Opciones (Perfil de acceso)
Sintaxis
Nivel de jerarquía
Release Information
Instrucción introducida en Junos OS versión 9,1.
Declaración introducida en la versión 9,1 Junos OS para conmutadores de la serie EX.
juniper-dsl-attributesse introdujo en Junos OS versión 11,4.
nas-port-id-delimiterse introdujo en Junos OS versión 11,4. Instrucción introducida en Junos OS versión 13.2 X50-D10 para los conmutadores de la serie EX.
calling-station-id-delimiterse introdujo en Junos OS versión 13,1.
ip-address-change-notifyse introdujo en Junos OS versión 13,1.
coa-dynamic-variable-validation, client-authentication-algorithmy client-accounting-algorithm se introdujo en Junos os versión 13.2 x50-D10 para conmutadores de la serie ex.
remote-circuit-id-delimiter, remote-circuit-id-fallbacky remote-circuit-id-format se presentó en Junos os versión 13.3 R1 en la serie mx.
chap-challenge-in-request-authenticatorse introdujo en Junos OS versión 15,1.
nas-identifierpresentada en Junos OS versión 15.1 a X49-D110 para los dispositivos de las series SRX300, SRX320, SRX340, SRX345 y SRX550M.
service-activationse introdujo en Junos OS versión 16,2.
juniper-access-line-attributesintroducido en Junos OS versión 19.2 R1
Descripción
Configure las opciones utilizadas por los servidores de autenticación RADIUS y cuentas.
Opciones
Valores:
decimal—utilice el formato decimal.
Descripción—utilice el formato genérico, con la forma: jnpr interface-specifier:subscriber-session-id.
Valores:
delimitador-carácter—Carácter que se va a utilizar para el delimitador. Debe escribir el carácter delimitador entre comillas (“ ”).
Valores:
Utilice—directamente el método directo.
operación—por turnos utilice el método Round Robin.
Cuando hay varias conexiones de servidor RADIUS configuradas para un cliente, el autenticador intenta alcanzar los distintos servidores en el orden en que están configurados. Si no hay respuesta del primer servidor RADIUS, el autenticador intenta alcanzar el siguiente RADIUS Server. Este proceso se repite hasta que se concede acceso al cliente o porque no hay más servidores configurados.
Si el direct método está configurado, el autenticador siempre tratará el primer servidor de la lista como servidor principal. El autenticador pasa al segundo servidor sólo si se produce un error al intentar llegar al primer servidor. Si el round-robin método está configurado, el servidor elegido se rotará en primer lugar, basándose en el último servidor utilizado. El primer servidor de la lista se considera primario para la primera solicitud de autenticación, pero para la segunda solicitud, el segundo servidor configurado se trata como principal, y así sucesivamente. Con este método, todos los servidores configurados reciben aproximadamente el mismo número de solicitudes como promedio para que ningún servidor único tenga que gestionar todas las solicitudes.
No round-robin se recomienda utilizar el método de acceso con conmutadores de la serie ex.
Default: El valor predeterminado es direct la opción.
Valores:
Utilice—directamente el método de acceso directo. El autenticador se pone en contacto con el primer servidor RADIUS de la lista para cada solicitud, el segundo servidor si el primero no funciona, y así sucesivamente.
operación—por turnos utilice el método Round Robin. El autenticador se pone en contacto con el primer servidor RADIUS para la primera solicitud, el segundo servidor para la segunda solicitud, y así sucesivamente.
Default: Si no configura esta instrucción, el enrutador no aplica ninguna actualización de variables incorrecta, sino que realiza cualquier otro cambio en las variables dinámicas del perfil de cliente y responde con un mensaje ACK.
Esta instrucción tiene prioridad sobre la nas-port-type instrucción si se incluyen ambas en el mismo perfil de acceso.
Opcionalmente, configure un mensaje que se incluya en VSA cuando se envíe al servidor RADIUS.
Default: Esta funcionalidad está deshabilitada de forma predeterminada.
Valores: message—Mensaje de VSA.
Rango: Hasta 32 caracteres.
Velocidad de QoS calculada de forma descendente (IANA 4874, 26-141—) velocidad de transmisión de documento de asesoría configurada predeterminada.
Velocidad de QoS calculada de nivel superior (IANA 4874, 26-142)—velocidad de recepción de documento predefinido establecida.
A partir de Junos OS versión 19.2 R1, juniper-access-line-attributes la opción sustituye juniper-dsl-attributes a la opción. La diferencia entre estas opciones radica en juniper-dsl-attributes que solo se admiten TLVS de DSL recibidos en el mensaje de estado del puerto ANCP. Esta juniper-access-line-attributes opción admite pon TLVs, además de DSL TLVs, y será ampliable a tecnologías futuras de acceso.
Para mantener la compatibilidad con las secuencias de juniper-dsl-attributes comandos existentes, la opción redirecciona a la nueva juniper-access-line-attributes opción. Recomendamos que utilice juniper-access-line-attributesel.
La juniper-access-line-attributes opción no es compatible con Junos OS versión 19,1 o con versiones anteriores. Esto significa que si ha configurado juniper-access-line-attributes la opción en Junos OS versión 19,2 o versiones superiores, debe seguir estos pasos para cambiar a Junos OS versión 19,1 o versiones anteriores:
Elimine juniper-access-line-attributes la opción de todos los perfiles de acceso en los que se incluya.
Realice la degradación del software.
Agregue la juniper-dsl-attributes opción a los perfiles de acceso afectados.
Default: Los VSA de la línea de acceso Juniper Networks no se agregan a los mensajes de solicitud RADIUS autenticación y cuentas. Sin embargo, de forma predeterminada—, el—Foro DSL VSA, si está disponible, se agrega a los mensajes de RADIUS.
Valores: identificador-valor—Cadena que se va a usar para las solicitudes de autenticación y administración de cuentas.
Rango: 1 a 64 caracteres.
Valores: delimitador-carácter—Carácter utilizado para el delimitador.
Valores: campos—Carácter delimitador que se va a usar entre los componentes de la cadena de ID.
Valores:
configurable-Station-ID—envía el ID. de la estación de llamada configurada en el número de llamada AVP.
predeterminado—envíe el valor de interfaz subyacente al número de llamada AVP.
Debe configurar la override calling-circuit-id remote-circuit-id instrucción para el formato de ID de circuito remoto que se utilizará en el número de llamada AVP.
Valores:
Agent-circuito-ID—especifica el uso de la cadena ACI que identifica de forma exclusiva al’nodo acceso s suscriptor y a la línea de suscriptor digital (ADSL) en el nodo de acceso. Para el tráfico de PPPoE, la cadena ACI se encuentra en el VSA del agente de identificación de circuito (26-1] de inicio de descubrimiento activo de PPPoE (PADI) y paquetes de control de solicitud de detección activa de PPPoE (PADR).
Agent-Remote-—id especifica el uso de la cadena Ari que identifica al suscriptor en la interfaz del multiplexor de acceso a la línea de suscriptor digital (DSLAM) que inició la solicitud de servicio. La cadena de identificación remota del agente (ARI) se almacena en DSL Forum Agent-Remote-ID VSA [26-2] para el tráfico de PPPoE.
Esta configuración no se aplica a servicios activados por RADIUS solicitudes de CoA, mensajes de solicitud de perfil push de JSRC (PPR) o políticas seguras para suscriptores.
Puede habilitar configuraciones independientes para los servicios de inicio de sesión de service-activation suscriptor para dos tipos: dynamic-profiley extensible-service. Los dynamic-profile servicios de tipos se configuran en el perfil [edit dynamic-profiles] dinámico en el nivel de jerarquía; el perfil se utiliza para proporcionar acceso a suscriptores dinámicos y servicios para aplicaciones de banda ancha. El extensible-service tipo es para servicios empresariales configurados en una secuencia de comandos de operación y aprovisionados por el demonio del administrador de servicios de suscriptor extensible (essmd).
Default:
El comportamiento predeterminado depende del tipo de servicio:
Para extensible-service los servicios: optional-at-login.
Para dynamic-profile los servicios: required-at-login.
Valores:
la activación del servicio opcional—de inicio de sesión es opcional. Un error debido a errores de configuración no impide la activación de la familia de direcciones; permite el acceso a los suscriptores. Si se produce un error por cualquier otro motivo, la activación de la familia de redes fallará. Si ninguna otra familia de red ya está activa para el suscriptor, entonces la aplicación cliente cierra la sesión del suscriptor.
se requiere la activación del—servicio "at-login". Si se produce un error por cualquier motivo, la solicitud de activación de la familia de redes para esa familia de redes no se podrá llevar a cabo. Si ninguna otra familia de red ya está activa para el suscriptor, entonces la aplicación cliente cierra la sesión del suscriptor.
Las sentencias restantes se explican por separado. Busque una instrucción en el Explorador de la CLI o haga clic en una instrucción vinculada de la sección sintaxis para obtener más detalles.
Nivel de privilegio requerido
administrador—para ver esta instrucción en la configuración.
admin-control—para agregar esta instrucción a la configuración.