<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: IP адрес клиента PPTP в атрибутах Радиуса</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/14239.html</link>
    <description>У нас имеется Ethernet сетка городского масштаба. Клиенты подключаются к интернету через PPTP. В качестве VPN шлюза - Cisco (точно модель не напишу, ибо возможно она поменяется скоро, один из возможных вариантов - AS5350).&lt;br&gt;&lt;br&gt;В последнее время участились жалобы от клиентов о том, что кто-то подключался по PPTP под их логином и паролем, причем жалуются обычно через несколько дней после подключения. Понятное дело, что это проблема клиента следить за своими паролями, но тем  не менее это не значит, что искать злоумышленника не нужно. &lt;br&gt;Естественно, что искать можно только на основании логов аккаунтинга и авторизации, поступающих на Radius-сервер. А вот в нем какраз и нехватает самого важного компонента для этого: IP-адреса, с которого устанавливается PPTP соединение. Циска этот адрес знает (sh vpdn session all: &quot;Internet Address is&quot;), но отдавать его радиусу не спешит.&lt;br&gt;Уже перерыл все, что можно, но не нашел ни атрибута радиуса для этого, ни даже описания как это можно было-бы сделать через TCL (такое чувство, </description>

<item>
    <title>IP адрес клиента PPTP в атрибутах Радиуса (fantom)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/14239.html#10</link>
    <pubDate>Tue, 01 Jul 2008 05:43:16 GMT</pubDate>
    <description>&amp;gt;Ну как, нашли какое нибудь решение? На c2800nm-advipservicesk9-mz.124-15.T4 тоже не выходит выдрать &lt;br&gt;&amp;gt;Calling-IP-Address :( &lt;br&gt;&lt;br&gt;sh ver&lt;br&gt;Cisco IOS Software, 2800 Software (C2800NM-ADVENTERPRISEK9-M), Version 12.4(17), RELEASE SOFTWARE (fc1)&lt;br&gt;Technical Support: http://www.cisco.com/techsupport&lt;br&gt;Copyright (c) 1986-2007 by Cisco Systems, Inc.&lt;br&gt;Compiled Fri 07-Sep-07 16:45 by prod_rel_team&lt;br&gt;&lt;br&gt;В атрибутах присылает:&lt;br&gt;&lt;br&gt;        Tunnel-Medium-Type:0 = IP&lt;br&gt;        Tunnel-Server-Endpoint:0 = &quot;172.17.21.254&quot;&lt;br&gt;        Acct-Tunnel-Client-Endpoint:0 = &quot;172.17.21.207&quot;&lt;br&gt;        Tunnel-Assignment-Id:0 = &quot;PPTP&quot;&lt;br&gt;        Framed-Protocol = PPP&lt;br&gt;Насколько я понимаю Acct-Tunnel-Client-Endpoin - это и есть то что вы хотите увидеть?&lt;br&gt;</description>
</item>

<item>
    <title>IP адрес клиента PPTP в атрибутах Радиуса (Vova)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/14239.html#9</link>
    <pubDate>Tue, 01 Jul 2008 01:14:22 GMT</pubDate>
    <description>Ну как, нашли какое нибудь решение? На c2800nm-advipservicesk9-mz.124-15.T4 тоже не выходит выдрать Calling-IP-Address :(&lt;br&gt;</description>
</item>

<item>
    <title>IP адрес клиента PPTP в атрибутах Радиуса (TroRg)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/14239.html#8</link>
    <pubDate>Mon, 20 Aug 2007 07:43:13 GMT</pubDate>
    <description>стукни в icq - 209611, так быстрее будет&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>IP адрес клиента PPTP в атрибутах Радиуса (dmitriy_rsl)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/14239.html#7</link>
    <pubDate>Mon, 20 Aug 2007 06:12:23 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;    Это ип NAS-а... К ИПу клиента он отношения не имеет.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;    &amp;gt;если PPPoE то маки - &#037;&#123;Called-Station-Id&#125;, &#037;&#123;Calling-Station-Id&#125; (один из них &amp;gt;&amp;gt;клиента, другой&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;    &amp;gt;по идее цисковский)&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;    А эти атрибуты насколько я помню используются в войсе... У меня они ни при авторизации &amp;gt;&amp;gt;ни при аккаунтинге не передаются. По логике вещей они конечно могут содержать нужные &amp;gt;&amp;gt;данные, но  у меня они не передаются - возможно в циске чего-то настроить нада?&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;IP клиента, тот что на сетевой прописан или тот который выдаст циска &lt;br&gt;&amp;gt;из пула или статически? &lt;br&gt;&lt;br&gt;тот, который циска выдаст меня не интересует. Тот что на сетевой у клиента прописан (или по DHCP получен)&lt;br&gt;&lt;br&gt;&amp;gt;у меня cisco7140+FreeRADIUS &lt;br&gt;&amp;gt;Без дополнительных пинаний радиус показал &#037;&#123;NAS-IP-Address&#125; - ип на сетевой с которой &lt;br&gt;&amp;gt;идет подключение, &#037;&#123;Framed-IP-Address&#125; или &#037;&#123;Client-IP-Address&#125; хранит в себе адресс выданый циской, &lt;br&gt;&amp;gt;попробуй проверь... &lt;br&gt;&lt;br&gt;NAS-IP-Address - я конечно получаю&lt;br&gt;Framed-Ip-Address - тоже полу</description>
</item>

<item>
    <title>IP адрес клиента PPTP в атрибутах Радиуса (TroRg)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/14239.html#6</link>
    <pubDate>Mon, 20 Aug 2007 06:05:32 GMT</pubDate>
    <description>&amp;gt;&amp;gt;    &amp;gt;Freeradius:&lt;br&gt;&amp;gt;&amp;gt;    &amp;gt;&#037;&#123;NAS-IP-Address&#125; - IP&lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;    Это ип NAS-а... К ИПу клиента он отношения не имеет.&lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;    &amp;gt;если PPPoE то маки - &#037;&#123;Called-Station-Id&#125;, &#037;&#123;Calling-Station-Id&#125; (один из них &amp;gt;&amp;gt;клиента, другой&lt;br&gt;&amp;gt;&amp;gt;    &amp;gt;по идее цисковский)&lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;    А эти атрибуты насколько я помню используются в войсе... У меня они ни при авторизации &amp;gt;&amp;gt;ни при аккаунтинге не передаются. По логике вещей они конечно могут содержать нужные &amp;gt;&amp;gt;данные, но  у меня они не передаются - возможно в циске чего-то настроить нада?&lt;br&gt;&lt;br&gt;IP клиента, тот что на сетевой прописан или тот который выдаст циска из пула или статически?&lt;br&gt;у меня cisco7140+FreeRADIUS&lt;br&gt;Без дополнительных пинаний радиус показал &#037;&#123;NAS-IP-Address&#125; - ип на сетевой с которой идет подключение, &#037;&#123;Framed-IP-Address&#125; или &#037;&#123;Client-IP-Address&#125; хранит в себе адресс выданый циской, попробуй проверь...&lt;br&gt;Еще глянь может в конфиге циски radius-server attribute может принимать значения 4 или 8 там, не помню.&lt;br&gt;По крайней мере атрибут Calling Station ID, циска стала отсылать толь</description>
</item>

<item>
    <title>IP адрес клиента PPTP в атрибутах Радиуса (dmitriy_rsl)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/14239.html#5</link>
    <pubDate>Mon, 20 Aug 2007 05:51:25 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&quot;не кашерно&quot;. Да и короткие коннекты можно упустить. &lt;br&gt;&amp;gt;&amp;gt;Неужели я один такой и больше никто с этим не сталкивался? Я &lt;br&gt;&amp;gt;&amp;gt;понимаю конечно, что большинство предпочитают PPPoE, но в нем теже грабли, &lt;br&gt;&amp;gt;&amp;gt;токо возможно искать надо не Ip-адрес, а MAC-адрес. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;На cisco2821 &lt;br&gt;&amp;gt;Tunnel-Server-Endpoint:0 = &quot;192.168.12.254&quot; - адрес кошки &lt;br&gt;&amp;gt;Acct-Tunnel-Client-Endpoint:0 = &quot;192.168.25.21&quot; - адрес клиета &lt;br&gt;&amp;gt;Может это не кошка неотсылает, а радиус непринимает/непонимает/необрабатывает? &lt;br&gt;&amp;gt;Поглядите снифером содержимое пакета. &lt;br&gt;&lt;br&gt;а вот авторизация:&lt;br&gt;tcpdump: listening on fxp1&lt;br&gt;08:45:11.464341 &#091;NAS-IP&#093;.1812 &amp;gt; &#091;Radius-IP&#093;.1812:  rad-access-req 106 &#091;id 16&#093; Attr&#091;  NAS_ipaddr&#123;&#091;NAS-IP&#093;&#125; NAS_port&#123;38&#125; Vendor_specific&#123;......Virtual-Access38&#125; NAS_port_type&#123;Virtual&#125; User&#123;&#091;username&#093;&#125; Pass Service_type&#123;Framed&#125; Framed_proto&#123;PPP&#125; &#093;&lt;br&gt;&lt;br&gt;никаких туннелей нету :-(&lt;br&gt;</description>
</item>

<item>
    <title>IP адрес клиента PPTP в атрибутах Радиуса (dmitriy_rsl)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/14239.html#4</link>
    <pubDate>Mon, 20 Aug 2007 05:42:51 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&quot;не кашерно&quot;. Да и короткие коннекты можно упустить. &lt;br&gt;&amp;gt;&amp;gt;Неужели я один такой и больше никто с этим не сталкивался? Я &lt;br&gt;&amp;gt;&amp;gt;понимаю конечно, что большинство предпочитают PPPoE, но в нем теже грабли, &lt;br&gt;&amp;gt;&amp;gt;токо возможно искать надо не Ip-адрес, а MAC-адрес. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;На cisco2821 &lt;br&gt;&amp;gt;Tunnel-Server-Endpoint:0 = &quot;192.168.12.254&quot; - адрес кошки &lt;br&gt;&amp;gt;Acct-Tunnel-Client-Endpoint:0 = &quot;192.168.25.21&quot; - адрес клиета &lt;br&gt;&amp;gt;Может это не кошка неотсылает, а радиус непринимает/непонимает/необрабатывает? &lt;br&gt;&amp;gt;Поглядите снифером содержимое пакета. &lt;br&gt;&lt;br&gt;Да нет, должен радиус знать эти аттрибуты. У него в dictionary они есть:&lt;br&gt;&lt;br&gt;ATTRIBUTE       Acct-Tunnel-Client-Endpoint     66      string&lt;br&gt;ATTRIBUTE       Tunnel-Server-Endpoint          67      string&lt;br&gt;&lt;br&gt;Да и неизвестные аттрибуты он насколько я помню всеравно в detail пишет, только имена у них не определяет.&lt;br&gt;&lt;br&gt;Вот кусок tcpdump для Alive пакета (их быстрее всего поймать):&lt;br&gt;tcpdump: listening on fxp1&lt;br&gt;08:39:48.077975 &#091;NAS-IP&#093;.1813 &amp;gt; &#091;Radius-IP&#093;.1813:  rad-account-r</description>
</item>

<item>
    <title>IP адрес клиента PPTP в атрибутах Радиуса (fantom)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/14239.html#3</link>
    <pubDate>Mon, 20 Aug 2007 05:29:47 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;Уже перерыл все, что можно, но не нашел ни атрибута радиуса для &lt;br&gt;&amp;gt;этого, ни даже описания как это можно было-бы сделать через TCL &lt;br&gt;&amp;gt;(такое чувство, что TCL в циске заточен исключительно под войс). Конечно &lt;br&gt;&amp;gt;можно начать извращаться запуская с каким-то интервалом утилитки, которые через SNMP, &lt;br&gt;&amp;gt;RSH и пр. будут выгребать с циски данные по IP-адресам всех &lt;br&gt;&amp;gt;активных подключений и писать их в базу, но это как говорят: &lt;br&gt;&amp;gt;&quot;не кашерно&quot;. Да и короткие коннекты можно упустить. &lt;br&gt;&amp;gt;Неужели я один такой и больше никто с этим не сталкивался? Я &lt;br&gt;&amp;gt;понимаю конечно, что большинство предпочитают PPPoE, но в нем теже грабли, &lt;br&gt;&amp;gt;токо возможно искать надо не Ip-адрес, а MAC-адрес. &lt;br&gt;&lt;br&gt;На cisco2821 &lt;br&gt;Tunnel-Server-Endpoint:0 = &quot;192.168.12.254&quot; - адрес кошки&lt;br&gt;Acct-Tunnel-Client-Endpoint:0 = &quot;192.168.25.21&quot; - адрес клиета&lt;br&gt;Может это не кошка неотсылает, а радиус непринимает/непонимает/необрабатывает?&lt;br&gt;Поглядите снифером содержимое пакета. &lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>IP адрес клиента PPTP в атрибутах Радиуса (dmitriy_rsl)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/14239.html#2</link>
    <pubDate>Mon, 20 Aug 2007 05:11:57 GMT</pubDate>
    <description>&amp;gt;Freeradius: &lt;br&gt;&amp;gt;&#037;&#123;NAS-IP-Address&#125; - IP &lt;br&gt;&lt;br&gt;Это ип NAS-а... К ИПу клиента он отношения не имеет.&lt;br&gt;&lt;br&gt;&amp;gt;если PPPoE то маки - &#037;&#123;Called-Station-Id&#125;, &#037;&#123;Calling-Station-Id&#125; (один из них клиента, другой &lt;br&gt;&amp;gt;по идее цисковский) &lt;br&gt;&lt;br&gt;А эти атрибуты насколько я помню используются в войсе... У меня они ни при авторизации ни при аккаунтинге не передаются. По логике вещей они конечно могут содержать нужные данные, но  у меня они не передаются - возможно в циске чего-то настроить нада?&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
