NESTA PÁGINA
Especificando um sistema lógico AAA/instância de roteamento em um mapa de domínio
Especificando um sistema lógico de destino/instância de roteamento em um mapa de domínio
Especificando um perfil de switch de túnel em um mapa de domínio
Configurando o Uso de Domínio e Nome de Região para Mapas de Domínio
Especificando a ordem de análise para nomes de domínio e de região
Especificando a direção de análise para nomes de domínio e de região
Alterar o nome de usuário e a senha para simplificar o provisionamento fora do chassi
Mapeamento de domínios de assinantes para opções de acesso e sessão
Visão geral do mapeamento de domínio
O mapeamento de domínio permite configurar um mapa que especifica opções de acesso e parâmetros específicos da sessão. O mapa é baseado no nome de domínio das sessões do assinante — o roteador aplica as opções e parâmetros mapeados às sessões para assinantes que têm os domínios especificados. Por exemplo, você pode configurar um mapa de domínio baseado no nome de example.comdomínio . As opções e os parâmetros nesse mapa de domínio são aplicados quando os assinantes com o nome de domínio especificado (por exemplo, bob@example.com, e juan@example.comraj@example.com) solicitam um serviço AAA.
O nome de usuário de um assinante é normalmente composto de duas partes — o nome do usuário seguido pelo nome de domínio do usuário, que são separados por um caractere delimitador. O nome de domínio está sempre à direita do delimitador de domínio. Por exemplo, no nome de usuário, juan@example.com, o nome juan do usuário é seguido pelo nome example.comde domínio , e os dois são separados pelo @ caractere delimitador.
No entanto, alguns sistemas usam um formato de nome de usuário no qual o nome precedes de domínio é o nome do usuário. Para evitar confusão com o uso típico de nome de domínio, esse tipo de nome de domínio anterior é chamado de nome de realm e o nome do realm está à esquerda do delimitador de realm. Por exemplo, no nome de usuário, top321-example.com/mary, a top321-example.com parte é o nome do reino, mary é o nome do usuário e o / caractere é o caractere delimitador.
O mapa de domínio fornece eficiência e permite que você faça alterações para um grande número de assinantes em uma operação. Por exemplo, se um pool de atribuição de endereços ficar esgotado devido ao número de assinantes que obtêm endereços do pool, você poderá criar um mapa de domínio que especifique que os assinantes em um determinado domínio obtenham endereços de um pool diferente. Em outro uso do mapa de domínio, você pode criar um novo perfil dinâmico e, em seguida, configurar o mapa de domínio para especificar quais assinantes (por seu domínio) usam esse perfil dinâmico.
A partir do Junos OS Release 21.3R1, você pode configurar subdomínios em um mapa de domínio. Em um subdomínio, você pode configurar perfis de acesso por VLAN ou para um intervalo de VLAN. Esse aprimoramento oferece a flexibilidade de diferenciar os usuários em um domínio e fornecer serviços diferentes com base nos perfis dos usuários.
O gerenciamento de assinantes é suportado apenas no sistema lógico padrão. A documentação do recurso de mapeamento de domínio de gerenciamento de assinantes descreve o uso das instruções and target-logical-system para configurar o aaa-logical-system mapeamento para um sistema lógico não padrão. Essas declarações são para extensões futuras do gerenciamento de assinantes.
A Tabela 1 descreve as opções e os parâmetros de acesso que você pode configurar no mapa de domínio.
Opção |
Descrição |
|---|---|
Sistema lógico/instância de roteamento AAA |
Sistema lógico/instância de roteamento na qual o AAA envia solicitações de autenticação e contabilidade para as sessões do assinante. O gerenciamento de assinantes é suportado apenas no sistema lógico padrão. |
Perfil de acesso |
Perfil de acesso aplicado às sessões do assinante. |
Grupo de endereços |
Pool de endereços usado para alocar endereços aos assinantes. |
Regras de nome de domínio e reino |
Regras para uso de domínio e nome de domínio, incluindo remoção de nome de domínio, delimitadores suportados e direção de análise (os delimitadores e a direção de análise são configurados globalmente). |
Perfil dinâmico |
Perfil dinâmico aplicado às sessões do assinante. |
Parâmetros PADN |
Informações de rota PPPoE para sessões de assinante. |
Sistema lógico de destino/instância de roteamento |
Sistema lógico/instância de roteamento à qual a interface do assinante está conectada. O gerenciamento de assinantes é suportado apenas no sistema lógico padrão. |
Perfil do túnel |
Perfil de túnel aplicado a sessões de assinantes. |
- Tipos de mapas de domínio e sua ordem de precedência
- Mapa de domínio curinga
- Mapa de domínio padrão
- Mapa de domínio para nomes de usuário de assinantes sem nome de domínio ou reino
- Entender mapas de domínio e contextos lógicos de sistema/instância de roteamento
- Benefícios de usar mapas de domínio
Tipos de mapas de domínio e sua ordem de precedência
A partir do Junos OS Release 16.1, o gerenciamento de assinantes usa uma ordem específica ao procurar um mapa de domínio que corresponda ao nome de domínio do assinante. A lista a seguir mostra essa ordem:
Mapa de domínio de correspondência exata — O nome de domínio do assinante é uma correspondência exata com um mapa de domínio configurado.
Mapa de domínio curinga — O nome de domínio do assinante é uma correspondência parcial com um mapa de domínio curinga.
defaultmapa de domínio — O nome de domínio do assinante não é uma correspondência exata nem uma correspondência curinga parcial para um mapa de domínio.
Se o nome de usuário do assinante não tiver um nome de domínio, nenhuma pesquisa será executada e o assinante será associado ao mapa de none domínio, se configurado.
Mapa de domínio curinga
A partir do Junos OS Release 16.1, o recurso de mapa de domínio curinga permite que você especifique um nome de domínio que é usado pelos assinantes quando não há correspondência exata com o nome de domínio do assinante. Por exemplo, se você criar um mapa de domínio curinga com o nome xyz*.example.com, os assinantes com os nomes xyz.example.comde domínio , xyz-1234.example.com, xyz-eastern.example.com, e xyz-northern.example.com serão todos mapeados para esse domínio curinga se não houver correspondência exata para os nomes de domínio dos assinantes. Você pode inserir o caractere curinga asterisco em qualquer lugar dentro do mapa de domínio para criar a especificação correspondente desejada. O mapeamento de domínio curinga também é usado nos casos em que os nomes de assinantes são derivados do ID remoto do agente DHCPv4 (opção 82, subopção 2) ou do ID remoto DHCPv6 (opção 37).
Mapa de domínio padrão
Você pode configurar um mapa de domínio padrão que o roteador usa para assinantes cujo nome de domínio ou região não corresponde explicitamente a nenhum mapa de domínio existente e também não é uma correspondência parcial a um mapa de domínio curinga. Especifique o nome default como .domain map domain-map-name
Por exemplo, você pode configurar o mapa de domínio padrão para fornecer suporte limitado a recursos para assinantes convidados, como um pool de endereços específico usado para convidados ou a instância de roteamento que fornece serviços AAA. Quando o roteador não consegue fornecer uma correspondência exata ou curinga para o assinante convidado, o roteador usa as regras especificadas na configuração padrão do mapa de domínio para lidar com a solicitação do assinante convidado.
Mapa de domínio para nomes de usuário de assinantes sem nome de domínio ou reino
Em alguns casos, um nome de usuário de assinante pode não incluir um nome de domínio ou nome de domínio — você pode configurar um mapa de domínio específico que o roteador usa para esses assinantes. Especifique o nome none como .domain map domain-map-name
Entender mapas de domínio e contextos lógicos de sistema/instância de roteamento
Você pode usar um mapa de domínio para gerenciar o sistema lógico/instância de roteamento que o gerenciamento de assinantes usa para contextos AAA e de assinante. O gerenciamento de assinantes é suportado apenas no sistema lógico padrão, portanto, você gerencia os contextos configurando a instância de roteamento. A lista a seguir descreve os dois tipos de contextos:
Contexto do assinante — A instância lógica do sistema/roteamento na qual a interface do assinante é colocada. Para a maioria das sessões dinâmicas do assinante, o contexto inicial da sessão do assinante é o sistema lógico padrão e a instância de roteamento padrão. Uma exceção é o LNS, no qual o contexto inicial para uma sessão dinâmica do LNS (PPP sobre L2TP) é o mesmo que a interface do peer (a interface voltada para o LAC). Portanto, para sessões LNS, se a interface peer usar uma instância de roteamento não padrão, o contexto inicial da sessão do assinante também usará essa instância de roteamento não padrão.
Contexto AAA — a instância lógica do sistema/roteamento que a sessão do assinante usa para interações RADIUS, como solicitações de autenticação e estatística. Por padrão, o contexto AAA é o mesmo que o contexto inicial do assinante. Portanto, para todas as sessões de assinante que não sejam sessões dinâmicas do LNS, a autenticação e a autorização são executadas no contexto de sistema lógico padrão/instância de roteamento, a menos que a instância de roteamento padrão seja alterada explicitamente.
Opcionalmente, você pode configurar um mapa de domínio para usar um contexto específico de assinante ou AAA. Por exemplo, se uma sessão dinâmica do LNS for criada inicialmente em uma instância de roteamento não padrão (porque o contexto inicial do assinante usa a instância de roteamento não padrão), você poderá usar a instrução para configurar o target-routing-instance mapa de domínio para colocar o assinante na instância de roteamento padrão. Ou, por motivos de segurança, talvez você queira ter todas as interações RADIUS em um contexto específico. Nesse caso, você usaria a aaa-routing-instance instrução para configurar o mapa de domínio para alterar o contexto AAA inicial para a nova instância de roteamento.
O uso de mapas de domínio para gerenciar contextos AAA e de assinante também é útil em ambientes de atacado de Camada 3. Por exemplo, você pode querer colocar interfaces VLAN dinâmicas em diferentes instâncias de roteamento não padrão, mantendo todas as interações RADIUS na instância de roteamento padrão. Neste exemplo, o contexto AAA inicial está na instância de roteamento padrão, mas a autorização RADIUS coloca a sessão VLAN do assinante em uma instância de roteamento não padrão. Em seguida, você pode incluir a aaa-routing-instance instrução no mapa de domínio para especificar que o contexto AAA usa a instância de roteamento padrão para a sessão VLAN dinâmica. A sessão do assinante permanece inalterada e permanece na instância de roteamento não padrão.
Benefícios de usar mapas de domínio
Os mapas de domínios simplificam o gerenciamento de assinantes em escala, permitindo que você faça alterações para um grande número de assinantes em uma operação.
Os mapas de domínio fornecem granularidade na aplicação de alterações a grupos específicos de assinantes com base em suas definições de mapa.
Configurando um mapa de domínio
Para configurar um mapa de domínio para gerenciamento de assinantes:
Configurando um mapa de domínio curinga
O gerenciamento de assinantes oferece suporte a um recurso de mapa de domínio curinga que permite configurar um mapeamento de domínio baseado em uma correspondência parcial de curinga. Quando não há correspondência exata entre o nome de domínio do assinante e um mapa de domínio configurado, o gerenciamento de assinantes procura uma correspondência parcial entre o nome de domínio do assinante e um mapa de domínio curinga.
Para criar o mapa de domínio curinga, inclua o caractere curinga asterisco ao configurar o nome do mapa de domínio, como domain map example*. Você pode inserir o caractere curinga em qualquer lugar dentro do mapa de domínio, e o curinga pode representar zero ou qualquer número de caracteres. O asterisco é o único caractere curinga com suporte.
Por exemplo, a instrução domain map example*northern.com de configuração cria um mapa de domínio curinga que é uma correspondência parcial para todos os nomes de domínio que começam com example e terminam com northern.com, como examplenorthern.com, example-northern.com, e example1234northern.com. No entanto, se você mover o caractere curinga no nome do mapa de domínio para domain map example-northern*.com, isso criará uma correspondência mais restritiva que requer que os nomes de domínio correspondentes parciais comecem com example-northern, como example-northern555.com ou example-northern-alpha.com.
O mapeamento de domínio curinga também é útil quando o gerenciamento de assinantes deriva nomes de usuário de assinantes do ID remoto do agente DHCPv4 (opção 82, subopção 2) ou do ID remoto DHCPv6 (opção 37). Nesses casos, o nome de usuário resultante está no formato subscriberID|service-plan|accountID|unused; por exemplo, EricSmith|premiumTier1|314159265|0000 (onde o | caractere é o delimitador). Neste exemplo, o gerenciamento de assinantes analisa o nome de usuário da esquerda para a direita e identifica o domínio do assinante como premiumTier1|314159265|0000. Para criar um mapa de domínio curinga usado para esse assinante, você pode configurar domain map premiumTier1*o .
O exemplo a seguir descreve como quatro assinantes são mapeados para domínios diferentes.
Para este exemplo, há três mapas de domínio configurados; o mapa de domínio, um mapa de domínio chamado example3000.com, e um mapa de domínio curinga default chamado example*. Os assinantes são mapeados conforme mostrado na lista a seguir:
eric@example3000.com — Há uma correspondência exata no mapa de domínio, portanto, o assinante é mapeado para o domínio
example3000.com.jack@example1001.com — Não há correspondência exata, mas há uma correspondência parcial com o domínio curinga, portanto, o assinante é mapeado para o domínio
example*curinga.ginger@example-western.com — Não há correspondência exata, mas há uma correspondência parcial com o domínio curinga, portanto, o assinante também é mapeado para o domínio
example*curinga.sunshine@test.com — Não há correspondência exata, nem há uma correspondência parcial com o domínio curinga, portanto, o assinante é mapeado para o
defaultdomínio.
Para configurar um mapa de domínio curinga:
Especificando um perfil de acesso em um mapa de domínio
Você usa perfis de acesso para especificar as regras e opções de acesso (por exemplo, o servidor de autenticação RADIUS e os atributos) que o roteador aplica às sessões do assinante. O recurso de mapa de domínio permite que você aplique um perfil de acesso específico para assinantes em um domínio específico.
Os perfis de acesso podem ser especificados ou modificados de várias maneiras diferentes. Se ocorrerem conflitos, o roteador aplica os perfis de acesso com base nas regras de precedência mostradas na Tabela 2.
Precedência (alta para baixa) |
Como o perfil de acesso é aplicado |
|---|---|
1 |
Especificado pelo atributo RADIUS Redirect-VRouter-Name (VSA 26-25) |
2 |
Especificado na estrofe de configuração do mapa de domínio |
3 |
Especificado indiretamente na estrofe de configuração do mapa de domínio pelo mapeamento de instância lógica de sistema/roteamento AAA |
4 |
Especificado na sub-rotina de configuração do cliente |
5 |
Especificado na sub-rotina de configuração do sistema lógico/instância de roteamento |
Para incluir um perfil de acesso em um mapa de domínio:
Especificando um pool de endereços em um mapa de domínio
Você pode usar o recurso de mapa de domínio para especificar o pool de endereços que o roteador usa para alocar endereço para sessões de assinante. O pool de endereços pode incluir intervalos de endereços IPv4 e IPv6.
Os pools de endereços podem ser especificados ou modificados de várias maneiras diferentes. Se ocorrerem conflitos, o roteador aplica o pool de endereços com base nas regras de precedência mostradas na Tabela 3.
Precedência (alta para baixa) |
Como a referência do pool de endereços é fornecida |
|---|---|
1 |
Especificado pelo atributo RADIUS Framed-Pool (atributo RADIUS 88) |
2 |
Configurado na sub-rotina de configuração do mapa de domínio |
3 |
Especificado na sub-rotina de configuração do cliente (por regras de correspondência de endereços) |
Para especificar o pool de endereços utilizado para um mapa de domínio:
Especificando um perfil dinâmico em um mapa de domínio
Um perfil dinâmico define o conjunto de características que fornecem acesso dinâmico e serviços para sessões de assinantes (como classe de serviço, protocolos e suporte a interface). O recurso de mapa de domínio permite que você aplique um perfil dinâmico específico com base em domínios de assinante.
Os perfis dinâmicos são configurados [edit dynamic-profiles] na hierarquia e podem ser especificados ou modificados de várias maneiras diferentes. Se ocorrerem conflitos, o roteador aplica os perfis dinâmicos com base nas regras de precedência mostradas na Tabela 4.
Precedência (alta para baixa) |
Como o perfil dinâmico é aplicado |
|---|---|
1 |
Especificado pelo atributo RADIUS Virtual-Router (VSA 26-1) ou pelo atributo Redirect-VRouter-Name (VSA 26-25) |
2 |
Especificado na estrofe de configuração do mapa de domínio |
3 |
Especificado na sub-rotina de configuração do cliente |
Para incluir um perfil dinâmico em um mapa de domínio:
Especificando um sistema lógico AAA/instância de roteamento em um mapa de domínio
Por padrão, um mapa de domínio usa o sistema lógico do assinante/instância de roteamento como o contexto no qual o authd daemon envia solicitações de autenticação e estatísticas AAA. Opcionalmente, você pode configurar o mapa de domínio para direcionar solicitações AAA para um contexto específico, com base no nome de domínio do assinante. A especificação de um contexto AAA não padrão permite que você gerencie o fluxo de trabalho e a carga de tráfego e faça alterações com eficiência para um grande número de assinantes. Por exemplo, depois de atualizar seus serviços RADIUS, você pode configurar um mapa de domínio para especificar que todos os assinantes no domínio example.com agora são autenticados por um servidor RADIUS em um contexto AAA específico.
Alterar o contexto AAA não altera o contexto do assinante. Você usa a target-logical-system declaração para configurar explicitamente a instância lógica do sistema/roteamento para assinantes.
Para configurar o contexto lógico da instância de roteamento/sistema usado para solicitações AAA:
O gerenciamento de assinantes é suportado apenas no sistema lógico padrão.
Especificando um sistema lógico de destino/instância de roteamento em um mapa de domínio
Por padrão, o roteador coloca um assinante no contexto lógico da instância de sistema/roteamento da interface na qual as negociações do assinante são iniciadas. Posteriormente, você pode alterar a instância de roteamento do contexto do assinante por meio do uso de um mapa de domínio ou do servidor de autenticação RADIUS.
O gerenciamento de assinantes é suportado apenas no sistema lógico padrão, no entanto, você pode configurar o mapa de domínio para usar uma instância de roteamento não padrão. Além disso, se uma instância de roteamento não padrão já estiver configurada, você poderá configurar o mapa de domínio para usar a instância de roteamento padrão.
Para configurar o contexto lógico da instância de sistema/roteamento usado para a interface de um assinante:
O gerenciamento de assinantes é suportado apenas no sistema lógico padrão.
Especificando um perfil de túnel em um mapa de domínio
Os perfis de túnel especificam definições de túnel (por exemplo, um conjunto de túneis L2TP e seus atributos) que o roteador aplica às sessões do assinante. O recurso de mapa de domínio permite que você aplique um perfil de túnel específico aos assinantes em um domínio específico.
Um perfil de túnel especificado por um servidor RADIUS no atributo Tunnel-Group (VSA 26-64) tem precedência sobre o perfil de túnel especificado no mapa de domínio.
Para incluir um perfil de túnel em um mapa de domínio:
Veja também
Especificando um perfil de switch de túnel em um mapa de domínio
Os perfis de switch de túnel determinam se os pacotes em uma sessão de assinante L2TP de um LAC são comutados para outra sessão que tenha um LNS de destino diferente. O perfil do switch de túnel também pode especificar como determinados AVPs L2TP são tratados quando os pacotes são comutados para um segundo túnel. O recurso de mapa de domínio permite que você aplique um perfil de switch de túnel específico aos assinantes em um domínio específico.
Um perfil de switch de túnel especificado por um servidor RADIUS no VSA de perfil de switch de túnel (26-91) tem precedência sobre o perfil de switch de túnel especificado no mapa de domínio. Se o VSA do grupo de túneis (26-64) for recebido além do VSA de perfil de switch de túnel (26-91), o VSA de perfil de switch de túnel (26-91) terá precedência sobre o VSA do grupo de túneis (26-64), garantindo que os assinantes sejam comutados por túnel em vez de encapsulados no LAC.
Para incluir um perfil de switch de túnel em um mapa de domínio:
Veja também
Configurando o Uso de Domínio e Nome de Região para Mapas de Domínio
Você pode configurar como o roteador determina os nomes de domínio usados para o recurso de mapeamento de domínio. No nível global, você pode especificar regras que são usadas para mapas de domínio. As regras globais permitem que você especifique caracteres adicionais que o roteador pode reconhecer como delimitadores de nome de domínio ou região e especifique a direção que o roteador usa para analisar nomes de domínio ou região. O objetivo da análise de um nome de domínio ou realm é identificar um nome único e exclusivo que o roteador usa como o nome de domínio do assinante, independentemente de a origem do nome estar no formato de nome de domínio típico (joseph@example.com) ou no formato de nome realm (example.com\marilyn). O roteador usa o nome de domínio resultante para operações como pesquisa e processamento de mapas de domínio. No nível do mapa de domínio, você também pode habilitar a remoção de nome de domínio. A remoção de nome de domínio especifica que o roteador remova o domínio analisado ou o nome de domínio do nome de usuário do assinante antes de realizar qualquer processamento adicional para o mapa de domínio.
Para configurar regras de uso de nomes de domínio para mapas de domínio:
Especificando delimitadores de nome de domínio e região
Um delimitador é o caractere que separa um nome de usuário de assinante do nome de domínio ou região. Os delimitadores são comumente usados para análise de domínio ou nome de domínio ou remoção de nome de domínio. Você pode especificar um máximo de oito delimitadores que o roteador usa para reconhecer nomes de domínio ou de domínio para um mapa de domínio. Se você não configurar nenhum delimitador, o roteador usará o @ caractere por padrão para nomes de domínio. Não há nenhum delimitador padrão para nomes de reino.
Por exemplo, sua rede pode incluir os assinantes bob@test.com, pete!example.com, e test.net\maria. Nesse caso, você configuraria o roteador para reconhecer os caracteres @ e ! como delimitadores de nome de domínio, e o \ caractere como um delimitador de nome de domínio.
Lembre-se das seguintes diretrizes ao especificar delimitadores:
Você não pode usar o ponto-e-vírgula (;) como um delimitador.
Se você configurar delimitadores de nome de domínio opcionais, também deverá especificar o
@caractere (o delimitador padrão) se quiser continuar a usá-lo como um delimitador.Se você configurar delimitadores de nome de domínio opcionais e depois desconfigurá-los, o roteador definirá o delimitador de mapa de domínio de volta para o caractere padrão
@.
Para configurar delimitadores de nome de domínio e região para mapas de domínio:
Especificando a ordem de análise para nomes de domínio e de região
O roteador analisa o nome de usuário, o domínio ou o nome de realm para identificar um nome único e exclusivo que o roteador usa como nome de domínio do assinante, independentemente de a origem do nome estar no formato de nome de domínio típico (joseph@example.com) ou no formato de nome de realm (example.com\marilyn). Você pode especificar se o roteador primeiro pesquisa o nome de usuário do assinante para um nome de domínio ou para um nome de domínio. Se o roteador não encontrar o nome especificado (por exemplo, você especificar realm-first e não houver nenhum nome de domínio no nome de usuário), o roteador procurará o segundo tipo de nome (nome de domínio, neste caso). Se o roteador não encontrar um nome de domínio ou um nome de domínio, não haverá domínio que possa ser usado para operações de mapeamento de domínio.
Para configurar a direção de análise de nome de domínio para mapas de domínio:
Especificando a direção de análise para nomes de domínio e de região
Você pode especificar a direção na qual o roteador executa a operação de análise que ele usa para identificar nomes de domínio ou de região do assinante para mapas de domínio. Durante a operação de análise, o roteador pesquisa o nome de usuário até reconhecer um delimitador. Em seguida, ele considera qualquer coisa à direita do delimitador como o domínio. Por padrão, o roteador analisa da direita para a esquerda, começando pelo caractere mais à direita do nome de usuário.
O roteador usa o nome de domínio de um assinante para realizar operações de pesquisa e processamento de mapa de domínio. Você pode configurar como o roteador identifica um nome de domínio exclusivo quando o nome do usuário é apresentado em um formato de nome de domínio tradicional ou em um nome de domínio. No formato de nome de domínio tradicional, o nome do usuário é seguido pelo nome de domínio; por exemplo, joe@example.com. No formato de nome de reino, o nome do usuário é precedido pelo nome de domínio, conhecido como nome de domínio; por exemplo, example.com@joe. O objetivo da análise de um nome de domínio ou região é identificar um único nome que o roteador usa como nome de domínio do assinante, independentemente de a origem do nome ser o nome de domínio original ou o nome de região do usuário. O roteador usa o nome de domínio resultante para operações como pesquisa e processamento de mapas de domínio. No nível do mapa de domínio, você também pode habilitar a remoção de nome de domínio.
A direção de análise de domínio que você usa é importante quando há nomes de domínio aninhados. Por exemplo, para o nome de usuário user1@test.com@example.com, a análise da direita para a esquerda produz um nome de domínio de example.com. Para o mesmo nome de usuário, a análise da esquerda para a direita produz um nome de domínio .test.com@example.com
Essa operação é semelhante à análise da parte do usuário de um nome de usuário, mas a direção padrão e os resultados são diferentes.
Para configurar a direção de análise de nome de domínio para mapas de domínio:
Ativação da remoção de nomes de domínio
Você pode configurar o roteador para remover o nome de domínio dos nomes de usuário antes que qualquer serviço AAA seja usado. A remoção de nomes de domínio é feita para mapas de domínio. O roteador usa os delimitadores e a direção de análise que você configura globalmente para determinar o nome de domínio que é removido. Por exemplo, se o roteador usar o delimitador padrão e a direção right-to-leftde análise , o nome de usuário user1@example.com será removido para .user1
Para configurar o roteador para remover o nome de domínio dos nomes de usuário em um mapa de domínio:
Alterar o nome de usuário e a senha para simplificar o provisionamento fora do chassi
Para alguns casos de uso, você pode querer provisionar nomes de usuário de assinante L2TP LAC e senhas de autenticação fora do chassi do roteador. Você pode remover a parte do usuário do nome de usuário e substituir a senha do usuário.
Você pode configurar como o roteador identifica a parte do usuário a ser removida quando o nome de usuário é apresentado no formato de nome de domínio tradicional ou no formato de nome de domínio. No formato de nome de domínio tradicional, o nome do usuário é seguido pelo nome de domínio; por exemplo, joe@example.com. No formato de nome de reino, o nome do usuário é precedido pelo nome de domínio, conhecido como nome de domínio; por exemplo, example.com@joe.
Você pode especificar a direção na qual o roteador executa a operação de análise que ele usa para identificar a parte do usuário do nome de usuário. Durante a operação de análise, o roteador pesquisa o nome de usuário até reconhecer um delimitador. Por padrão, o roteador analisa da esquerda para a direita, começando pelo caractere mais à esquerda do nome de usuário. Tudo à esquerda do delimitador é a parte do usuário. Essa direção funciona para o formato de nome de domínio tradicional. Com essa configuração, o roteador identifica e retira Joe de joe@example.com.
Para nomes de usuário no formato de nome de domínio, é necessário alterar a direção de análise para right-to-left. O roteador analisa da direita para a esquerda, começando pelo caractere mais à direita do nome de usuário. Quando o roteador reconhece o delimitador, ele considera qualquer coisa à direita do delimitador como a parte do usuário. Com essa configuração, o roteador identifica e retira Joe de example.com@joe.
Essa operação é semelhante à operação de análise de nome de domínio/nome de região, mas a direção padrão e os resultados são diferentes da análise de nome de domínio/nome de região.
A parte do usuário é removida apenas para o nome de usuário enviado a um servidor externo para autenticação. O nome de usuário não removido é usado para operações contábeis.
Para configurar a parte do usuário a ser removida do nome de usuário para todos os nomes de usuário associados a um mapa de domínio:
Especifique a direção de análise que deseja que o roteador use:
Use
left-to-rightquando o nome de usuário estiver no formato de nome de domínio típico, no qual o nome de domínio segue o nome do usuário.[edit access domain map domain-map-name] user@host# set strip-username left-to-right
Use
right-to-leftquando o nome de usuário estiver no formato de nome do realm, no qual o nome do realm precede o nome do usuário.[edit access domain map domain-map-name] user@host# set strip-username right-to-left
Você pode especificar uma nova senha para substituir a senha existente para autenticar qualquer assinante associado ao mapa de domínio. Para substituir a senha:
Especifique a senha de substituição para autenticação PAP.
[edit access domain map map-name] user@host# set override-password password
-
Especifique a senha de substituição para autenticação CHAP.
[edit access domain map map-name] user@host# set override-chap-password password
Tabela de histórico de alterações
A compatibilidade com recursos é determinada pela plataforma e versão utilizada. Use o Explorador de recursos para determinar se um recurso é compatível com sua plataforma.