Взаимосвязь режимов DHCP Radius proxy и L3-авторизации
В режиме DHCP Radius proxy в одном Radius-ответе могут передаваться как DHCP-параметры, так и параметры авторизации (fastDPI-профили абонента). Начиная с версии 7.4 доступен режим раздельной обработки этих данных, задаваемый конфигурационным параметром fastdpi.conf bras_dhcp_auth_mix:
0— в ответе на DHCP Radius возвращает только DHCP-параметры;1— в ответе на DHCP Radius возвращает как DHCP-, так и auth-параметры (значение по умолчанию).
Раздельная обработка DHCP и L3-авторизации
При значении bras_dhcp_auth_mix=0 DHCP и L3-авторизация работают независимо и обрабатываются раздельно:
- в RADIUS отправляются как DHCP-запросы, так и запросы L3-авторизации;
- в ответах на DHCP-запросы игнорируются атрибуты, связанные с профилями полисинга и услуг;
- в ответах на L3-авторизацию игнорируются атрибуты, связанные с DHCP-параметрами.
Для работы L3-авторизации необходимо включить параметр enable_auth=1.
Совмещённый режим обработки
При значении bras_dhcp_auth_mix=1 DHCP- и auth-параметры передаются в одном ответе, что снижает количество запросов к RADIUS. Однако данный режим может быть неприменим в сценариях, где требования к параметрам различаются (например, при разных значениях Session-Timeout для DHCP и L3-авторизации).
Обработка CoA и Disconnect
Независимо от значения bras_dhcp_auth_mix, для обработки CoA-запросов необходимо включить enable_auth=1.
При включенной L3-авторизации обрабатываются:
- CoA-оповещения об изменении профилей абонента и подключённых услуг;
- Disconnect-Request.
Disconnect-Request приводит к снятию авторизации абонента, но не разрывает DHCP-сессию (IP-адрес абонента сохраняется).
Управление L3-авторизацией
Дополнительно доступны механизмы управления L3-авторизацией на уровне системы и отдельных абонентов.
Глобальный запрет L3-авторизации
Опция bras_disable_l3_auth позволяет явно запретить использование L3-авторизации в режиме L2 BRAS для всех абонентов.
bras_disable_l3_auth=off— L3-авторизация разрешена (значение по умолчанию);bras_disable_l3_auth=on— L3-авторизация запрещена.
Опция имеет смысл только при включенном enable_auth=1.
Особенности:
- при включении опции используется только DHCP-авторизация (например, для абонентов с меткой AS local);
- опция несовместима с режимом
bras_dhcp_auth_mix=0:- при
bras_dhcp_auth_mix=0значениеbras_disable_l3_authпринудительно считается равнымoff; - в alert-лог выводится предупреждение.
Запрет L3-авторизации для абонента
Для каждого абонента может быть задан индивидуальный запрет L3-авторизации.
Управление выполняется через CLI-команду subs prop set с параметром:
disable_l3_auth=1— запретить L3-авторизацию;disable_l3_auth=0— разрешить L3-авторизацию (значение по умолчанию).
Флаг применяется только к конкретному абоненту и позволяет гибко управлять поведением авторизации без изменения глобальной конфигурации.
Была ли полезна эта информация?