Памятка
Прежде чем применять настройки - внимательно читаем. От этого зависит работоспособность системы
Краткое описание модуля
Проверено на IOS 15.5
прошивка: asr1000rp1-adventerprisek9_noli.03.16.10.S.155-3.S10-ext.bin
Описание работы (как включить)
В config.pl, должно быть указано следующее:
#ISG AAA
$AUTH{cisco_isg} = 'Cisco_isg';
$ACCT{cisco_isg} = 'Cisco_isg';
Добавляем сервер доступа с типом cisco_isg
Заполняем минимум основных данных для работы:
| Поле | Значение |
|---|---|
| IP | Указывается IP адрес самого устройства в вашей сети |
| Название | Уникальное название, для отображения в списке |
| Тип | !ОБЯЗАТЕЛЬНО! - cidco_isg |
| Alive | Время в секундах - время жизни аренды лиза абонента. Рекомендуется от 600 до 10800, Стоит учитывать, что сброс с линии абонента может произойти ТОЛЬКО когда абонент перезапросит продление аренды, а это происходит в период половины времени alive, и в это время абонент не перейдёт в статус "Слишком маленький дкпозит" |
| Управление - IP | IP адрес, по которому будет ходить радиус |
| POD/CoA | Порт для сбрасывания абонента с линии а так-же для передачи доппараметров, указывается такой-же какой указан на самой Cisco |
| SSH | Порт управления Cisco ASR через SSH |
| Telnet | Порт управление Cisco ASR через Telnet |
| Пользователь | Основной пользователь для входа на Cisco |
| RADIUS Secret | Пароль радиуса |
Это минимальные значения, для того, чтоб абонент авторизовался
Выдача IP абоненту
Для выдачи IP адреса абоненту, надо к серверу доступа привязать IP пулы
Описания настройки в вебинтерфейсе
Переходим в настройки ядра:
Настройка>Системные настройки>Настройки ядра>Авторизация абонентов в сети Интернет
Далее, переходим во вкладку настроек согласно своего типа авторизации или Cisco IPoE или Cisco PPPoE. Если у вас используются ОБЕ схемы - настраивать надо в обеих вкладках!
На скриншоте специально приведены разные название сервисов, чтоб было общее понимание и было легче прочитать пример конфигурации Cisco ASR внизу страницы
Cisco ISG PPPoE
| Название | Описание |
|---|---|
| Включить поддержку Cisco ISG | Вкл: используется интеграция с Cisco ISG (ISG-специфичные профили/атрибуты). Выкл: ISG-ветки авторизатора не активируются. Для работы обязательно включить! Параметр: INTERNET_ISG. |
| Использовать UID для DHCP на ISG | Исторический параметр для старого DHCP-способа авторизации. Вкл: в старой DHCP-ветке Cisco ISG при поиске online может использоваться UID пользователя из найденной записи. Является устаревшим, оставлен только для совместимости со старыми схемами работы |
| Сервисы ISG | Список базовых Cisco ISG сервисов, которые надо добавить в parent reply. Значения перечисляются через `;`, а модуль превращает их в `Cisco-Account-Info` вида `A`. Пример: `BLOCK-QOS;INTERNET` -> в ответ уйдут `ABLOCK-QOS` и `AINTERNET`; Если поле пустое, базовые сервисы не добавляются. Параметр: ISG_SERVICES. |
| Группа аккаунтинга ISG | Accounting group для абонентов. Разделение между PPPoE и IPoE делается vendor-specific значениями этого же параметра через `auth_vendor`, без отдельных override-параметров. Параметр: ISG_ACCOUNTING_GROUP. |
| Список доступа (ACL) ISG | Базовый access-list для абонентов. Если значение задано, модуль подставляет его в Cisco ISG reply. Используется как общий параметр, если конкретный service/profile не задаёт более узкое значение сам. Параметр: ISG_ACCESS_LIST. |
| Приоритет traffic-class ISG | Если значение задано, `Cisco_isg` использует его как приоритет `ip:traffic-class` для сервисных ответов. Если пусто, приоритет вычисляется автоматически по traffic class. Параметр: ISG_TRAFFIC_PRIORITY. |
| Сервис негативных абонентов | Имя Cisco ISG сервиса для негативного абонента (`guest=1`). Именно это имя возвращается в `Cisco-Account-Info` при блокировке/минусовом балансе. Параметр: ISG_NEGATIVE_SERVICE. |
| Accounting group негативных абонентов | Accounting group для service-reply негативного абонента (`guest=1`). По умолчанию можно держать отдельным от неизвестных абонентов. Параметр: ISG_NEGATIVE_REDIRECT_ACCOUNTING_GROUP. |
| Redirect list негативных абонентов | Номер redirect list для негативного абонента (`guest=1`). Используется в AV-Pair `ip:l4redirect=...`, если для негативных абонентов нужна отдельная redirect-маршрутизация на Cisco. Параметр: ISG_NEGATIVE_REDIRECT_LIST. |
| Redirect group негативных абонентов | Имя redirect group для негативного абонента (`guest=1`). Используется вместе с `ISG_NEGATIVE_REDIRECT_LIST`. Параметр: ISG_NEGATIVE_REDIRECT_GROUP. |
| ACL негативных абонентов | ACL/access-group для негативного абонента (`guest=1`). Используется в сервисном ответе как allow-list для разрешённого трафика и может работать как вместе с negative redirect, так и отдельно. Параметр: ISG_NEGATIVE_ACCESS_LIST. |
| Приоритет негативных абонентов | Приоритет `ip:traffic-class` для негативного абонента (`guest=1`). Параметр: ISG_NEGATIVE_PRIORITY. |
| Сервис неизвестных абонентов | Имя Cisco ISG сервиса для неизвестных абонентов (`guest=2`). Именно это имя попадает в `Cisco-Account-Info` и затем должно обслуживаться самим биллингом. Параметр: ISG_GUEST_SERVICE. |
| Accounting group неизвестных абонентов | Accounting group для service-reply неизвестного абонента (`guest=2`). Используется в ответе вторичного Cisco ISG service lookup. Параметр: ISG_GUEST_REDIRECT_ACCOUNTING_GROUP. |
| Redirect list неизвестных абонентов | Номер redirect list для неизвестного абонента (`guest=2`). Используется в AV-Pair `ip:l4redirect=...`. Параметр: ISG_GUEST_REDIRECT_LIST. |
| Redirect group неизвестных абонентов | Имя redirect group для неизвестного абонента (`guest=2`). Используется вместе с redirect list. Параметр: ISG_GUEST_REDIRECT_GROUP. |
| ACL неизвестных абонентов | ACL/access-group для неизвестного абонента (`guest=2`). Разрешает только нужный ограниченный трафик в service-reply. Параметр: ISG_GUEST_REDIRECT_ACCESS_LIST. |
| Приоритет неизвестных абонентов | Приоритет `traffic-class` для неизвестного абонента (`guest=2`). Добавляется к guest ACL в сервисном ответе Cisco ISG, если значение задано. Параметр: ISG_GUEST_PRIORITY. |
Cisco ISG IPoE
| Название | Описание |
|---|---|
| Включить поддержку Cisco ISG | Вкл: используется интеграция с Cisco ISG (ISG-специфичные профили/атрибуты). Выкл: ISG-ветки авторизатора не активируются. Для работы обязательно включить! Параметр: INTERNET_ISG. |
| Использовать UID для DHCP на ISG | Исторический параметр для старого DHCP-способа авторизации. Вкл: в старой DHCP-ветке Cisco ISG при поиске online может использоваться UID пользователя из найденной записи. Является устаревшим, оставлен только для совместимости со старыми схемами работы |
| Включить CoA для Cisco ISG IPoE | Вкл: на IPoE accounting-событиях разрешается отправка CoA для parent-сессии Cisco ISG. Выкл: CoA-ветка полностью пропускается. Из-за особенностей аккаунтинга - является обязательным для IPoE!!!! Параметр: ISG_IPOE_COA_ENABLED. |
| Сервисы ISG | Список базовых Cisco ISG сервисов, которые надо добавить в parent reply. Значения перечисляются через `;`, а модуль превращает их в `Cisco-Account-Info` вида `A`. Пример: `BLOCK-QOS;INTERNET` -> в ответ уйдут `ABLOCK-QOS` и `AINTERNET`; для IPoE эти же сервисы дополнительно попадают в `subscriber:service-name`. Если поле пустое, базовые сервисы не добавляются. Параметр: ISG_SERVICES. |
| Группа аккаунтинга ISG | Accounting group для абонентов. Разделение между PPPoE и IPoE делается vendor-specific значениями этого же параметра через `auth_vendor`, без отдельных override-параметров. Параметр: ISG_ACCOUNTING_GROUP. |
| Список доступа (ACL) ISG | Базовый access-list для абонентов. Если значение задано, модуль подставляет его в Cisco ISG reply. Используется как общий параметр, если конкретный service/profile не задаёт более узкое значение сам. Параметр: ISG_ACCESS_LIST. |
| Приоритет traffic-class ISG | Если значение задано, система использует его как приоритет `ip:traffic-class` для сервисных ответов. Если пусто, приоритет вычисляется автоматически по traffic class. Параметр: ISG_TRAFFIC_PRIORITY. |
| Сервис негативных абонентов | Имя Cisco ISG сервиса для негативного абонента (`guest=1`). Именно это имя возвращается в `Cisco-Account-Info` при блокировке/минусовом балансе. Параметр: ISG_NEGATIVE_SERVICE. |
| Accounting group негативных абонентов | Accounting group для service-reply негативного абонента (`guest=1`). По умолчанию можно держать отдельным от неизвестных абонентов. Параметр: ISG_NEGATIVE_REDIRECT_ACCOUNTING_GROUP. |
| Redirect list негативных абонентов | Номер redirect list для негативного абонента (`guest=1`). Используется в AV-Pair `ip:l4redirect=...`, если для негативных абонентов нужна отдельная redirect-маршрутизация на Cisco. Параметр: ISG_NEGATIVE_REDIRECT_LIST. |
| Redirect group негативных абонентов | Имя redirect group для негативного абонента (`guest=1`). Используется вместе с `ISG_NEGATIVE_REDIRECT_LIST`. Параметр: ISG_NEGATIVE_REDIRECT_GROUP. |
| ACL негативных абонентов | ACL/access-group для негативного абонента (`guest=1`). Используется в сервисном ответе как allow-list для разрешённого трафика и может работать как вместе с negative redirect, так и отдельно. Параметр: ISG_NEGATIVE_ACCESS_LIST. |
| Приоритет негативных абонентов | Приоритет `ip:traffic-class` для негативного абонента (`guest=1`). Параметр: ISG_NEGATIVE_PRIORITY. |
| Сервис неизвестных абонентов | Имя Cisco ISG сервиса для неизвестных абонентов (`guest=2`). Именно это имя попадает в `Cisco-Account-Info` и затем должно обслуживаться самим биллингом. Параметр: ISG_GUEST_SERVICE. |
| Accounting group неизвестных абонентов | Accounting group для service-reply неизвестного абонента (`guest=2`). Используется в ответе вторичного Cisco ISG service lookup. Параметр: ISG_GUEST_REDIRECT_ACCOUNTING_GROUP. |
| Redirect list неизвестных абонентов | Номер redirect list для неизвестного абонента (`guest=2`). Используется в AV-Pair `ip:l4redirect=...`. Параметр: ISG_GUEST_REDIRECT_LIST. |
| Redirect group неизвестных абонентов | Имя redirect group для неизвестного абонента (`guest=2`). Используется вместе с redirect list. Параметр: ISG_GUEST_REDIRECT_GROUP. |
| ACL неизвестных абонентов | ACL/access-group для неизвестного абонента (`guest=2`). Разрешает только нужный ограниченный трафик в service-reply. Параметр: ISG_GUEST_REDIRECT_ACCESS_LIST. |
| Приоритет неизвестных абонентов | Приоритет `traffic-class` для неизвестного абонента (`guest=2`). Добавляется к guest ACL в сервисном ответе Cisco ISG, если значение задано. Параметр: ISG_GUEST_PRIORITY. |
Пример конфигурации Cisco ASR 1002
В примере показана конфигурация смешанного типа авторизации IPoE и PPPoE одновременно
Дополнительная информация
При введении в эксплуатацию, просим учитывать некоторые нюансы указанной прошивки!



