --To local--
ip address 192.168.11.241 255.255.254.0
ip broadcast-address 192.168.11.255
no ip redirects
no ip unreachables
ip virtual-reassembly
no ip mroute-cache
duplex auto
speed auto
pppoe enable group global
no cdp enable
arp timeout 240
interface Virtual-Template1
description LocalPPPoE
mtu 1492
ip unnumbered Loopback1
ip verify unicast reverse-path
no ip redirects
no ip unreachables
no ip proxy-arp
ip flow ingress
ip flow egress
ip nat inside
ip virtual-reassembly max-fragments 64 max-reassemblies 128
no logging event link-status
ppp authentication chap ms-chap callin
ppp ipcp dns 192.168.11.1 8.8.8.8
ip flow-cache timeout inactive 10
ip flow-cache timeout active 1
ip flow-export source GigabitEthernet0/0
ip flow-export version 5
ip flow-export destination 192.168.10.138 9996
ip radius source-interface FastEthernet0/0
radius-server attribute 44 include-in-access-req
radius-server attribute 44 extend-with-addr
radius-server attribute 6 on-for-login-auth
radius-server attribute 8 include-in-access-req
radius-server attribute 32 include-in-access-req
radius-server attribute nas-port format d
radius-server dead-criteria time 120
radius-server host 192.168.10.138 auth-port 1812 acct-port 1813 key 7 04490A0206345F5D0C1A17120653545C72
radius-server retransmit 5
radius-server timeout 10
radius-server deadtime 1
radius-server vsa send accounting
radius-server vsa send authentication
На рисунке 1 показаны настройки агента RADIUS.
192.168.10.138:1812 – порт авторизации.
192.168.10.138:1813 – порт аккаунтинга.

Рисунок 1
Далее необходимо добавить сервер доступа с IP-адресом 192.168.11.241 с ключом доступа PASSword$ и добавить сети для динамической выдачи (Рис. 2).

Рисунок 2
Используемые опции Netflow-агента показаны на рисунке 3:

Рисунок 3
В словаре RADIUS-атрибутов необходимо произвести следующие настройки - к NAS-серверу привязать дополнительный RADIUS-атрибут - Cisco-AVPair (Рис. 4).

Рисунок 4
Далее атрибуты необходимо привязать к сопоставимой скорости (Рис.5 и Рис. 6).
Исходящий шейпер:

Рисунок 5
Входящий шейпер:

Рисунок 6
После выполненных настроек конфигурация виртуального интерфейса будет выглядеть следующим образом:
interface Virtual-Template1 ip unnumbered Loopback1 ip verify unicast reverse-path no ip redirects no ip unreachables no ip proxy-arp ip flow ingress ip flow egress ip nat inside ip virtual-reassembly max-fragments 64 max-reassemblies 128 rate-limit input 256000 48000 96000 conform-action transmit exceed-action drop rate-limit output 256000 48000 96000 conform-action transmit exceed-action drop no logging event link-status timeout absolute 14400 0 ppp authentication chap ms-chap callin ppp ipcp dns 192.168.11.1 8.8.8.8 end