Как настроить VPDN сервер так чтобы пользователи получали ip адреса в зависимости от имени пользователя, без доп. сервисов типа радиуса и.т.д
>Как настроить VPDN сервер так чтобы пользователи получали ip адреса в зависимости
>от имени пользователя, без доп. сервисов типа радиуса и.т.дЯ делал так:
vpdn enable
vpdn authen-before-forward
!
vpdn-group 1
! Default PPTP VPDN group
accept-dialin
protocol pptp
virtual-template 1и в темплейте указывал конкретный локальный пул:
interface Virtual-Template1
description PPTP VPN template interface
ip unnumbered Loopback0
ip verify unicast reverse-path
no ip redirects
no ip proxy-arp
logging event subif-link-status
autodetect encapsulation ppp
peer default ip address pool to_rtk
ppp authentication pap chap callin
ppp ipcp dns 87.ххх.ххх.хну и тут же локальный пул:
ip local pool to_rtk 87.ххх.ххх.х 87.yyy.yyy.y
Но за именем и паролем все равно в радиус лазить приходится:
radius-server host 87.ххх.ххх.х auth-port 1812 acct-port 1813
radius-server key 7 123456789
>[оверквотинг удален]
> ppp ipcp dns 87.ххх.ххх.х
>
>ну и тут же локальный пул:
>
>ip local pool to_rtk 87.ххх.ххх.х 87.yyy.yyy.y
>
>Но за именем и паролем все равно в радиус лазить приходится:
>
>radius-server host 87.ххх.ххх.х auth-port 1812 acct-port 1813
>radius-server key 7 123456789А почему просто не задать имя и пароль на самом рутере?
И где привязка что такой то юзер к такой то впдн группе?
>А почему просто не задать имя и пароль на самом рутере?А как хранить тучу паролей на роутере? Я не знаю.
>И где привязка что такой то юзер к такой то впдн группе?
Зачем?
>>А почему просто не задать имя и пароль на самом рутере?
>
>А как хранить тучу паролей на роутере? Я не знаю.
>
>>И где привязка что такой то юзер к такой то впдн группе?
>
>Зачем?Ну а я знаю, мне нужно всего 10 юзеров и они заведены на роутере. Как им назначить разные впдн группы ?
>Ну а я знаю, мне нужно всего 10 юзеров и они заведены
>на роутере. Как им назначить разные впдн группы ?Любопытно. :) Я не знаю, как это сделать. Может еше кто опытом поделится?
>>>А почему просто не задать имя и пароль на самом рутере?
>>
>>А как хранить тучу паролей на роутере? Я не знаю.
>>
>>>И где привязка что такой то юзер к такой то впдн группе?
>>
>>Зачем?
>
>Ну а я знаю, мне нужно всего 10 юзеров и они заведены
>на роутере. Как им назначить разные впдн группы ?юзер может попросить у рутера определенный адрес,
и, если рутер будет любезен, он разрешит.
на практике это выражается прописыванием определенного адреса
в настройках TCP/IP впн-подключения пользуна.
>[оверквотинг удален]
>>>
>>>Зачем?
>>
>>Ну а я знаю, мне нужно всего 10 юзеров и они заведены
>>на роутере. Как им назначить разные впдн группы ?
>
>юзер может попросить у рутера определенный адрес,
>и, если рутер будет любезен, он разрешит.
>на практике это выражается прописыванием определенного адреса
>в настройках TCP/IP впн-подключения пользуна.Можно подробнее где прописать ИП адрес для пользуна?
>[оверквотинг удален]
>>>
>>>Ну а я знаю, мне нужно всего 10 юзеров и они заведены
>>>на роутере. Как им назначить разные впдн группы ?
>>
>>юзер может попросить у рутера определенный адрес,
>>и, если рутер будет любезен, он разрешит.
>>на практике это выражается прописыванием определенного адреса
>>в настройках TCP/IP впн-подключения пользуна.
>
>Можно подробнее где прописать ИП адрес для пользуна?Подозреваю что это можно сделать через ааа модель, но как?
>[оверквотинг удален]
>>>>на роутере. Как им назначить разные впдн группы ?
>>>
>>>юзер может попросить у рутера определенный адрес,
>>>и, если рутер будет любезен, он разрешит.
>>>на практике это выражается прописыванием определенного адреса
>>>в настройках TCP/IP впн-подключения пользуна.
>>
>>Можно подробнее где прописать ИП адрес для пользуна?
>
>Подозреваю что это можно сделать через ааа модель, но как?свойства VPN подключения - свойства протокола TCP/IP
на кошке это не реализуется.
только через radius/tacacs
>на кошке это не реализуется.
>только через radius/tacacsреализуется
>Как настроить VPDN сервер так чтобы пользователи получали ip адреса в зависимости
>от имени пользователя, без доп. сервисов типа радиуса и.т.дпример:
aaa attribute list attr_list
attribute type addr-pool "local_pool" service ppp protocol ipusername cisco password 7 xxx
username cisco aaa attribute list attr_listip local pool local_pool a.b.c.2 a.b.c.254
>[оверквотинг удален]
>>от имени пользователя, без доп. сервисов типа радиуса и.т.д
>
>пример:
>aaa attribute list attr_list
> attribute type addr-pool "local_pool" service ppp protocol ip
>
>username cisco password 7 xxx
>username cisco aaa attribute list attr_list
>
>ip local pool local_pool a.b.c.2 a.b.c.254А что при этом надо прописать на virtualtemplate про default ip address? Если не писать ничего то клиенту не назначается никакого айпишника.
>[оверквотинг удален]
>>aaa attribute list attr_list
>> attribute type addr-pool "local_pool" service ppp protocol ip
>>
>>username cisco password 7 xxx
>>username cisco aaa attribute list attr_list
>>
>>ip local pool local_pool a.b.c.2 a.b.c.254
>
>А что при этом надо прописать на virtualtemplate про default ip address?
>Если не писать ничего то клиенту не назначается никакого айпишника.что-то не понял мысль, поясни
>[оверквотинг удален]
>>>
>>>username cisco password 7 xxx
>>>username cisco aaa attribute list attr_list
>>>
>>>ip local pool local_pool a.b.c.2 a.b.c.254
>>
>>А что при этом надо прописать на virtualtemplate про default ip address?
>>Если не писать ничего то клиенту не назначается никакого айпишника.
>
>что-то не понял мысль, поясниДа всё, разобрался. Проблема была в другом. Спасибо :)
>[оверквотинг удален]
>>>>username cisco password 7 xxx
>>>>username cisco aaa attribute list attr_list
>>>>
>>>>ip local pool local_pool a.b.c.2 a.b.c.254
>>>
>>>А что при этом надо прописать на virtualtemplate про default ip address?
>>>Если не писать ничего то клиенту не назначается никакого айпишника.
>>
>>что-то не понял мысль, поясни
> Да всё, разобрался. Проблема была в другом. Спасибо :)В чем была проблема? подскажите.
>>>от имени пользователя, без доп. сервисов типа радиуса и.т.дтак реализуемо подключение без радиуса?
>>>>от имени пользователя, без доп. сервисов типа радиуса и.т.д
>
>так реализуемо подключение без радиуса?Да, вполне. Приведенный пример работает.
>[оверквотинг удален]
>>от имени пользователя, без доп. сервисов типа радиуса и.т.д
>
>пример:
>aaa attribute list attr_list
> attribute type addr-pool "local_pool" service ppp protocol ip
>
>username cisco password 7 xxx
>username cisco aaa attribute list attr_list
>
>ip local pool local_pool a.b.c.2 a.b.c.254Спасибо, не знал (:
2awesomebanana
получившийся конфиг увидеть можно? - аналогичная задача возникает
>2awesomebanana
>получившийся конфиг увидеть можно? - аналогичная задача возникаетТак все строчки приведены двумя постами выше. Больше ничего и не нужно.
>>2awesomebanana
>>получившийся конфиг увидеть можно? - аналогичная задача возникает
>
>Так все строчки приведены двумя постами выше. Больше ничего и не нужно.
>т.е. всех таких пользователей надо тупо прописать на роутере:
username cisco password 7 xxx
username cisco aaa attribute list attr_listusername cisco2 password 7 yyy
username cisco2 aaa attribute list attr_listusername cisco3 password 7 zzz
username cisco3 aaa attribute list attr_listи т.д.?
>[оверквотинг удален]
>username cisco password 7 xxx
>username cisco aaa attribute list attr_list
>
>username cisco2 password 7 yyy
>username cisco2 aaa attribute list attr_list
>
>username cisco3 password 7 zzz
>username cisco3 aaa attribute list attr_list
>
>и т.д.?Да, ну и создать сам attribute list attr_list, как показано выше. Или можно на каждого юзера создать свой attribute list
>Да, ну и создать сам attribute list attr_list, как показано выше. Или
>можно на каждого юзера создать свой attribute listЯсно, спасибо! :)
>aaa attribute list attr_list
> attribute type addr-pool "local_pool" service ppp protocol ipОчень полезная комманда. Подскажите как заставить эту раздачу адресов работать в следующем конфиге:
aaa attribute list vpn_atts
attribute type addr-pool "test_pool" service ppp protocol ipusername tester2 privilege 0 password 123
username tester2 aaa attribute list vpn_attsvpdn enable
vpdn-group cdma
accept-dialin
protocol l2tp
virtual-template 1
terminate-from hostname хххх
source-ip ххххххх
l2tp tunnel password .......
interface Virtual-Template1
ip unnumbered GigabitEthernet0/0.2
peer default ip address pool VpdnUsers
ppp authentication chap callinip local pool VpdnUsers 10.101.0.1 10.101.0.20
ip local pool test_pool 10.103.0.1 10.103.0.20Проблема в том что заходящем юзерам успешно выдаются айпишники из пула VpdnUsers и все работает. Но, нужно разделить юзеров: одному дается айпишник из test_pool, например, а другому из другого пула. Для этого добавляем aaa attribute list vpn_atts юзерам, но оно не отрабатывает. Айпишники все равно выдаются из пула VpdnUsers, указанного в interface Virtual-Template1. Снять комманду peer default ip address pool с интерфейса не получается - клиенты не могут подсоедениться, им выдается ошибка что Server did not assign an address и все.
Как заставить такое разделение работать?
Оказывается не хватало чтото наподобии этого:aaa authorization network VPDN local
interface Virtual-Template1
ppp authorization VPDNили более общего aaa authorization network default local если это не мешает другим конфигам.
> Оказывается не хватало чтото наподобии этого:
> aaa authorization network VPDN local
> interface Virtual-Template1
> ppp authorization VPDN
> или более общего aaa authorization network default local если это не мешает
> другим конфигам.Вот оно) спасибо