Configuración de la agrupación IP del servidor RADIUS
Con el servidor RADIUS puede asignar una dirección IP dinámicamente desde una agrupación de direcciones IP.
La asignación de direcciones IP forma parte del proceso de autorización y se realiza después de la autenticación. El administrador del sistema debe asignar una IP exclusiva por usuario. Para proporcionar al usuario una dirección IP de forma dinámica, el servidor RADIUS proporciona tres opciones:
- Atributo de agrupación enmarcada
- Utilización del atributo específico del proveedor
- Agrupación de IP del lado del servidor RADIUS
Atributo de agrupación enmarcada
La agrupación de IP poolname debe estar definida en el servidor de acceso de red (NAS). El NAS debe ser compatible con RFC2869 para que el servidor RADIUS envíe un atributo Framed-Pool en un paquete de aceptación de acceso (atributo de tipo 88). El administrador del sistema debe configurar el NAS y actualizar los atributos de autorización para el usuario incluyendo el atributo Framed-Pool en el archivo default.auth global o en el archivo user.auth en el servidor RADIUS. El archivo de diccionario del servidor RADIUS incluye este atributo:
ATTRIBUTE Framed-Pool 88 stringSi el NAS no puede utilizar varias agrupaciones de direcciones, el NAS ignora este atributo. La agrupación de direcciones en el NAS contiene una lista de direcciones IP. El NAS selecciona dinámicamente una de las direcciones IP definidas en la agrupación especificada y la asigna al usuario.
Atributos específicos del proveedor
Algunos proveedores de software independientes (ISV) no pueden utilizar el atributo Framed-Pool, pero sí tienen la capacidad de definir agrupaciones de direcciones IP. El servidor RADIUS puede utilizar estas agrupaciones de direcciones utilizando el modelo de atributo específico del proveedor (VSA). Por ejemplo, un NAS Cisco proporciona un atributo denominado Cisco-AVPair. El archivo de diccionario del servidor RADIUS incluye este atributo:
VENDOR Cisco 9
ATTRIBUTE Cisco-AVPair 1 stringCuando el NAS envía un paquete de solicitud de acceso, incluye este atributo con Cisco-AVPair=”ip:addr-pool=poolname” donde nombre_agrupación es el nombre de la agrupación de direcciones definida en el NAS. Después de autenticar y autorizar la solicitud, el servidor RADIUS devuelve el atributo en el paquete aceptación de acceso. A continuación, el NAS puede utilizar la agrupación definida para asignar la dirección IP al usuario. El administrador del sistema debe configurar el NAS y actualizar los atributos de autorización para el usuario incluyendo el atributo VSA en el archivo default.auth global o en el archivo user.auth en el servidor RADIUS.
Agrupación de IP del lado del servidor Radius
El servidor RADIUS se puede configurar para generar una dirección IP desde una agrupación de direcciones IP. La dirección IP se devuelve en el atributo Framed-IP-Address del paquete de aceptación de acceso.
El administrador del sistema puede definir una agrupación de direcciones IP utilizando la interfaz SMIT. Las direcciones se mantienen en el archivo /etc/radius/ippool_def. Los nombres de agrupación se definen en el archivo etc/radius/clients. El administrador del sistema también debe configurar el número de puerto NAS. El daemon de servidor RADIUS utiliza información de los archivos etc/radius/clients y /etc/radius/ippool_def para crear archivos de datos. Una vez que se inicia el daemon, el administrador del sistema no puede cambiar ni añadir los rangos de direcciones IP o nombres de agrupación hasta que se hayan detenido los servidores RADIUS. Cuando se inicia el daemon de servidor RADIUS, lee el archivo de configuración (/etc/radius/radius.conf) y, si la asignación de IP está habilitada (Enable_IP_Pooling=YES), establece el distintivo de asignación de IP global (IP_pool_flag) en Activado. A continuación, el daemon comprueba si existe el archivo poolname.data. Si lo hace, lee el archivo y guarda esa información en la memoria compartida. A continuación, actualiza el archivo y la memoria compartida basándose en las solicitudes que llegan de los clientes. Si el archivo no existe, el daemon crea un nuevo archivo utilizando la información de los archivos etc/radius/clients y /etc/radius/ippool_def. El archivo " poolname.data " tiene un límite de tamaño máximo de 256 MB (límite de tamaño del segmentoAIX "). Si el archivo poolname.data tiene más de 256 MB, el servidor RADIUS registra un mensaje de error y sale.
El daemon obtiene detalles de agrupación de IP del archivo /etc/radius/ippool_def y mantiene una tabla de direcciones IP para cada nombre de agrupación en la memoria compartida. La tabla tiene entradas para NAS-IP-address, NAS-port y el distintivo IN USE. El daemon mantiene una tabla hash que está codificada por el NAS-IP NAS-port. Cuando las solicitudes proceden de varios usuarios, el UDP pone en cola las solicitudes y el daemon recupera los datos de NAS-IP y NAS-port de la solicitud. Utilizando esa información, comprueba si se ha definido un nombre de agrupación para ese NAS comprobando la información leída del archivo etc/radius/clients.
El daemon intenta obtener una dirección no utilizada de la agrupación. Si una dirección no utilizada está disponible, se marca como "en uso" mediante los distintivos NAS-IP y NAS-port y se devuelve al servidor RADIUS. La dirección IP se coloca en el atributo Framed-IP-Address mediante el daemon y se devuelve al NAS en el paquete de aceptación. El archivo poolname.data también se actualiza para que esté sincronizado con la información de la memoria compartida.
Si la agrupación no existe, o existe pero no tiene más direcciones no utilizadas, se devuelve un error al servidor RADIUS. El error Could not allocate
IP address se registra en el archivo de registro y el servidor RADIUS envía un paquete Access-Reject al NAS.
Los códigos de error son:
- NOT_POOLED-No hay ninguna agrupación definida para nas_ip.
- POOL_EXHAUSTO-La agrupación está definida para nas_ip, pero todas las direcciones de la agrupación están actualmente en uso.
Cuando la solicitud de autenticación procede de una combinación de NAS y NAS-port que ya tiene asignada una dirección IP, el daemon devuelve la asignación anterior a la agrupación, marcando el distintivo IN USE en Desactivado (Off) y borrando las entradas NAS-IP-address y NAS-port en la tabla. A continuación, asigna una nueva dirección IP de la agrupación.
La dirección IP también se devuelve a la agrupación cuando el servidor RADIUS recibe un paquete de detención de contabilidad del NAS. El paquete detención de la contabilidad debe contener las entradas NAS-IP-address y NAS-port. El daemon accede al archivo ippool_mem para los casos siguientes:
- La solicitud llega para obtener una nueva dirección IP. Establece el distintivo IN USE en true.
- Se recibe un paquete de detención de contabilidad. Libera la dirección IP estableciendo el distintivo "in use" en false.
En cada caso, las llamadas al sistema de memoria compartida garantizan que los datos de la memoria compartida y los archivos poolname.data estén sincronizados. El administrador del sistema puede activar la asignación de IP ON o OFF utilizando el parámetro Enable_IP_Pooling en el archivo de configuración del servidor RADIUS (radiusd.conf). Esto es útil en los casos en los que el administrador del sistema tiene una dirección IP asignada en el archivo default.auth o user.auth global. Para utilizar la dirección IP asignada, el administrador del sistema debe establecer Enable_IP_Pool
= NO.
| Nombre de agrupación | Rango de inicio | Rango final |
|---|---|---|
| Floor5 | 192.165.1.1 | 192.165.1.125 |
| Floor6 | 192.165.1.200 | 192.165.1.253 |
| NAS-IP | Secreto compartido | Nombre de agrupación |
|---|---|---|
| 1.2.3.4 | Secret1 | Floor5 |
| 1.2.3.5 | Secret2 | Floor6 |
| 1.2.3.6 | Secret3 | Floor5 |
| 1.2.3.7 | Secret4 |
IP_pool_flag = True global). Cuando entra el paquete de solicitud de acceso, el servidor RADIUS realiza la autenticación y autorización. Si es satisfactoria, envía la dirección IP estática definida en la solicitud, o desde el archivo default.auth global o el archivo user.auth, en el paquete de aceptación de acceso. En este caso, el atributo NAS-Port no es necesario.Si la agrupación de IP es True, el administrador del sistema también ha definido una dirección IP estática como parte del default.auth global o user.auth, o como parte del paquete de solicitud de acceso. El servidor RADIUS sustituye esa dirección IP por la dirección IP asignada del nombre de agrupación definido para dicho NAS. Si todas las direcciones IP de la agrupación están en uso, el servidor registra el error (la agrupación está llena) y envía un paquete de rechazo de acceso. El servidor ignora cualquier dirección IP estática definida en los archivos auth.
Si la agrupación de IP es True y se define un nombre de agrupación válido para el NAS, cuando entra un paquete de solicitud de acceso desde ese NAS-IP, y no tiene el NAS-Port definido, el servidor envía un paquete de rechazo de acceso.
| Dirección IP | NAS-IP | NAS-Port | En uso |
|---|---|---|---|
| 192.165.1.1 | 1.2.3.4 | 2 | 1 |
| 192.165.1.2 | 1.2.3.4 | 3 | 0 |
| ............ | ....... | .... | .... |
| 192.165.1.124 | 1.2.3.6 | 1 | 1 |
| 192.165.1.125 | 1.2.3.6 | 6 | 1 |
| Dirección IP | NAS-IP | NAS-Port | En uso |
|---|---|---|---|
| 192.165.200 | 1.2.3.4 | 1 | 1 |
| 192.165.201 | 1.2.3.4 | 4 | 1 |
| ............ | ....... | .... | .... |
| 192.165.1.252 | 1.2.3.4 | 5 | 0 |
| 192.165.1.253 | 1.2.3.4 | 6 | 1 |
- Borrar agrupación de IP para un cliente
- Borrar toda la agrupación de IP
Paneles de SMIT para la agrupación IP
En la Configuración de cliente, Añadir un cliente, puede especificar el Nombre de agrupación opcional. El nombre puede tener un máximo de 64 caracteres. Cuando el Nombre de agrupación está en blanco, la agrupación de IP no se realiza y el servidor RADIUS asigna la dirección IP definida por el administrador del sistema a través del atributo de autorización Framed-IP-Address.
Cuando se selecciona la Agrupación de IP, se muestran las siguientes opciones:
- Listar todas las agrupaciones de IP
- Crear una agrupación de IP
- Cambiar/mostrar características de una agrupación de IP
- Suprimir una agrupación de IP
- Borrar agrupación de IP para un cliente
- Borrar toda la agrupación de IP
Listar todas las agrupaciones de IP: Utilice esta opción para listar el Dirección IP de rango de inicio, Dirección IP de rango de inicio y Dirección IP de rango de parada.
Crear una agrupación de IP: Utilice esta opción para añadir el nombre de la agrupación, el rango de inicio y el rango final. Estos datos se añaden al final del archivo ippool_def. Se realizan comprobaciones para garantizar que no hay nombres de agrupación duplicados y que los rangos de direcciones IP son disyuntivas. Esta acción sólo se puede realizar cuando los daemons del servidor RADIUS no se están ejecutando.
Cambiar/Mostrar características de una agrupación de IP: Esta opción muestra una lista de los nombres de agrupación en un panel emergente. En este panel, debe seleccionar un nombre de agrupación específico. Cuando selecciona un nombre de agrupación, se visualiza un panel con el nombre seleccionado. Al pulsar Intro, los datos de ese nombre de agrupación se actualizan en el archivo ippool_def. Esta acción sólo se puede realizar cuando los daemons del servidor RADIUS no se están ejecutando.
Suprimir una agrupación de IP: al seleccionar esta opción se muestra una lista de nombres de agrupación que puede seleccionar. Cuando selecciona el nombre de agrupación, se visualiza el panel emergente Are You Sure para proporcionar una confirmación antes de que se suprima el nombre de agrupación seleccionado. Se invoca el script rmippool para suprimir el nombre de agrupación seleccionado del archivo ippool_def. Esta acción sólo se puede realizar cuando los daemons del servidor RADIUS no se están ejecutando.
Borrar agrupación de IP para un cliente: esta opción marca la entrada IN-USE en 0 para las direcciones IP que pertenecen al NAS, lo que significa que todas las direcciones IP para este NAS están ahora disponibles. Esta acción sólo se puede realizar cuando los daemons del servidor RADIUS no se están ejecutando.
Borrar toda la agrupación de IP: cuando se selecciona esta opción, se visualiza un panel emergente Are You Sure para proporcionar una confirmación antes de que se borre todo el archivo ippool_mem . Esta acción sólo se puede realizar cuando los daemons del servidor RADIUS no se están ejecutando.