terrible Posted September 14, 2009 Posted September 14, 2009 Дано: RADIUS сервак спаривается с 3845 для авторизации PPTP абонентов Задача: убить tcp_dst_port 25 всем, кроме избранных Вопрос: можно ли задать access-list на все динамические vpdn-интерфейсы, а с ав-парой его для определённых абонентов снимать? Вставить ник Quote
orlik Posted September 14, 2009 Posted September 14, 2009 Дано: RADIUS сервак спаривается с 3845 для авторизации PPTP абонентовЗадача: убить tcp_dst_port 25 всем, кроме избранных Вопрос: можно ли задать access-list на все динамические vpdn-интерфейсы, а с ав-парой его для определённых абонентов снимать? можно даже проще , можно в радиусе указать кому вешать а кому нет :) Вставить ник Quote
terrible Posted September 14, 2009 Author Posted September 14, 2009 (edited) Да понятно, но в этом случае придётся вешать всем и только определённым не вешать, что по моей схеме сложнее получается, да и пар больше. Попробовал так: access-list 2010 deny tcp any any eq smtp - почему-то весь TCP долбит :( хотя вроде smtp указал interface Virtual-Template1 ip unnumbered GigabitEthernet0/1 ip access-group 2010 in И пару отдаю: inacl#2000=permit tcp any any eq smtp Но она не срабатывает. Или как можно снять access-list 2010? Edited September 14, 2009 by terrible Вставить ник Quote
ingress Posted September 14, 2009 Posted September 14, 2009 в конце неявный денай, надо deny tcp any any eq smtp permit ip any any Вставить ник Quote
terrible Posted September 15, 2009 Author Posted September 15, 2009 Спасибо, разобрался. На каждое новое правило действительно нужно так указывать. Вопросик ещё один: при неверной авторизации на RADIUS сервере, кошка посылает пакет Acct-Status-Type = Stop, попробовал убрать это дело: no aaa accounting send stop-record authentication failure но результата не дало, пакеты всё-равно на радиус приходят, куда копать? Вставить ник Quote
terrible Posted September 15, 2009 Author Posted September 15, 2009 Тут ещё один вопрос возник: ситуация такая: фрирадиус, сволочь, отдаёт AV-Pair только один из списка необходимых, а их минимум 4 надо отдать. можно ли сделать так: с радиуса отдавать AVpair большой строкой (несколько параметров), а на циске сделать скрипт, который бы дробил этот AVPair и запускал как надо? Или как передать несколько параметров на кошку одним AVPair ? Вставить ник Quote
terrible Posted September 16, 2009 Author Posted September 16, 2009 Или как можно заставить кота трактовать один RADIUS атрибут в качестве другого? Вставить ник Quote
terrible Posted September 16, 2009 Author Posted September 16, 2009 Как можно передать кошке 2 атрибута на полисинг/шейпинг и 2 атрибута ACL не используя AVPair? Вставить ник Quote
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.