
? Stan
20.12.2017
09:19:01
Та норм. Это просто ещё и региональная особенность. Саратов. Менты без взятки работать не хотят, а прокуратура их особо не пинает без взяток. А взятки мы не даём, у нас даже кассы нет.

Vlad
20.12.2017
09:20:14
Просто если 300 штук в рамках ук - он замучается судимость закрывать
А 300 по гражданскому - действительно пофиг

Google

? Stan
20.12.2017
09:20:38
А с ментами предлагали куратору заняться что они денег просят, но им тоже чёт неинтересно

Ash
20.12.2017
09:55:27
у кого-нибудь есть ссылка на источник, где найти весь перечень vsa, которые принимает циска? например cisco-avpair= "ip:addr-pool=first"

Arctic
20.12.2017
09:58:10

||||
20.12.2017
10:01:48

Ash
20.12.2017
10:02:09

||||
20.12.2017
10:02:10
Для IOS-XE я в своё время по release-notes Бегал выдергивая изменения в av-pair
https://github.com/redBorder/freeradius/blob/master/share/dictionary.cisco
Вот ту посмотрите
Но мне кажется что прям полного списка не найдете ( мне не удалось ((

Ash
20.12.2017
10:10:13

||||
20.12.2017
10:10:53

Ash
20.12.2017
10:11:08
lcp:interface-config=блаблабла или ip:sub-qos-policy-out=блалала

Google

Ash
20.12.2017
10:11:18
например
да, value

||||
20.12.2017
10:11:36
да с этим сложнее конечно
https://www.cisco.com/en/US/products/sw/secursw/ps2086/products_user_guide_chapter09186a008007e6b7.html#xtocid77886
Вот тут есть список некоторые атрибутов, но не факт что в устройстве под которое вы пилите они все будут

Ash
20.12.2017
10:13:42
там я глядел, это опять сами аттрибуты, а напротив №26 есть всего 2 примера

Evgeniy
20.12.2017
10:14:10
а че хочешь сделать?

Ash
20.12.2017
10:14:22
как пользоваться этим 26 атрибутом, если на него нет доки)

Evgeniy
20.12.2017
10:15:00
да дохера чего. обычно начинается все с задачи)
а потом уже попытки найти решение

Ash
20.12.2017
10:17:31
я просто нашел в доках утвержение типа "lcp:interface-config жрет много ресурсов, потому что парсер проверяет команды перед их применением, поэтому воспользуйтесь ip:unnumbered=lo0 (например), чтобы избежать этого"

Evgeniy
20.12.2017
10:17:54
да это хуевая тема
я про аннамберед из радиуса.
оно прилипает
и надо руками вычищать

Ash
20.12.2017
10:18:35
не, это понятно, я просто вспомнил самую короткую команду)
я вообще начал свои изыскания с шейперов по радиусу

Evgeniy
20.12.2017
10:19:29
еще один..

Google

Evgeniy
20.12.2017
10:19:38
СЕРВИСЫ надо использовать
хватит делать из ISG SSG
(SSG это прошлое поколение ISG)

Ash
20.12.2017
10:21:38
извините, я в этом деле пока не силен, пробую почти методом тыка. где почитать best practice?

Evgeniy
20.12.2017
10:26:31
в гайдах

Ash
20.12.2017
10:27:26
оно? https://www.cisco.com/c/en/us/td/docs/ios-xml/ios/isg/configuration/xe-3s/isg-xe-3s-book/isg-subscr-svcs.html

Evgeniy
20.12.2017
10:27:53
ну да :)
в инете гора манов

||||
20.12.2017
10:30:40

Ash
20.12.2017
10:32:28
А что лепите? Bras для pppoe?
у нас есть уже, смотрю, можно ли что-то оптимизировать. Еще есть интерфейсы для клиетнских сетей /30, /29, которые полностью руками конфят, подумывал на ip subscriber interface перевести

Evgeniy
20.12.2017
10:32:49
ip subscriber interface с аннамберед боль)
аннамберед из радиуса прилипает.. и придется чистить..

Ash
20.12.2017
10:33:05
без аннамберед

Evgeniy
20.12.2017
10:33:15
ну тогда ок )

Ash
20.12.2017
10:33:23
я же говорю, для примера короткую команду вспомнил)

||||
20.12.2017
10:33:36

Ash
20.12.2017
10:34:13
да, клиенты хотят статику, мы им отрезаем /30. Расточительство, конечно, но так уж издавна повелось

Evgeniy
20.12.2017
10:34:21
Cisco-AVPair = "subscriber:accounting-list=ISG-ACT-LIST"
полезное
остальное все не нужно)

Google

Ash
20.12.2017
10:34:36

||||
20.12.2017
10:34:37

Ash
20.12.2017
10:35:04

||||
20.12.2017
10:35:06
Вот кстати я до такого не добирался как к ISG прикрутить пользователей со статическими адресами.
как в вашей схеме. Да и вообще можно ли их как то прогонять через сервисы...чет я даже не помню в презах такой инфы.

Ash
20.12.2017
10:35:47

Evgeniy
20.12.2017
10:35:57

Ash
20.12.2017
10:36:11

Evgeniy
20.12.2017
10:36:14
и там пох чо у клиента.. статика или динамика..

Admin
ERROR: S client not available

Ash
20.12.2017
10:36:29
и по порту определять что ему можно и сколько

Evgeniy
20.12.2017
10:36:29
какой инициатор ? )
ты путаешь инициатора и идентификатор.

||||
20.12.2017
10:37:08
А что является инициатором в этом случае сессии? и почему nas-port?

Ash
20.12.2017
10:37:14

Evgeniy
20.12.2017
10:38:04
(config-if)#ip subscriber l2-connected
(config-subscriber)#initiator ?
dhcp IP session initiated by DHCP
radius-proxy IP session initiated by RADIUS proxy
static IP static session
unclassified IP session initiated by unclassified traffic
ниче там нового не завезли)

||||
20.12.2017
10:38:17
а все. понял. )

Evgeniy
20.12.2017
10:38:24
initiator unclassified ?
mac-address IP session initiated by Unclassified MAC address

Ash
20.12.2017
10:38:50

Google

Evgeniy
20.12.2017
10:39:02
да. interface сессия
всегда жива.

Ash
20.12.2017
10:41:57
кстати, столкнулся с тем, что если неправильно идентификатор поставить, сессия не поднимается) экспериментировал с ip адресом в качестве идентификатора, не работает

Evgeniy
20.12.2017
10:42:40
дык его нету.
если у тебя л2коннектед
но можно сделать ip subscriber routed
unclassified ip
и тогда будет)

Ash
20.12.2017
10:43:33
тогда на каждый адрес своя сессия поднимется)

Evgeniy
20.12.2017
10:43:57
неа
там есть subnet session

||||
20.12.2017
10:44:09
Ога и рано или поздно упираешься в потолок сессий для ISG и здраствуй Unexpected crashes

Evgeniy
20.12.2017
10:44:34

Ash
20.12.2017
10:44:51

Evgeniy
20.12.2017
10:44:53
или когда кто-то умный dual ios on single rp делает.

||||
20.12.2017
10:44:56
я пару лет назад долго бился с TAC на тему креша ESP40 при нагрузке в 36к pppoe, ответ был лаконичен - ISG - ESP40\RP2 - 32k сессий, до свиданья.

Evgeniy
20.12.2017
10:45:07
чисто исг?

||||
20.12.2017
10:45:42

Evgeniy
20.12.2017
10:46:01
дык.