Сервер политики сетиnetwork policy server (nps)

Содержание:

Accounting Classes

User classes and definition of costs and connection limits

Accounting for connection charges

You can create different classes of accounting in order to give users different accounting treatment on the connections to the Internet. Unless otherwise specified when creating or changing accounts, users belong to the class named DEFAULT accounting whose costs are equal to zero and without limits traffic and connection time. Connection costs to be defined in a class and then be assigned to users who belong to it, can be applied to the Megabytes of network traffic (RX+TX) and for hourly rate.

Connection Limits

For each class of accounting is possible to define an upper limit in Megabytes for the traffic generated and the maximum number of hours or fractions of hours for which the user can remain connected. When the user exceeds at least one of the two limits is automatically disconnected and no longer allowed to connect until the counters are not reset. Note that the bandwidth limit in Megabytes per second has not yet been implemented in the current version of Zeroshell (1.0.beta16).

Prepaid connections

The method of payment can be set to one of two values​​: Post-Paid and Pre-Paid. In the case of postpaid rates, connection charges are applied to the achievement of any connection limits. In the case of prepaid method, instead, the user must have an initial credit, out of which it is disconnected and no longer authorized until the other credit is loaded.

Values for RADIUS Attribute 101, Error-Cause Attribute

Registration Procedure(s)
Expert Review
Reference
Available Formats
Value Description Reference
201 Residual Session Context Removed
202 Invalid EAP Packet (Ignored)
401 Unsupported Attribute
402 Missing Attribute
403 NAS Identification Mismatch
404 Invalid Request
405 Unsupported Service
406 Unsupported Extension
407 Invalid Attribute Value
501 Administratively Prohibited
502 Request Not Routable (Proxy)
503 Session Context Not Found
504 Session Context Not Removable
505 Other Proxy Processing Error
506 Resources Unavailable
507 Request Initiated
508 Multiple Session Selection Unsupported
509 Location-Info-Required
601 Response Too Big

FreeRADIUS

Assuming that you have already installed FreeRADIUS server, go to the FreeRADIUS configuration folder:

~# cd /usr/local/etc/raddb/

Note: Based on your operating system and FreeRADIUS version configuration folder can be located elsewhere.

In this folder, you should find files like , , etc.

Add Client

Access points that use RADIUS to authenticate their wireless clients from RADIUS point of view are Radius Clients. To allow an access point to use RADIUS you have to edit file . The file contains documentation on how to use it. Add the following lines:

client Access-point {
	ipaddr = 192.168.88.1
	secret = password1234
}
  • — can put any name here that describes the Radius client;
  • — IP address of access point;
  • — secret password that will allow an access point to use RADIUS service.

Add User

To control (allow/limit) access to the wireless client (phone, laptop, another router etc.) you have to edit file. It is useful to go through documentation of this file, to learn about the vast amount of setting that can be configured for each user. For now just simply add the following line:

testing Cleartext-Password := "password"
  • — username of the user, it will be necessary to provide this when connecting to access point;
  • — password for the user.

By default, this entry will allow the user with username and password to authenticate.

Run server

To run FreeRADIUS server use . if you want more debug output use . If you change any FreeRADIUS settings, you have to restart the server for changes to take effect.

Enable Mode

Global Enable Password

When a shell user attempts to enable (or enable 15) on a cisco device, the cisco issues a RADIUS authentication request for the user $enab15$

If you type enable 2, it will send request for user ‘$enab2$’, if you type enable 3 it will send a request for ‘$enab3$’ and so on.

These user(s) needs to to be configured on your RADIUS server with the password you wish to use to allow enable access.

Per User Privilege Level

You can also send the privilege level (enable mode is level 15) for individual users as a reply item to automatically put them into that level with cisco-avpair = «shell:priv-lvl=15»

You can do this with an entry in your users file similar to the following

For more information, see Cisco page «How to Assign Privilege Levels with TACACS+ and RADIUS».

Command Authorization

Cisco claims that there is a complete mapping scheme to translate TACACS+ expressions into Cisco-AVPair Vendor-Specific. This works for example with the priv-lvl attribute:

The two TACACS+ attributes «cmd» and «cmd-arg» would be needed for command authorization.There is a web page for Cisco IOS detailing which TACACS+ commands exist, and it suggests that

would do the trick to authorize the «show» command. EXCEPT that there is a tiny note for the commands «cmd» and «cmd-arg» saying that they cannot be used for encapsulation in the Vendor-Specific space.

These two are the ONLY ones. Since it’s just about parsing the string content of cisco-avpair at the router side, there is absolutely no technical reason why these two wouldn’t go through. The only explanation then is that this is a deliberate step by Cisco to make sure that TACACS+ is «superior» to RADIUS by arbitrarily cutting down functionality.

RADIUS Softwire46 Configuration and Multicast Attributes

Registration Procedure(s)
Standards Action
Reference
Available Formats
Value Description Data Type Reference
Reserved
1 Softwire46-MAP-E tlv
2 Softwire46-MAP-T tlv
3 Softwire46-Lightweight-4over6 tlv
4 Softwire46-Rule (BMR) tlv
5 Softwire46-Rule (FMR) tlv
6 Softwire46-BR ipv6addr
7 Softwire46-DMR ipv6prefix
8 Softwire46-V4V6Bind tlv
9 Softwire46-PORTPARAMS tlv
10 Rule-IPv6-Prefix ipv6prefix
11 Rule-IPv4-Prefix ipv4prefix
12 EA-Length integer
13 IPv4-Address ipv4addr
14 Bind-IPv6-Prefix ipv6prefix
15 PSID-Offset integer
16 PSID-Len integer
17 PSID integer
18 Softwire46-Option-Code integer
19 ASM-Prefix64 ipv6prefix
20 SSM-Prefix64 ipv6prefix
21 U-Prefix64 ipv6prefix
22-255 Unassigned

Как изменить радиус wifi сигнала и увеличить дальность в настройках роутера?

И еще один маленький секрет. В панели управления некоторых модификаций маршрутизаторов имеется отдельная регулировка мощности ретрансляции wifi сигнала. Выставив самую высокую, вы получите максимальную отдачу от своего роутера. Минимальное же значение обеспечит качественный прием не дальше, чем внутри одной комнаты. Подробно об этом я писал здесь, почитайте. А сейчас покажу быстренько на нескольких примерах, как это выглядит у разных брендов.

Усиление wifi сигнала на роутере TP-Link

Для установки мощности сигнала на роутере TP-Link, нужно зайти в «Дополнительные настройки» в раздел, посвященный беспроводному режиму. Здесь есть три градации — низкая, средняя и высокая.

Как увеличить радиус wi-fi на маршрутизаторе Asus

На маршрутизаторах Asus отрегулировать мощности можно очень ювелирно — называется она «Управление мощностью TX Power» и выставляется вручную в числовом значении, не превышающем 200.

Изменение диапазона сигнала wifi на роутере Zyxel Keenetic

У роутеров Zyxel Keenetic настройка мощности передатчика разбита на фиксированные позиции, но их больше, чем у TP-Link. Обозначаются в процентах от полной силы wifi ретранслятора. В старой версии админки находится в конфигурациях wifi сети. А вот так все выглядит в новой панели Keenetic — нужно зайти в «Домашнюю сеть»

и открыть ссылку «Дополнительные настройки»

Увеличение силы беспроводного сигнала в Tenda

Это основные действенные способы улучшения сигнала WiFi и, как следствие, расширения зоны приема беспроводной сети. Многие умельцы умудряются усилить роутер с помощью обычной банки из фольги, которая надевается на антенну. Однако, я все-таки приверженец более традиционных способов. Как показала практика, наилучшие результаты достигаются тогда, когда применяется сочетание нескольких приемов. То есть выбор устройств с наилучшими характеристиками антенн плюс их удачное расположение, спланированное еще на стадии ремонта помещения. Пробуйте, экспериментируйте, и у вас все получится!

Common RADIUS Directives

IOS allows different ways of entering common config elements. You can enter them as a single configuration stanza, or as separate items, as demonstrated by the two samples.

Config Sample #1

The sample config below assumes two RADIUS servers with IP addresses 192.168.1.10 and 192.168.1.11. The sample specifies the RADIUS server and shared secret as a single config element, and it also sources all requests from interface Loopback0:
It also declares a group (named RadiusServers) and assign the two RADIUS servers to it. (Yes, you are essentially declaring the same server twice)

Note: Don’t use the key of Cis$ko. Make up your own.

This sample assumes the password-encryption service is started on the device, so that the shared secrets will be encrypted after they’re entered. It is also highly recommended that a local login exist in case there is a failure to communicate with the RADIUS servers for any reason (the authentication order in the configlet specifies falling back to the local database after the RadiusServers group).

Config Sample #2

The sample config below assumes two RADIUS servers with IP addresses 192.168.1.10 and 192.168.1.11. The sample specifies the RADIUS server and shared secret as a separate config elements.

Note: Don’t use the key of Cis$ko. Make up your own.

Shared Secret Encryption

IOS has a feature called the password-encryption service.

From the .

The actual encryption process occurs when the current configuration is written or when a password is configured. Password encryption is applied to all passwords, including username passwords, authentication key passwords, the privileged command password, console and virtual terminal line access passwords, and Border Gateway Protocol neighbor passwords. This command is primarily useful for keeping unauthorized individuals from viewing your password in your configuration file.

When password encryption is enabled, the encrypted form of the passwords is displayed when a more system:running-config command is entered.

Caution This command does not provide a high level of network security. If you use this command, you should also take additional network security measures.

Remember if your using password encryption, you cannot paste the encrypted password into the FreeRADIUS clients.conf file, It will not be the same shared secret.

Процесс аутентификации и авторизации

Для определения принципа работы протокола RADIUS необходимо рассмотреть рисунок, приведённый выше[где?]. Ноутбуки и IP-телефон представляют устройства пользователя, с которых необходимо выполнить аутентификацию и авторизацию на сетевых серверах доступа (NAS): точке Wi-Fi доступа, маршрутизаторе, VPN-сервере и IP АТС. На рисунке приведены несколько из возможных вариантов NAS, существуют и другие сетевые устройства доступа. RADIUS реализуется в виде интерфейса между NAS (RADIUS-клиент) и RADIUS-сервером — программным обеспечением, устанавливаемым на компьютере (сервере) или ином специализированном устройстве. Сервер взаимодействует с устройством пользователя не напрямую, а только через сетевой сервер доступа.

Пользователь отправляет запрос на сетевой сервер для получения доступа к определённому сетевому ресурсу, используя сертификат доступа. Сертификат отправляется на сервер через сетевой протокол канального уровня (например, PPP в случае коммутируемого доступа, DSL в случае использования соответствующих модемов и т.д.). NAS, в свою очередь, посылает сообщение запроса доступа на RADIUS-сервер (RADIUS Access Request). Запрос включает сертификаты доступа, представленные в виде имени пользователя и пароля или сертификата безопасности, которые получены от пользователя. Запрос может содержать дополнительные параметры: сетевой адрес устройства пользователя, телефонный номер, информацию о физическом адресе, с которого пользователь взаимодействует с NAS.

Сервер проверяет информацию на корректность, используя схемы аутентификации:

Схемы проверки подлинности, использующие протокол EAP, называются типами EAP. Для успешной проверки подлинности клиент удаленного доступа и сервер, выполняющий проверку подлинности, должны поддерживать один и тот же тип EAP.

Теперь вернемся к RADIUS серверу, который проверяет информацию, полученную от NAS. Сервер проверяет идентичность пользователя, а также корректность дополнительной информации, которая может содержаться в запросе: сетевой адрес устройства пользователя, телефонный номер, состояние счета, его привилегии при доступе к запрашиваемому сетевому ресурсу.
По результатам проверки RADIUS сервер посылает NAS один из трех типов откликов:

  • Access-Reject показывает, что данный пользовательский запрос неверный. При желании сервер может включить текстовое сообщение в Access-Reject, которое может быть передано клиентом пользователю. Никакие другие атрибуты (кроме Proxy-State) не разрешены в Access-Reject.
  • Access-Challenge. Запрос дополнительной информации от пользователя, например, второй пароль, пин-код, номер карты и т.п. Этот отклик также используется для более полного аутентификационного диалога, где защитный туннель выполняется между устройством пользователя и RADIUS сервером, так что сертификаты доступа скрываются от NAS.
  • Access Accept. Пользователю разрешен доступ. Поскольку пользователь аутентифицирован, то RADIUS сервер проверяет авторизацию на использование запрошенных пользователем ресурсов. Например, пользователю может быть разрешён доступ через беспроводную сеть, но запрещен доступ к VPN сети.Таким образом, работа RADIUS протокола может в общем случае быть представлена, как показано на таблице ниже.

Static Loopback IP

The Cisco 36/26 by default selects (it seems at random) any IP address assigned to it (serial, ethernet etc.) as its RADIUS client source address, thus the access request may be dropped by the RADIUS server, because it can not verify the client. To make the cisco box always use one fixed address, add the following to your configuration:

and configure the loopback interface on your router as follows:

Use a real world IP address and check the Cisco documentation for why it is a good idea to have working loopback interface configured on your router.

If you don’t want to use the loopback interface of course you can set the source-interface to any interface on your Cisco box which has an IP address.

Ограничения RADIUS

Во-первых, недостаточный уровень безопасности в некоторых реализациях. В случае использования нескольких промежуточных серверов RADIUS все они имеют возможность просматривать передающиеся через них аутентификационные данные — сертификаты и пароли.
Во-вторых, RADIUS, по крайней мере в его основной редакции, не имеет возможности отзыва ресурсов после того как авторизация была произведена. В некоторых случаях эта проблема решается производителем RADIUS-сервера самостоятельно.
В-третьих, RADIUS это протокол без поддержки состояний. Он не сохраняет транзакционную информацию и не использует её в следующих сеансах.
В-четвертых, RADIUS имеет не всегда достаточный уровень масшта-бируемости.

Nested Accounting

results in sending a second accounting start message, possibly causing problems with total usage counters. Cisco NAS devices issue an Accounting Start packet when the user is authenticated, and again when a PPP session is initiated. They send an Accounting Stop packet at the end of the PPP session, and a second at the conclusion of the call (usually nearly simultaneously). Because of this, programs such as RadiusReport may see this as two connections, and would account for approximately twice the total time used. Not using this nested command causes the NAS device to send an Accounting Stop packet followed almost immediately by an Accounting Start packet when a PPP connection is chosen, thereby eliminating the overlap. This is particularly useful for those organizations interested in monitoring user usage accurately.
More information about this process can be seen .

Доступные способы усилить сигнал роутера для улучшения приема wifi в квартире

На самом деле усилить wifi сигнал от маршрутизатора очень просто и легко

Причем совсем не важно, от какого производителя — TP-Link, Asus, D-Link, Zyxel, Keenetic, Tenda, Netis, Netgear, Xiaomi, Ростелеком, Билайн, МГТС и так далее

Есть несколько самых популярных способов для расширения зоны приема модема и улучшения качества связи, которые можно использовать самостоятельно дома в любой квартире:

  • Купить роутер с более мощной встроенной антенной,
  • Поместить его где-то в коридоре по центру квартиры,
  • Использовать одно из средств усиления сигнала wifi — второй роутер, внешнюю антенну, репитер, mesh систему.

Многие во время ремонта в квартире определяют место установки маршрутизатора где-нибудь в специальной серверной комнате, либо в гардеробной, либо в электрощитке. Одним словом, подальше от глаз. Но конфигурация планировки квартиры зачастую такая, что до отдаленных от места установки комнат беспроводной сигнал от роутера не добивает. Либо дальность действия wifi не достаточна для того, чтобы получить на нем сколь бы то ни было приемлемую скорость.

Механизм работы

Как уже упоминалось, RADIUS — прикладной протокол.
На транспортном уровне используется протокол UDP, порты: 1812 и 1813.

Общая структура сети

Несмотря на то, что существует множество способов построения сетей с использованием RADIUS, общая структура может быть представлена в следующем виде:

Общая структура сети

Место NAS (Network Access Server) может занимать VPN-сервер, RAS (Remote Access Server), сетевой коммутатор и т. д.
Конечный RADIUS-сервер может быть частью исключительно локальной сети или же иметь доступ к сети Интернет.
Базы аутентификации хранят информацию о пользователях (абонентах) и правах их доступа к различным сервисам. Термин «база» в данном случае является собирательным, так как данные могут хранится как в локально, в текстовых файлах и различного рода базах данных, так и на удаленных серверах (SQL, Kerberos, LDAP, Active Directory и т. д.).

Структура пакета

Общая структура RADIUS-пакета имеет вид:

Общая структура RADIUS-пакета

Код показывает тип операции, к которой принадлежит данный код. Так, выделяют следующие коды:

Код Операция
1 Access-Request
2 Access-Accept
3 Access-Reject
4 Accounting-Request
5 Accounting-Response
11 Access-Challenge
12 Status-Server (экспериментальная возможность)
13 Status-Client (экспериментальная возможность)
255 Зарезервировано

Идентификатор служит для различения запросов и ответов.
Поле длины указывает размер всего пакета, с учетом длины кода, идентификатора, самого поля длины, аутентификатора и AVP.
Аутентификатор используется для аутентификации ответа от сервера и шифрования пароля.
AVP или пары «атрибут — значение» (англ. «Atribute-Value Pairs») содержат непосредственно сами передаваемые данные — как запроса, так и
ответа, и участвуют во всех стадиях обмена данными: аутентификации, авторизации и учете. Структура AVP:

Тип (8 бит) Длина (8 бит) Значение

Поле типа служит для указания атрибута, содержащегося в пакете. Выделяют 63 атрибута, в числе которых: имя пользователя и пароль (коды 1 и 2, соответственно), тип сервиса (6), ответ сервера (18), состояние RADIUS-прокси (33), состояние учета (40) и задержка учета (41) и т.д.
Длина указывает размер значения атрибута, которое непосредственно содержится в последнем поле.

Аутентификация и авторизация

  1. Access-Accept — доступ получен, можно начинать использование ресурсов. Пакет, несущий данный ответ, также может содержать дополни-тельную информацию: IP, выданный пользователю, допустимую продолжительность сессии, максимальный объем передаваемого трафика и т.д.;
  2. Access-Challenge — требуется ввод дополнительных данных (PIN, дополнительного пароля). Использование этого ответа позволяет проводить процедуры сложной аутентификации в рамках защищенного сетевого туннеля, установленного напрямую между пользовательской и серверной машинами (для избежания «оседания» данных на сервере доступа);
  3. Access-Reject — доступ запрещен из-за неверно указанных пользовательских данных или отсутствия пользователя в базе.

Возможности

Будучи частью биллинговой системы, RADIUS-сервер является интерфейсом взаимодействия с телекоммуникационной системой/сервером (например маршрутизатором или коммутатором) и может реализовывать для такой системы следующие сервисы:

Общие

  • Создание и хранение учётных записей пользователей (абонентов)
  • Управление учётной записью пользователя (абонента) из персонального интерфейса (например веб-кабинета)
  • Создание карточек доступа (логин/PIN-код) для предоставления услуг, с некоторым лимитом действия (Dial-Up доступа в Интернет и карточной IP-телефонии)
  • Ручная и автоматическая блокировка учётной записи абонента по достижению заданного критерия или лимита
  • Сбор и анализ статистической информации о сессиях пользователя и всей обслуживаемой системы (в том числе CDR)
  • Создание отчётов по различным статистическим параметрам
  • Создание, печать и отправка счетов к оплате
  • Аутентификация всех запросов в RADIUS-сервер из обслуживаемой системы (поле Secret)

Аутентификация

Аутентификация и авторизация через RADIUS-сервер

Проверка учётных данных пользователя (в том числе шифрованных) по запросу обслуживаемой системы

Авторизация

  • Выдача состояния блокировки учётной записи пользователя
  • Выдача разрешения к той или иной услуге
  • Сортировка данных на основе анализа статистической информации (например динамическая маршрутизация) и выдача результата сортировки по запросу

Учёт (Accounting)

Онлайн учёт через RADIUS-сервер

  • Онлайн-учёт средств абонента: уведомления о начале и конце сессии со стороны обслуживаемой системы
  • Промежуточные сообщения о продолжении сессии (Interim-пакеты)
  • Автоматическое принудительное завершение действия сессии на обслуживаемой системе в рамках услуги (packet of disconnection)
  • BOOT message — специальный пакет, который отправляется телекоммуникационной системой на RADIUS-сервер при запуске (перезапуске) системы, с целью принудительного завершения всех сессий

В настоящее время протокол RADIUS используется для доступа к виртуальным частным сетям (VPN), точкам беспроводного (Wi-Fi) доступа, Ethernet-коммутаторам, DSL и другим типам сетевого доступа. Благодаря открытости, простоте внедрения, постоянному усовершенствованию, протокол RADIUS сейчас является фактически стандартом для удаленной аутентификации.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *