Взаимосвязь режимов DHCP Radius proxy и L3-авторизации [Документация VAS Experts]

Взаимосвязь режимов DHCP Radius proxy и L3-авторизации

В режиме DHCP Radius proxy в одном Radius-ответе могут передаваться как DHCP-параметры, так и параметры авторизации (fastDPI-профили абонента). Начиная с версии 7.4 доступен режим раздельной обработки этих данных, задаваемый конфигурационным параметром fastdpi.conf bras_dhcp_auth_mix:

  • 0 — в ответе на DHCP Radius возвращает только DHCP-параметры;
  • 1 — в ответе на DHCP Radius возвращает как DHCP-, так и auth-параметры (значение по умолчанию).

Раздельная обработка DHCP и L3-авторизации

При значении bras_dhcp_auth_mix=0 DHCP и L3-авторизация работают независимо и обрабатываются раздельно:

  • в RADIUS отправляются как DHCP-запросы, так и запросы L3-авторизации;
  • в ответах на DHCP-запросы игнорируются атрибуты, связанные с профилями полисинга и услуг;
  • в ответах на L3-авторизацию игнорируются атрибуты, связанные с DHCP-параметрами.

Для работы L3-авторизации необходимо включить параметр enable_auth=1.

Совмещённый режим обработки

При значении bras_dhcp_auth_mix=1 DHCP- и auth-параметры передаются в одном ответе, что снижает количество запросов к RADIUS. Однако данный режим может быть неприменим в сценариях, где требования к параметрам различаются (например, при разных значениях Session-Timeout для DHCP и L3-авторизации).

Обработка CoA и Disconnect

Независимо от значения bras_dhcp_auth_mix, для обработки CoA-запросов необходимо включить enable_auth=1.

При включенной L3-авторизации обрабатываются:

  • CoA-оповещения об изменении профилей абонента и подключённых услуг;
  • Disconnect-Request.

Disconnect-Request приводит к снятию авторизации абонента, но не разрывает DHCP-сессию (IP-адрес абонента сохраняется).

Управление L3-авторизацией

Дополнительно доступны механизмы управления L3-авторизацией на уровне системы и отдельных абонентов.

Глобальный запрет L3-авторизации

Опция bras_disable_l3_auth позволяет явно запретить использование L3-авторизации в режиме L2 BRAS для всех абонентов.

  • bras_disable_l3_auth=off — L3-авторизация разрешена (значение по умолчанию);
  • bras_disable_l3_auth=on — L3-авторизация запрещена.

Опция имеет смысл только при включенном enable_auth=1.

Особенности:

  • при включении опции используется только DHCP-авторизация (например, для абонентов с меткой AS local);
  • опция несовместима с режимом bras_dhcp_auth_mix=0:
    • при bras_dhcp_auth_mix=0 значение bras_disable_l3_auth принудительно считается равным off;
    • в alert-лог выводится предупреждение.

Запрет L3-авторизации для абонента

Для каждого абонента может быть задан индивидуальный запрет L3-авторизации.

Управление выполняется через CLI-команду subs prop set с параметром:

  • disable_l3_auth=1 — запретить L3-авторизацию;
  • disable_l3_auth=0 — разрешить L3-авторизацию (значение по умолчанию).

Флаг применяется только к конкретному абоненту и позволяет гибко управлять поведением авторизации без изменения глобальной конфигурации.

Была ли полезна эта информация?