Перейти к содержимому
Калькуляторы

RADIUS proxy (два разных радиуса) freeradius\radius-proxy\двойная проверка

Всем доброго подскажите как и с помошью чего можно реализовать схему:

 

Имеем:два разделенных радиус сервера (две РАЗНЫХ базы)+1 брас

 

Надо\хочется организовать радиус прокси таким способом чтобы вначале шла проверка у первого радиус сервера (если полуен ответ ACCEPT тогда пускать пользователя в нет,если получен отвер REJECT тогда проверять у второго радиус сервера,если первый дал REJECT а второй дал ACCEPT тогда пускать),скажем так пускать при любом ACCEPTе.

Вы спрашиваете зачем это все,отвечаю есть два билинга и не представляется возможным все быстро перенести с одного билинга на другой (вот и будет работать прокси на момент переноса)

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Вы описали только процесс аутентификации и авторизации, а как быть с аккаунтингом?

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

акаунтинг также хотелосьбы слать через прокси (если вообще такое реализуемо),вы правы в любом случае мне пакетик ACCT-START нужен на билинге ибо без него сессия скрее всего не создастся.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

есть два билинга и не представляется возможным все быстро перенести с одного билинга на другой (вот и будет работать прокси на момент переноса)

Сегментировать сеть и переводить абонентов посегментно?

Брас ведь умеет обращаться к разным группам радиус-серверов?

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Брас ведь умеет обращаться к разным группам радиус-серверов? - нет (брас=accel-ppp)

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

У некоторых клиентов радиус есть интересный формат ааа, типа user идет на дефолтный радиус, а формат user@radius2 идет на второй. Естественно эти оба радиуса должны быть в конфиге клиента.

 

Ну или жуткий костыллинг freeradius-а на предмет pre-autn

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

С аккаунтингом проблем быть не должно , просто при авторизации вам нужно в access-acept добавить новый атрибут class с полем идентификатором радиуса. Тогда , когда вы будите получать аккаунтинг там обязан будет присутствовать этот аттрибут по которому вы сможете определить куда отправлять аккаунтинг.

 

Осталось только разобраться как реализовать схему с авторизацией , тот тут гугл даже выдает какието результаты пи поиске по "freeradius proxy to multiple servers"

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

orlik

просто добавляется в pre-proxy unlang-код, который делает то, что вам надо

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

 

просто добавляется в pre-proxy unlang-код, который делает то, что вам надо

 

Ну наверное просто :) , только это не мне нужно :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

orlik

просто добавляется в pre-proxy unlang-код, который делает то, что вам надо

спасибо посмотрю

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Гость
Ответить в тему...

×   Вставлено в виде отформатированного текста.   Вставить в виде обычного текста

  Разрешено не более 75 смайлов.

×   Ваша ссылка была автоматически встроена.   Отобразить как ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставить изображения напрямую. Загрузите или вставьте изображения по ссылке.