BiTel

Форум BiTel
bgbilling.ru     docs.bitel.ru     wiki.bitel.ru     dbinfo.bitel.ru     bgcrm.ru     billing.bitel.ru     bitel.ru    
Текущее время: 17 июн 2025, 03:11

Часовой пояс: UTC + 5 часов [ Летнее время ]




Начать новую тему Ответить на тему  [ Сообщений: 6 ] 
Автор Сообщение
 Заголовок сообщения: Выбор нужных модулей
СообщениеДобавлено: 06 май 2009, 08:09 
Не в сети

Зарегистрирован: 06 май 2009, 05:25
Сообщения: 102
Откуда: г. Амурск
Карма: 10
Прошу прощения, если не туда...

Имеется - городская сеть с выходом в Инет. В центре Catalyst 2960 Switch + Catalyst 3560 Switch (в паре). Оба позволяют авторизоваться с использованием RADIUS сервера. Но управлять ими не получится. Да и NetFlow они гнать не умеют...

Оплачивается абонетская плата за пользование сетью и трафик с Интернета. Есть безлимитные тарифы с ограничением скорости. Пока что пользовались Трафик Инспектором - не вытягивает к-во клиентов, да и не надежно... Винда-ссс.

Заинтересовался БГБ - привлекла независимость от платформы и большие возможности "поработать напильником".

Планируется: настроить авторизацию на цысках (RADIUS), в роли шлюза в Инет - FreeBSD или Linux (NAT, источник NetFlow, управляемый файревол, ограничение скорости и т.д.).
Т.е. схема [клиент]<>[цыска]<>[шлюз]<>[Internet].
У всех клиентов фиксированные IP из 192.168.0.0/16. Цыска с радиусом должны при авторизации проверять этот IP. Соответственно, после авторизации клиент считается активным и его трафик обсчитывается по данным NetFlow со шлюза.

Вопрос глобального перехода на PPPoE (и подобного) не рассматривается.

А теперь вопросы.
1. В документации написано "Модуль DialUp предназначен для подсчета времени и трафика клиентов, работающих по выделенным телефонным линиям чибо через VPN туннели".
Получится использовать Модуль DialUp с BGRadiusDialup для авторизации на моих цысках? Проверка логин-пароль-IP.
2. Получится ли управлять шлюзом и считать трафик встроенным коллектором NetFlow? Интересует управление скоростью, блокировка и т.д.
3. Ну и последний вопрос.
Достаточно ли мне модулей
DialUp + BGRadiusDialup - авторизация на цысках,
NPAY - абонентская плата,
Встроенный коллектор NetFlow - подсчет трафика,
TrayInfo - просто удобно пользователям
для организации моей схемы?

С уважением. Может гуру ответят?


Вернуться к началу
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: 06 май 2009, 11:23 
Не в сети
Разработчик

Зарегистрирован: 07 апр 2007, 23:51
Сообщения: 4494
Откуда: Уфа, Россия
Карма: 187
Не совсем понял как вы хотите авторизировать пользователей по Radius (VPN?) и зачем вам вообще авторизация при статике....


Вернуться к началу
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: 06 май 2009, 14:07 
Не в сети

Зарегистрирован: 06 май 2009, 05:25
Сообщения: 102
Откуда: г. Амурск
Карма: 10
Авторизовать по протоколу 802.1х.
А для чего...
Клиент - это (в большинстве) домашний ПК. Дали мы клиенту Васе IP 192.168.5.5. Работает. Вечером выключил ПК и лег спать. А вместо него, этот IP себе поставил Петя. И качает гигобайты...

Т.е. авторизовать по одному IP нельзя.


Вернуться к началу
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: 06 май 2009, 15:09 
Не в сети
Разработчик

Зарегистрирован: 08 ноя 2007, 01:05
Сообщения: 8343
Откуда: Уфа
Карма: 238
Yagoda писал(а):
Авторизовать по протоколу 802.1х.
А для чего...
Клиент - это (в большинстве) домашний ПК. Дали мы клиенту Васе IP 192.168.5.5. Работает. Вечером выключил ПК и лег спать. А вместо него, этот IP себе поставил Петя. И качает гигобайты...

Т.е. авторизовать по одному IP нельзя.

так вам кроме ip надо авторизацию по логину/паролю ?

если у вас cisco, то вы можете попробовать модуль IPN + использовать шлюз BGRadiusIPN. если использовать dialup + radius, то там netflow-коллектор совмешен с самим радиусом .. в IPN он отдельный .. при использовании dialup авторизация идет только по логину/паролю, а ip выдается клиенту в accept-пакете .. а авториазция по портук у вас возможна ? т.е петя сидят на 10 порту и там ему выдают его ip .. вася сидит на другом порту .. или вообще оба в разных vlan


Вернуться к началу
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: 07 май 2009, 06:06 
Не в сети

Зарегистрирован: 06 май 2009, 05:25
Сообщения: 102
Откуда: г. Амурск
Карма: 10
stark писал(а):
так вам кроме ip надо авторизацию по логину/паролю ?

Да, обязательно. Большое желание еще и по MAC, но это будет некорректно - клиент оборудование может поменять.
stark писал(а):
если у вас cisco, то вы можете попробовать модуль IPN + использовать шлюз BGRadiusIPN.

Да, Cisco, но коммутаторы (без VPN, PPPoE и NetFlow). Есть доступ в сеть по 802.1х, с обращением к стороннему Radius (в данный момент не используется).

Про BGRadiusIPN, если можно, чуть подробнее. Нигде в документации такого не нашол, и на сайте в "скачать" нету. Ни на 5.4, ни на 4.6 версии. Вроде - это как раз то что надо...
stark писал(а):
если использовать dialup + radius, то там netflow-коллектор совмешен с самим радиусом .. в IPN он отдельный .. при использовании dialup авторизация идет только по логину/паролю, а ip выдается клиенту в accept-пакете

Вот это меня и сбивает... Dialup + Radius - это логин-пароль, выдача IP. Но на сколько понимаю, вместо выдачи можно и просто проверять с какого IP идет запрос авторизации, сравнивать с заданным и принимать решение разрешать или нет. Может даже своими скриптами.
stark писал(а):
.. а авториазция по портук у вас возможна ? т.е петя сидят на 10 порту и там ему выдают его ip .. вася сидит на другом порту .. или вообще оба в разных vlan

На одном порту циски от 20 до 150 клиентов. Отдавать порт цыски целиком клиенту - шибко дорого...
Сеть разбита Вланами на подсети класса C с маской 24


Вся проблема как раз в том, что
IPN -
Цитата:
Идентификатором клиента в системе выступает IP адрес, либо интерфейс подключения


ДиалАп -
Цитата:
Модуль DialUp предназначен для подсчета времени и трафика клиентов, работающих по выделенным телефонным линиям чибо через VPN туннели. Обсчет трафика возможен на основании данных из RADIUS пакетов (суммарный трафик) либо NetFlow потока (трафик может быть разбит по категориям).

Цитата:
В общем случае модуль DialUp способен обсчитывать любое коммутироемое соединение, единственным условием является поддержка оборудованием протокола RADIUS - стандартного протокол аунтификации и аккаунта, поддерживаемого большинством производителей.


Т.е. по нашим условиям как раз диалап вроде подходит - авторизация с использованием Radius (Cisco), сбор данных - NetFlow (шлюз на Linux или FreeBSD).

Если бы IPN дополнительно позволяла делать авторизацию по логину-паролю (как раз BGRadiusIPN который нигде не могу найти)...
И опять-же, а где эти логин-пароль вводить?

В общем, мозги враскорячку.


Вернуться к началу
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: 07 май 2009, 06:39 
Не в сети

Зарегистрирован: 06 май 2009, 05:25
Сообщения: 102
Откуда: г. Амурск
Карма: 10
PS. Прошу прощения, в документации есть упоминание про BGRadiusIPN.
Но "Установите и настройте BGRadiusIPN" - не понятно...
Это отдельный модуль? Где его взять попробовать?

PPS.
Все нашел, пробую... Похоже - как раз что "доктор прописал".
Хотя пример использования BGRadiusIPN в документации сделан для PPPoE, но думаю, даже он без проблем пойдет для авторизации по 802.1х.

Попутно, про документацию. Очень не хватает конкретных рабочих примеров. С описанием по шагам как реализовать (с нуля). Теория - это хорошо, но делать по аналогии проще.


Вернуться к началу
 Профиль  
 
Показать сообщения за:  Поле сортировки  
Начать новую тему Ответить на тему  [ Сообщений: 6 ] 

Часовой пояс: UTC + 5 часов [ Летнее время ]


Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 1


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
cron
POWERED_BY
Русская поддержка phpBB
[ Time : 0.092s | 30 Queries | GZIP : On ]