这个案例根据portal认证携带的域名来选择出口路径,认证设备和业务网关都是一个设备,如果网关在核心交换机上,需要通过BRAS策略路由,怎么配置?如何把用户的认证域传给BRAS
(0)
最佳答案
按我个人理解是不行,domain和radius,以及用户组策略,都是设备本地跟AAA服务器交互有效,核心交换机认证完就变成普通流量接扔给下一跳到路由器了吧,路由器只知道IP地址,不按那个案例网关和出口放一起感觉实现不了,除非出口路由器用ACL IP的方式判断用户,核心给3个运营商分不同vlan网段,没接触过BRAS,不太清楚是否可以用vlan划分的方式了
(0)
好的,想再请教一下,还是文章这个情况下,如果BRAS前面还有一个工作在网关模式的防火墙,防火墙上行连接运营商设备,能实现这样的选路吗,BRAS策略路由匹配对应的用户组以后下一跳怎么写,能让防火墙知道该往哪转发
防火墙和路由器是一样的,只要认证不在防火墙上,防火墙也只看到有IP流量经过他,防火墙只能通过ACL IP方式+策略路由引流到三大运营商,案例里的对象组那些配置都可以删掉了
一直在想BRAS这个案例,下面所有用户都是在同一个网段里,你买移动宽带,我就给你分配移动账号,你改天想换成联通就变成联通账号,接入交换机或则onu不需要去改vlan号,直接通过改账号就能走不同出口,如果减少配置量,我个人建议还是按照那个案例来,不然老实要改接入交换机或则onu的接口vlan,挺麻烦的
domain name dx //定义dx域名,对应电信用户
authorization-attribute user-group chinanet //下发chinanet的用户组
authentication ipoe radius-scheme dx
authorization ipoe radius-scheme dx
accounting ipoe radius-scheme dx
黑体的下发用户组属性,然后在出口设备上进行用户组的策略路由
相当于就是携带了相关的属性
(0)
用户组属性是在domain域上进行配置的,上来应该是带的,可以试一下
比如用户组属性在核心交换机上下发,数据上行转发到出口设备的时候还会携带这个属性吗
用户组属性是在domain域上进行配置的,上来应该是带的,可以试一下
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
一直在想BRAS这个案例,下面所有用户都是在同一个网段里,你买移动宽带,我就给你分配移动账号,你改天想换成联通就变成联通账号,接入交换机或则onu不需要去改vlan号,直接通过改账号就能走不同出口,如果减少配置量,我个人建议还是按照那个案例来,不然老实要改接入交换机或则onu的接口vlan,挺麻烦的