Данный пункт меню позволяет создавать, просматривать и редактировать записи об объектах типа "сервер доступа". Сервером доступа в терминологии WNAM является маршрутизатор или беспроводный контроллер, посредством которого обеспечивается предоставление услуги доступа в Интернет пользователю беспроводной сети. Если маршрутизатором является устройство Mikrotik или сервер Linux, то беспроводное соединение (Wi-Fi) может обеспечить радио-оборудование любого производителя. При использовании профессиональных Wi-Fi систем на основе управляемых контроллером точек доступа (Bluesocket, Ruckus, Cisco) сервером доступа является контроллер. В качестве сервера доступа настраивается так называемый портал перехвата (хотспот), встроенный в маршрутизатор или беспроводный контроллер. В маршрутизаторе или контроллере может быть одновременно настроено несколько хотспотов, каждый со своими настройками (параметрами Wi-Fi сети и т.п.).

Окно раздела "Конфигурация" → "Сервера доступа" позволяет просматривать список созданных в системе серверов доступа и их основные параметры.

При нажатии левой кнопкой мыши на строку таблицы открывается окно редактирования параметров сервера доступа (аналогично окну создания записи о новом сервере доступа).

     

В качестве параметров указываются:

  • Типа сервера доступа - один из вариантов поддерживаемых WNAM устройств. Несмотря на то, что механизмы работы поддерживаемых устройств значительно различаются с точки зрения администратора и пользователя, система WNAM работа с ними одинакова.

Поддерживаются типы, представленные в таблице.

Тип устройства доступаОписание устройства доступа
MikrotikМаршрутизатор производства Mikrotik, может быть как виртуальной машиной на компьютере, так и стационарным устройством (проводной маршрутизатор типа RB2011 либо совмещенный с точкой доступа WiFi RB951Ui-2HnD).
Cisco WLCБеспроводный контроллер Cisco WLC, может быть как виртуальной машиной (vWLC), так и аппаратным устройством CT2504/5508. Поддерживаются версии программного обеспечения >7.4, а с версией WNAM 1.3.969 - и версии контроллера 7.0.
UniFiПрограммный контроллер беспроводных точек UniFi.
Bluesocket vWLCБеспроводный контроллер Bluesocket (бывший Adtran).
Ruckus ZoneDirectorБеспроводный контроллер Ruckus ZoneDirector.
Linux routerМаршрутизатор Linux, выполняющий роль портала перехвата и DHCP-сервера. Поддерживается только в случае его совмещения с сервером WNAM.
Zyxel NXCБеспроводный контроллер Zyxel NXC 2500 и 5500.
Cisco ISGМаршрутизаторы Cisco с функцией Intelligent Services Gateway, на платформах 7200, 7300, 10000, ASR.
pfSenseМаршрутизаторы на основе прошивки pfSense.
ArubaБеспроводный контроллер Aruba.
Alcatel-Lucent SRМаршрутизаторы Alcatel-Lucent серии SR.
HP MSMБеспроводный контроллер HP MSM.
TP-LINK EAP/CAPПрограммный контроллер беспроводных точек TP-LINK EAP.
OpenWRT/DD-WRT и Coova ChilliТочки доступа на основе открытой ОС OpenWrt и с хотспотом CoovaChilli.
Cambium NetworksБеспроводный контроллер Cambium cnMaestro.
Huawei ACБеспроводный контроллер и точки доступа Huawei AC и AirEngine.
H3C/HPEБеспроводный контроллер H3C и HPE (старые модели).
EltexТочки доступа Eltex, настраиваемые автономно либо через SoftWlc.
RotekТочки доступа Rotek.
Zyxel KeeneticТочки доступа Keenetic (используют хотспот CoovaChilli).
Motorola/Zebra WiNGБеспроводный контроллер Motorola (Zebra) WiNG.
AvayaТочки доступа Avaya.
DCNБеспроводный контроллер DCN.
FortiWLCБеспроводный контроллер FortiWLC.
FortigateШлюз/маршрутизатор доступа Fortigate.
Ruijie NetworksБеспроводный контроллер Ruijie.
JuniperШлюз/маршрутизатор доступа Juniper MX.
MerakiТочки доступа Cisco Meraki.
MistТочки доступа Mist.
Rdp.RUШлюз/маршрутизатор доступа Rdp.RU.
LAN SwitchОбщий тип сервера доступа - коммутатор ЛВС (использует стандартный набор RADIUS-атрибутов).
QtechБеспроводный контроллер Qtech (Wimark).
FPK RouterСпециализированные маршрутизаторы ФПК (используют хотспот CoovaChilli).

Подробнее о настройке каждого из типов устройств доступа написано в соответствующем разделе.

  • IP-адрес устройства доступа, который является обязательным параметром. На основе указанного адреса будет проводиться сопоставление RADIUS-пакетов, получаемых сервером от устройства доступа и их дальнейшая обработка. Необходимо указать здесь адрес, с которого устройство доступа будет отправлять RADIUS-пакеты. Таким образом сервер доступа - это RADIUS-клиент для сервера FreeRADIUS, работающего совместно с системой WNAM. Этот адрес ожидается в качестве значения параметра NAS-IP-Address RADIUS-пакетов, которые сервер доступа (клиент) отправляет в сторону WNAM.
  • Внешний IP-адрес.
  • Имя устройства. В случае маршрутизатора Mikrotik и контроллера Bluesocket указание имени пользователя и пароля позволит обеспечить привязку DHCP-имени пользователя к его учётной записи и обеспечить определение ряда дополнительных параметров в момент начала аккаунтинга (RADIUS Acct-Start) сессии пользователя. Это происходит путём запроса (через API устройства) со стороны сервера WNAM с применением указанных параметров входа. Рекомендуется создать соответствующую учётную запись на устройстве с правами "на чтение". Указанные в таблице параметры позволяют включить для данного сервера доступные возможности.
ПараметрНазначение
Использовать счетчики аккаунтингаУчитывать значение байт (получено/передано) из RADIUS-Acct сессий пользователя.
Менять местами счетчики приёма/передачиПри поступлении данных по трафику в сообщениях RADIUS Acct меняются местами значения в полях RX и TX. Каждый тип устройства доступа (хотспота) имеет своё представление о том, что считать за входящий и исходящий трафик для пользователя.
Определять имена устройств абонентовОбращение к серверу доступа за DHCP-идентификаторами устройств.
Принимать детализацию потоков NetFlow

Получение сведений о потоках трафика от сервера доступа, если он настроен их отправлять на сервер WNAM (UDP port 20002, version 5). Работает для маршрутизаторов Mikrotik, контроллера Cisco (только аппаратные модели) и softflowd.

Сервер WNAM принимает netflow пакеты только с IP-адреса, указанного в настройках выше. Если по каким-то причинам вы отправляете Nеtflow с какого-то другого адреса (например, со стороннего edge-роутера), у вас есть две возможности:

  • создать еще одну запись сервера доступа произвольного типа с указанием верного IP-адреса и включения в настройках "принимать детализацию NetFlow";
  • указать дополнительный netflow-адрес для данного сервера доступа. Для этого в зеленом поле "Комментарии" необходимо написать: netflow_ip=172.16.130.3 (указав верный IP-адрес).

Некоторые сервера доступа (например, Mikrotik или Linux) позволяют по команде сбросить все активные сессии абонентов. Для этого используется кнопка  "Сбросить сессии".

Сервер доступа можно перевести в состояние "Выключен". В этом случае авторизация через сервер осуществляться не будет, а абоненты получат отказ во входе в сеть.

При переходе с вкладки "Параметры" на вкладку "RADIUS" отображается окно с настройками авторизации. В данном разделе можно указать атрибуты предварительной авторизации и атрибуты пост-авторизации, секретный ключ, порт CoA, а также включить/выключить авторизацию по MAC-адресу.

При переходе на вкладку "TACACS+" отображается окно с настройками TACACS+ соединения, в котором можно указать секретный ключ. Там же можно переопределить параметры SNMP-подключения, что рассмотрено в разделе Профилирование по SNMP.

Для серверов доступа некоторых типов (в первую очередь Lan Switch) доступна вкладка "Порты", детали работы с которой описаны в разделе Профилирование по SNMP.

При переходе на вкладку Категории" отображается окно с возможностью выбора NAS Areas.

Также в главном окне раздела "Конфигурация" → "Сервера доступа" расположена кнопка "Импортировать", при нажатии на которую доступна загрузка файла со списком серверов доступа.


  • No labels