--}}
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем

кто нибудь имел дело с RADIUS?

3
22
С друзьями на NN.RU
В социальных сетях
Поделиться
Преследует меня идея авторизации доменных пользователей в AAA сервере. Причем желательно прозрачно для него (т.е. без дополнительных телодвижений с его стороны). Цель - видеть расход ВСЕГО трафика (не только http,ftp и прочего, проксируемого через squid) по пользователю, в т.числе который идет через NAT (статистика по ip - не выход).

Подсказали мне, что может спасти использование RADIUS. Кто нибудь такое делал? У меня пока еще каша в голове на эту тему, сильно за терминологию не пинайте ежли чего.

Советы поставить isa, снести непроскируемый софт, купить за пару килобаксов рулезную софтину - не предлагать.
Хрюки
29.08.2005
Весь (т.е., вообще _весь_) трафик ни радиусом, ни такаксом учесть нельзя - они не умеют авторизовывать конечный ethernet-порт.
зачем авторизовывать эзернет порт? Пары логин + пароль вроде достаточно. Если бы была задача учитывать трафик по ethernet - так это и iptables сможет, имхо. Суть то в том, чтобы юзер не вводил этот логин пароль 2 раза. В ISA для этого ставится firewall client. В итоге весь трафик виден по пользователю.

Или я чего то не догоняю?
Ged
29.08.2005
А впн сервер поднять нельзя??
И тогда и на сквиде авторизовываться ненадо...
А там можно и фаервол прикрутить и т.д.
на каждой машине настройки менять?
Трудозатратный вариант получается.
Радиус всего лишь обрабатывает запросы авторизации и аккаутинга.
Для обработки аккаутинговой информации используются уже разные раширения.
Хотя для freeradius эти модули есть в комплекте.
Сквид напрямую тоже не работает с радиусом - нужен расширитель.
авторизовать может: по паролю, ип, езернет адресу (если есть)
Т.е. радиус только протокол для авторизации, я правильно понимаю? А сама база, к которой он обращается что из себя представляет? Есть ли способ синхронизировать пользователей этой базы и AD?

За ссылки буду благодарен. В гугл только не посылайте, я там был :)

Со сквидом проще, он же прямо из AD юзеров вытаскивает.
tch
29.08.2005
>Т.е. радиус только протокол для авторизации, я правильно понимаю?
Да.
Хрюки
29.08.2005
Не совсем так. RADIUS - полноценный AAA-протокол, как следует из названия. Аккаунтинг - это тоже его сфера деятельности.
tch
30.08.2005
Я это и имел ввиду. это просто протокол. мясо AAA он не делает.
Хрюки
29.08.2005
Тема большая и сложная, обьяснить ее в двух словах и на пальцах нельзя. Рекомендую поискать книгу Cisco Network Security (Little Black Book). Там по твоему вопросу целая глава.
Я конечно не слишком надеюсь, но может есть HOWTO какое-нибудь?

Книжку на досуге конечно поищу, спасибо за подсказку.
Хрюки
29.08.2005
спроси на www.certification.ru . Там же есть ссылки не сетевые библиотеки. Книгу могу залить - 3 мега в пдф.
если можно, то выложи plz на webfile.ru
ХрюкинЪ
29.08.2005
ХрюкинЪ
29.08.2005
private...
большой человеческий thanx!
movie
29.08.2005
Собственно трафик прокси/нат логичнее считать по IP.
Например для сквида есть привязка имени юзера к его IP
helpers/external_acl/ip_user
А тарфик считать -
add count tcp from IP сервера 3128 to IP клинта
Мы не провайдеры, учет по ip не интересен. А для организации статистика без пользователя особого смысла не несет, ИМХО.
movie
29.08.2005
Мы тоже не провайдер.
Суть в том что жестко связаны IP + имя/пароль (ну и МАК-адрес отслеживается):
С каждого компа можно выйти в инет только с определенным именем/паролем.

Статистика выглядит вот так:
Дата Секретарь
2005.08.01 18603829 18 Мб
2005.08.02 15889541 15 Мб
2005.08.03 6383936 6 Мб
2005.08.04 14712727 14 Мб
...
2005.08.29 0 0 Мб
Сумма 209757429 200 Мб
movie писал(а)
Суть в том что жестко связаны IP + имя/пароль
У нас все по другому. При жесткой привязке и заморачиваться на тему авторизации не стоит.
Зависит от модулей.
freeradius поддерживает LDAP, через него думаю можн добраться к АД.
РАдиус поддерживает аккаутинг, но лучше считать по сквидовым логам - благо утилит для этого тьма.
Авторизовать на основе дневного, недельного или месячного лимита, то тут уже нужно научить радиус глядеть в аккаутинговую базу (модуль counters вроде)
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем
Последние темы форумов
Форум Тема (Автор) Последний ответ Ответов
Принтер лазерный HEWLETT PACKARD HP-6L

Принтер лазерный HEWLETT PACKARD HP-6L Отправка в регионы после оплаты. 3штуки БУ. Внешний вид из магазина простояли на складе...
Цена: 4 500 руб.

Оперативная память Corsair XMS3 CMX8GX3M2A1600C9

Оперативная память Corsair XMS3 CMX8GX3M2A1600C9 Отправка в регионы после оплаты. Продаются сразу обе. Цена за обе 2000 руб....
Цена: 1 000 руб.

Сетевой фильтр APC Surge Arrest

Сетевой фильтр APC Surge Arrest для радиолюбителя.и не только Отправка в регионы после оплаты. ЦЕНА 3000 руб. В рабочем состоянии....
Цена: 3 000 руб.

Материнские платы на запчасти и не только

Материнские платы на запчасти и не только Материнские платы и другие комплектующие Отправка в регионы после оплаты. Транспортной...
Цена: 3 000 руб.