Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Mappage des domaines d’abonnés aux options d’accès et de session

Présentation du mappage de domaine

Le mappage de domaine vous permet de configurer un mappage qui spécifie les options d’accès et les paramètres spécifiques à la session. Le mappage est basé sur le nom de domaine des sessions d’abonnés : le routeur applique les options et les paramètres mappés aux sessions des abonnés qui ont les domaines spécifiés. Par exemple, vous pouvez configurer un mappage de domaine basé sur le nom example.comde domaine . Les options et les paramètres de ce mappage de domaine sont ensuite appliqués lorsque les abonnés avec le nom de domaine spécifié (par exemple, bob@example.com, raj@example.comet juan@example.com) demandent un service AAA.

Remarque :

Le nom d’utilisateur d’un abonné est généralement composé de deux parties : le nom de l’utilisateur suivi du nom de domaine de l’utilisateur, qui sont séparées par un caractère de délimitation. Le nom de domaine est toujours à droite du délimiteur de domaine. Par exemple, dans le nom d’utilisateur, juan@example.comle nom juan de l’utilisateur est suivi du nom example.comde domaine , et les deux sont séparés par le @ caractère délimiteur.

Cependant, certains systèmes utilisent un format de nom d’utilisateur dans lequel le nom precedes de domaine est le nom de l’utilisateur. Pour éviter toute confusion avec l’utilisation typique des noms de domaine, ce type de nom de domaine précédent est appelé nom de domaine, et le nom de domaine se trouve à gauche du délimiteur de domaine. Par exemple, dans le nom d’utilisateur, top321-example.com/mary, la top321-example.com partie est le nom du domaine, mary est le nom de l’utilisateur et le / caractère est le caractère de délimitation.

Le mappage de domaine est plus efficace et vous permet d’apporter des modifications à un grand nombre d’abonnés en une seule opération. Par exemple, si un pool d’attribution d’adresses est épuisé en raison du nombre d’abonnés obtenant des adresses à partir du pool, vous pouvez créer un mappage de domaine qui spécifie que les abonnés d’un domaine particulier obtiennent des adresses d’un autre pool. Dans une autre utilisation du mappage de domaine, vous pouvez créer un profil dynamique, puis configurer le mappage de domaine pour spécifier quels abonnés (par domaine) utilisent ce profil dynamique.

À partir de la version 21.3R1 de Junos OS, vous pouvez configurer des sous-domaines sous un mappage de domaine. Dans un sous-domaine, vous pouvez configurer des profils d’accès par VLAN ou pour une plage de VLAN. Cette amélioration vous donne la flexibilité nécessaire pour différencier les utilisateurs d'un domaine et fournir différents services en fonction des profils des utilisateurs.

Remarque :

La gestion des abonnés est prise en charge dans le système logique par défaut uniquement. La documentation de la fonctionnalité de mappage de domaine de gestion des abonnés décrit l’utilisation des instructions and target-logical-system pour configurer le mappage à un système logique autre que celui aaa-logical-system par défaut. Ces déclarations concernent les extensions futures de la gestion des abonnés.

Le Tableau 1 décrit les options d’accès et les paramètres que vous pouvez configurer dans le mappage de domaine.

Tableau 1 : options et paramètres de mappage de domaine

En option

Descriptif

Système logique/instance de routage AAA

Système logique/instance de routage dans laquelle AAA envoie des demandes d’authentification et de comptabilité pour les sessions d’abonnés.

La gestion des abonnés est prise en charge dans le système logique par défaut uniquement.

Profil d’accès

Profil d’accès appliqué aux sessions d’abonnés.

Pool d’adresses

Pool d’adresses utilisé pour attribuer des adresses aux abonnés.

Règles relatives aux noms de domaine et de domaine

Règles d’utilisation des noms de domaine et de domaine, y compris la suppression des noms de domaine, les délimiteurs pris en charge et la direction d’analyse (les délimiteurs et la direction d’analyse sont configurés globalement).

Profil dynamique

Profil dynamique appliqué aux sessions d’abonnés.

Paramètres PADN

Informations de route PPPoE pour les sessions d’abonné.

Système logique/instance de routage cible

Système logique/instance de routage à laquelle l’interface d’abonné est attachée.

La gestion des abonnés est prise en charge dans le système logique par défaut uniquement.

Profil du tunnel

Profil de tunnel appliqué aux sessions d’abonnés.

Types de mappages de domaine et leur ordre de priorité

À partir de la version 16.1 de Junos OS, la gestion des abonnés utilise un ordre spécifique lors de la recherche d’un mappage de domaine qui correspond au nom de domaine de l’abonné. La liste suivante montre cet ordre :

  • Mappage de domaine à correspondance exacte : le nom de domaine de l’abonné correspond exactement à un mappage de domaine configuré.

  • Mappage de domaine générique : le nom de domaine de l’abonné correspond partiellement à un mappage de domaine générique.

  • default mappage de domaine : le nom de domaine de l’abonné n’est ni une correspondance exacte ni une correspondance générique partielle avec un mappage de domaine.

Remarque :

Si le nom d’utilisateur de l’abonné n’a pas de nom de domaine, aucune recherche n’est effectuée et l’abonné est associé au mappage du domaine, s’il none est configuré.

Carte de domaine générique

À partir de la version 16.1 de Junos OS, la fonctionnalité de mappage de domaine générique vous permet de spécifier un nom de domaine utilisé par les abonnés lorsqu’il n’y a pas de correspondance exacte avec le nom de domaine de l’abonné. Par exemple, si vous créez un mappage de domaine générique avec le nom xyz*.example.com, abonnés avec les noms xyz.example.comde domaine , xyz-1234.example.com, xyz-eastern.example.comet xyz-northern.example.com que vous êtes tous mappés à ce domaine générique s’il n’y a pas de correspondance exacte pour les noms de domaine des abonnés. Vous pouvez insérer l’astérisque n’importe où dans le mappage de domaine pour créer la spécification de correspondance souhaitée. Le mappage de domaine générique est également utilisé dans les cas où les noms d’abonnés sont dérivés de l’ID distant de l’agent DHCPv4 (option 82, sous-option 2) ou de l’ID distant DHCPv6 (option 37).

Mappage de domaine par défaut

Vous pouvez configurer un mappage de domaine par défaut que le routeur utilise pour les abonnés dont le nom de domaine ou de domaine ne correspond pas explicitement à un mappage de domaine existant et ne correspond pas non plus partiellement à un mappage de domaine générique. Spécifiez le nom default .domain map domain-map-name

Par exemple, vous pouvez configurer le mappage de domaine par défaut pour fournir une prise en charge limitée des fonctionnalités pour les abonnés invités, telles qu’un pool d’adresses spécifique utilisé pour les invités ou l’instance de routage qui fournit des services AAA. Lorsque le routeur n’est pas en mesure de fournir une correspondance exacte ou générique pour l’abonné invité, le routeur utilise alors les règles spécifiées dans la configuration de mappage de domaine par défaut pour traiter la demande de l’abonné invité.

Mappage de domaine pour les noms d’utilisateur d’abonnés sans nom de domaine ou de domaine

Dans certains cas, le nom d’utilisateur d’un abonné peut ne pas inclure de nom de domaine ou de nom de domaine : vous pouvez configurer un mappage de domaine spécifique que le routeur utilise pour ces abonnés. Spécifiez le nom none .domain map domain-map-name

Comprendre les mappages de domaines et les contextes des systèmes logiques/instances de routage

Vous pouvez utiliser un mappage de domaine pour gérer le système logique/l’instance de routage que la gestion des abonnés utilise pour les contextes AAA et d’abonné. La gestion des abonnés n’est prise en charge que dans le système logique par défaut, vous pouvez donc gérer les contextes en configurant l’instance de routage. La liste suivante décrit les deux types de contextes :

  • Contexte de l’abonné : système logique/instance de routage dans laquelle l’interface de l’abonné est placée. Pour la plupart des sessions d’abonnés dynamiques, le contexte de session d’abonné initial est le système logique par défaut et l’instance de routage par défaut. Une exception est le LNS, dans lequel le contexte initial d’une session LNS dynamique (PPP sur L2TP) est le même que l’interface homologue (l’interface orientée BAC). Par conséquent, pour les sessions LNS, si l’interface homologue utilise une instance de routage différente par défaut, le contexte initial de la session d’abonné utilise également cette instance de routage différente par défaut.

  • Contexte AAA : système logique/instance de routage utilisée par la session de l’abonné pour les interactions RADIUS, telles que les demandes d’authentification et de comptabilité. Par défaut, le contexte AAA est le même que le contexte initial de l’abonné. Par conséquent, pour toutes les sessions d’abonné autres que les sessions LNS dynamiques, l’authentification et l’autorisation sont effectuées dans le contexte du système logique/de l’instance de routage par défaut, sauf si l’instance de routage par défaut est explicitement modifiée.

Vous pouvez éventuellement configurer un mappage de domaine pour utiliser un contexte d’abonné ou AAA spécifique. Par exemple, si une session LNS dynamique est initialement créée dans une instance de routage différente de celle par défaut (parce que le contexte initial de l’abonné utilise l’instance de routage différente par défaut), vous pouvez utiliser l’instruction target-routing-instance pour configurer le mappage de domaine afin de placer l’abonné dans l’instance de routage par défaut. Ou, pour des raisons de sécurité, vous pouvez souhaiter avoir toutes les interactions RADIUS dans un contexte particulier. Dans ce cas, vous utiliseriez l’instruction aaa-routing-instance pour configurer le mappage de domaine afin de modifier le contexte AAA initial vers la nouvelle instance de routage.

L’utilisation de mappages de domaine pour gérer les contextes AAA et d’abonnés est également utile dans les environnements de vente en gros de couche 3. Par exemple, vous pouvez placer des interfaces VLAN dynamiques dans différentes instances de routage autres que celles par défaut, tout en conservant toutes les interactions RADIUS dans l’instance de routage par défaut. Dans cet exemple, le contexte AAA initial se trouve dans l’instance de routage par défaut, mais l’autorisation RADIUS place la session VLAN de l’abonné dans une instance de routage autre que celle par défaut. Vous pouvez ensuite inclure l’instruction aaa-routing-instance dans le mappage de domaine, pour spécifier que le contexte AAA utilise l’instance de routage par défaut pour la session VLAN dynamique. La session d’abonné est inchangée et reste dans l’instance de routage autre que celle par défaut.

Avantages de l’utilisation des cartes de domaine

  • Les cartes de domaines simplifient la gestion des abonnés à grande échelle en vous permettant d’apporter des modifications à un grand nombre d’abonnés en une seule opération.

  • Les cartes de domaine permettent d’appliquer les modifications à des groupes d’abonnés spécifiques de manière précise en fonction de vos définitions de carte.

Configuration d’un mappage de domaine

Pour configurer un mappage de domaine pour la gestion des abonnés :

  1. Créez le plan de domaine. Pour le nom de la carte, spécifiez le nom de domaine que vous souhaitez utiliser dans la carte de domaine. (À utiliser default pour le nom du mappage de domaine par défaut.)
    • Par exemple, pour créer une carte de domaine à mapper aux abonnés avec le nom example.comde domaine :

    • Pour créer un mappage de domaine générique à mapper aux abonnés dont le nom de domaine n’est pas une correspondance exacte, mais une correspondance partielle :

      Reportez-vous à la section Configuration d’un mappage de domaine générique.

    • Pour créer un mappage de domaine par défaut à mapper aux abonnés dont les noms de domaine ne correspondent pas :

    • Pour créer un mappage de domaine à mapper aux abonnés sans nom de domaine ou de domaine :

  2. (Facultatif) Spécifiez le profil d’accès utilisé pour appliquer les règles d’accès au mappage de domaine.
  3. (Facultatif) Pour les profils dynamiques, clarifiez la configuration dynamique fournie pour la session d’abonné.
  4. (Facultatif) Spécifiez le pool d’adresses utilisé pour allouer l’adresse à l’appariement de domaine.
  5. (Facultatif) Configurez le système logique/l’instance de routage cible pour le contexte de l’abonné.
  6. (Facultatif) Configurez le système logique/l’instance de routage cible dans laquelle les demandes AAA sont envoyées pour le mappage de domaine.
  7. (Facultatif) Configurez des règles pour les noms de domaine, par exemple les délimiteurs, la direction d’analyse et la suppression de domaine. Les délimiteurs et la direction d’analyse sont configurés globalement pour toutes les cartes de domaine. La suppression de domaine est activée dans le mappage de domaine.
  8. (Facultatif) Configurez des règles pour supprimer la partie domaine du nom d’utilisateur à des fins d’authentification, de comptabilité et d’affichage.
  9. (Facultatif) Configurez l’analyse de la partie utilisateur du nom d’utilisateur et supprimez la partie utilisateur pour l’authentification uniquement.
  10. (Facultatif) Spécifiez un mot de passe à utiliser pour toutes les authentifications d’abonnés pour un mappage de domaine. Cette option affecte uniquement le nom d’utilisateur/mot de passe envoyé dans la demande d’accès aux serveurs de stratégie/RADIUS externes.
  11. (Facultatif) Attribuez un profil de tunnel qui fournit des définitions de tunnel pour le mappage de domaine.
  12. (Facultatif) Attribuez un profil de commutateur de tunnel à appliquer au mappage de domaine.

Configuration d’un mappage de domaine générique

La gestion des abonnés prend en charge une fonctionnalité de mappage de domaine générique qui vous permet de configurer un mappage de domaine basé sur une correspondance générique partielle. Lorsqu’il n’y a pas de correspondance exacte entre le nom de domaine de l’abonné et un mappage de domaine configuré, la gestion des abonnés recherche ensuite une correspondance partielle entre le nom de domaine de l’abonné et un mappage de domaine générique.

Pour créer le mappage de domaine générique, vous devez inclure le caractère générique astérisque lorsque vous configurez le nom du mappage de domaine, par exemple, domain map example*. Vous pouvez insérer le caractère générique n’importe où dans la carte de domaine, et le caractère générique peut représenter zéro ou n’importe quel nombre de caractères. L’astérisque est le seul caractère générique pris en charge.

Par exemple, l’instruction domain map example*northern.com de configuration crée un mappage de domaine générique qui correspond partiellement à tous les noms de domaine commençant par example et se terminant par northern.com, tels que examplenorthern.com, example-northern.comet example1234northern.com. Toutefois, si vous déplacez le caractère générique dans le nom de carte de domaine vers domain map example-northern*.com, cela crée une correspondance plus restrictive qui nécessite que les noms de domaine correspondants partiels commencent par example-northern, tels que example-northern555.com ou example-northern-alpha.com.

Le mappage de domaine générique est également utile lorsque la gestion des abonnés dérive les noms d’utilisateur des abonnés de l’ID distant de l’agent DHCPv4 (option 82, sous-option 2) ou de l’ID distant DHCPv6 (option 37). Dans ces cas, le nom d’utilisateur résultant est au format subscriberID|service-plan|accountID|unused; par exemple, EricSmith|premiumTier1|314159265|0000 (où le | caractère est le délimiteur). Dans cet exemple, la gestion des abonnés analyse le nom d’utilisateur de gauche à droite et identifie le domaine de l’abonné comme . premiumTier1|314159265|0000 Pour créer un mappage de domaine générique utilisé pour cet abonné, vous pouvez configurer domain map premiumTier1*.

L’exemple suivant décrit comment quatre abonnés sont mappés à différents domaines.

Pour cet exemple, trois cartes de domaine sont configurées ; la carte de default domaine, une carte de domaine nommée example3000.comet une carte de domaine générique nommée example*. Les abonnés sont mappés comme indiqué dans la liste suivante :

  • eric@example3000.com : il existe une correspondance exacte de la carte de domaine, de sorte que le abonné est mappé au domaine example3000.com.

  • jack@example1001.com : il n’y a pas de correspondance exacte, mais il existe une correspondance partielle avec le domaine générique, de sorte que le abonné est mappé au domaine example*générique.

  • ginger@example-western.com : il n’y a pas de correspondance exacte, mais il existe une correspondance partielle avec le domaine générique, de sorte que le abonné est également mappé au domaine example*générique.

  • sunshine@test.com : il n’y a pas de correspondance exacte, ni de correspondance partielle avec le domaine générique, de sorte que le abonné est mappé au default domaine.

Pour configurer un mappage de domaine générique :

  1. Spécifiez le nom de la carte de domaine, y compris le caractère générique.
  2. Spécifiez les caractéristiques facultatives pour le mappage de domaine générique.

Spécification d’un profil d’accès dans un mappage de domaine

Vous utilisez des profils d’accès pour spécifier les règles et options d’accès (par exemple, le serveur d’authentification RADIUS et les attributs) que le routeur applique aux sessions d’abonnés. La fonctionnalité de mappage de domaine vous permet d’appliquer un profil d’accès spécifique aux abonnés d’un domaine particulier.

Les profils d’accès peuvent être spécifiés ou modifiés de plusieurs manières différentes. En cas de conflit, le routeur applique les profils d’accès en fonction des règles de priorité indiquées dans le Tableau 2.

Tableau 2 : Règles de priorité pour l’application des profils d’accès

Précédence (de haut en bas)

Application du profil d’accès

1

Spécifié par l’attribut RADIUS Redirect-VRouter-Name (VSA 26-25)

2

Spécifié dans la strophe de configuration du mappage de domaine

3

Spécifié indirectement dans la strophe de configuration du mappage de domaine par le mappage du système logique/instance de routage AAA

4

Spécifié dans la strophe de configuration du client

5

Spécifié dans la strophe de configuration du système logique/de l’instance de routage

Pour inclure un profil d’accès dans un mappage de domaine :

  1. Spécifiez le mappage de domaine que vous souhaitez configurer.
  2. Spécifiez le profil d’accès que vous souhaitez inclure dans le mappage du domaine.

Spécification d’un pool d’adresses dans un mappage de domaine

Vous pouvez utiliser la fonctionnalité de mappage de domaine pour spécifier le pool d’adresses que le routeur utilise pour allouer une adresse aux sessions d’abonnés. Le pool d’adresses peut inclure des plages d’adresses IPv4 et IPv6.

Les pools d’adresses peuvent être spécifiés ou modifiés de plusieurs manières différentes. En cas de conflit, le routeur applique le pool d’adresses en fonction des règles de priorité indiquées dans le Tableau 3.

Tableau 3 : Règles de priorité pour déterminer le pool d’adresses à utiliser

Précédence (de haut en bas)

Comment la référence du pool d’adresses est fournie

1

Spécifié par l’attribut Framed-Pool RADIUS (attribut RADIUS 88)

2

Configuré dans la strophe de configuration du plan de domaine

3

Spécifié dans la strophe de configuration du client (par règles de correspondance d’adresse)

Pour spécifier le pool d’adresses utilisé pour un mappage de domaine :

  1. Spécifiez le mappage de domaine que vous souhaitez configurer.
  2. Spécifiez le pool d’adresses que vous souhaitez utiliser pour le mappage de domaine.

Spécification d’un profil dynamique dans un mappage de domaine

Un profil dynamique définit l’ensemble des caractéristiques qui fournissent un accès et des services dynamiques pour les sessions d’abonnés (telles que la classe de service, les protocoles et la prise en charge des interfaces). La fonctionnalité de mappage de domaine vous permet d’appliquer un profil dynamique spécifique basé sur les domaines d’abonnés.

Les profils dynamiques sont configurés au niveau de la [edit dynamic-profiles] hiérarchie et peuvent être spécifiés ou modifiés de plusieurs manières différentes. En cas de conflit, le routeur applique les profils dynamiques en fonction des règles de priorité indiquées dans le Tableau 4.

Tableau 4 : Règles de priorité pour l’application de profils dynamiques

Précédence (de haut en bas)

Application du profil dynamique

1

Spécifié par l’attribut Virtual-Router RADIUS (VSA 26-1) ou l’attribut Redirect-VRouter-Name (VSA 26-25)

2

Spécifié dans la strophe de configuration du mappage de domaine

3

Spécifié dans la strophe de configuration du client

Pour inclure un profil dynamique dans un mappage de domaine :

  1. Spécifiez le mappage de domaine que vous souhaitez configurer.
  2. Spécifiez le profil dynamique que vous souhaitez inclure dans le mappage de domaine.

Spécification d’un système logique/d’une instance de routage AAA dans une carte de domaine

Par défaut, un mappage de domaine utilise le système logique/l’instance de routage de l’abonné comme contexte dans lequel le démon envoie des demandes d’authentification authd et de comptabilité AAA. Vous pouvez éventuellement configurer le mappage de domaine pour diriger les requêtes AAA vers un contexte particulier, en fonction du nom de domaine de l’abonné. La spécification d’un contexte AAA autre que celui par défaut vous permet de gérer la charge du flux de travail et du trafic, et d’apporter efficacement des modifications pour un grand nombre d’abonnés. Par exemple, après la mise à niveau de vos services RADIUS, vous pouvez configurer un mappage de domaine pour spécifier que tous les abonnés du domaine example.com sont désormais authentifiés par un serveur RADIUS dans un contexte AAA particulier.

Remarque :

La modification du contexte AAA ne modifie pas le contexte de l’abonné. Vous utilisez l’instruction target-logical-system pour configurer explicitement le système logique/l’instance de routage pour les abonnés.

Pour configurer le contexte du système logique/de l’instance de routage utilisé pour les demandes AAA :

  1. Spécifiez le mappage de domaine que vous souhaitez configurer.
  2. Spécifiez l’instance de routage. Si une instance de routage autre que celle par défaut est actuellement configurée, vous pouvez utiliser l’option default permettant de spécifier que le mappage de domaine utilise l’instance de routage par défaut. Le système logique AAA est automatiquement défini sur la valeur par défaut.
Remarque :

La gestion des abonnés est prise en charge dans le système logique par défaut uniquement.

Spécification d’un système logique/d’une instance de routage cible dans une carte de domaine

Par défaut, le routeur place un abonné dans le contexte du système logique/de l’instance de routage de l’interface sur laquelle les négociations avec l’abonné commencent. Vous pouvez modifier ultérieurement l’instance de routage du contexte de l’abonné à l’aide d’un mappage de domaine ou du serveur d’authentification RADIUS.

La gestion des abonnés est prise en charge dans le système logique par défaut uniquement, mais vous pouvez configurer le mappage de domaine pour utiliser une instance de routage autre que celle par défaut. En outre, si une instance de routage autre que celle par défaut est déjà configurée, vous pouvez configurer le mappage de domaine pour utiliser l’instance de routage par défaut.

Pour configurer le contexte du système logique/instance de routage utilisé pour l’interface d’un abonné :

  1. Spécifiez le mappage de domaine que vous souhaitez configurer.
  2. Spécifiez l’instance de routage cible (le système logique par défaut est utilisé par défaut). Si une instance de routage autre que celle par défaut est actuellement configurée, vous pouvez utiliser l’option default permettant de spécifier que le mappage de domaine utilise l’instance de routage par défaut.
Remarque :

La gestion des abonnés est prise en charge dans le système logique par défaut uniquement.

Spécification d’un profil de tunnel dans une carte de domaine

Les profils de tunnel spécifient les définitions de tunnel (par exemple, un ensemble de tunnels L2TP et leurs attributs) que le routeur applique aux sessions d’abonné. La fonctionnalité de mappage de domaine vous permet d’appliquer un profil de tunnel spécifique aux abonnés d’un domaine particulier.

Remarque :

Un profil de tunnel spécifié par un serveur RADIUS dans l’attribut Groupe de tunnels (VSA 26-64) est prioritaire sur le profil de tunnel spécifié dans le mappage de domaine.

Pour inclure un profil de tunnel dans un mappage de domaine :

  1. Spécifiez le mappage de domaine que vous souhaitez configurer.
  2. Spécifiez le profil de tunnel que vous souhaitez inclure dans le mappage de domaine.

Spécification d’un profil de commutateur de tunnel dans un mappage de domaine

Les profils de commutateur de tunnel déterminent si les paquets d’une session d’abonné L2TP à partir d’un LAC sont basculés vers une autre session dont le LNS de destination est différent. Le profil de commutateur de tunnel peut également spécifier comment certains AVP L2TP sont gérés lorsque les paquets sont basculés vers un second tunnel. La fonctionnalité de mappage de domaine vous permet d’appliquer un profil de commutateur de tunnel spécifique aux abonnés d’un domaine particulier.

Remarque :

Un profil de commutateur de tunnel spécifié par un serveur RADIUS dans le profil de commutateur de tunnel VSA (26-91) est prioritaire sur le profil de commutateur de tunnel spécifié dans le mappage de domaine. Si le VSA de groupe de tunnels (26-64) est reçu en plus du VSA de profil de commutateur de tunnel (26-91), le VSA de profil de commutateur de tunnel (26-91) a la priorité sur le VSA de groupe de tunnels (26-64), ce qui garantit que les abonnés sont tunnel commutés plutôt que tunnelisés LAC.

Pour inclure un profil de commutateur de tunnel dans un mappage de domaine :

  1. Spécifiez le mappage de domaine que vous souhaitez configurer.
  2. Spécifiez le profil de commutateur de tunnel que vous souhaitez inclure dans le mappage de domaine.

Configuration de l’utilisation du domaine et du nom de domaine pour les mappages de domaine

Vous pouvez configurer la façon dont le routeur détermine les noms de domaine utilisés pour la fonctionnalité de mappage de domaine. Au niveau global, vous pouvez spécifier des règles qui sont utilisées pour les mappages de domaine. Les règles globales vous permettent de spécifier des caractères supplémentaires que le routeur peut reconnaître comme délimiteurs de nom de domaine ou de domaine et de spécifier la direction utilisée par le routeur pour analyser les noms de domaine ou de domaine. L’objectif de l’analyse d’un nom de domaine ou de domaine est d’identifier un nom unique et unique que l’routeur utilise comme nom de domaine du abonné, que la source du nom soit au format de nom de domaine typique (joseph@example.com) ou au format de nom de domaine (example.com\marilyn). Le routeur utilise le nom de domaine résultant pour des opérations telles que la recherche et le traitement des cartes de domaine. Au niveau de la carte de domaine, vous pouvez également activer la suppression des noms de domaine. La suppression de nom de domaine spécifie que le routeur supprime le nom de domaine ou de domaine analysé du nom d’utilisateur de l’abonné avant d’effectuer tout traitement supplémentaire pour le mappage de domaine.

Pour configurer les règles d’utilisation des noms de domaine pour les mappages de domaine :

  1. (Facultatif) Pour les noms de domaine ou de domaine, configurez l’ordre d’analyse, qui spécifie si le routeur recherche d’abord le nom de domaine ou le nom de domaine.
  2. (Facultatif) Pour les noms de domaine ou de domaine, configurez les délimiteurs que vous souhaitez que le routeur reconnaisse pour les cartes de domaine.
  3. (Facultatif) Pour les noms de domaine ou de domaine, configurez la direction d’analyse que vous souhaitez que le routeur utilise lors de la détermination des noms de domaine pour les cartes de domaine.
  4. (Facultatif) Pour les noms de domaine, configurez le routeur pour supprimer le nom de domaine ou de domaine analysé des noms d’utilisateur dans la carte de domaine avant d’utiliser les services AAA.

Spécification des délimiteurs de noms de domaine et de domaine

Un délimiteur est le caractère qui sépare le nom d’utilisateur d’un abonné du nom de domaine ou de domaine. Les délimiteurs sont couramment utilisés pour l’analyse des noms de domaine ou de domaine ou la suppression de noms de domaine. Vous pouvez spécifier un maximum de huit délimiteurs que le routeur utilise pour reconnaître les noms de domaine ou de domaine pour une carte de domaine. Si vous ne configurez aucun délimiteur, le routeur utilise le caractère par défaut pour les noms de @ domaine. Il n’existe pas de délimiteur par défaut pour les noms de domaine.

Par exemple, votre réseau peut inclure les abonnés bob@test.com, pete!example.com, et test.net\maria. Dans ce cas, vous devez configurer le routeur pour reconnaître les caractères @ et ! en tant que délimiteurs de nom de domaine, et le \ caractère en tant que délimiteur de nom de domaine.

Gardez à l’esprit les instructions suivantes lorsque vous spécifiez des délimiteurs :

  • Vous ne pouvez pas utiliser le point-virgule (;) comme délimiteur.

  • Si vous configurez des délimiteurs de nom de domaine facultatifs, vous devez également spécifier le @ caractère (le délimiteur par défaut) si vous souhaitez continuer à l’utiliser comme délimiteur.

  • Si vous configurez des délimiteurs de nom de domaine facultatifs, puis que vous les annulez, le routeur redéfinit le délimiteur de mappage de domaine sur le caractère par défaut @ .

Pour configurer les délimiteurs de domaine et de nom de domaine pour les mappages de domaine :

  1. Spécifiez que vous souhaitez configurer les attributs de domaine.
  2. Spécifiez les caractères que vous souhaitez utiliser comme délimiteurs de nom de domaine. N’incluez pas d’espaces entre les délimiteurs.
  3. Spécifiez les caractères que vous souhaitez utiliser comme délimiteurs de nom de domaine. N’incluez pas d’espaces entre les délimiteurs.

Spécification de l’ordre d’analyse des noms de domaine et de domaine

Le routeur analyse le nom de domaine ou le nom de domaine du nom d’utilisateur afin d’identifier un nom unique et unique que le routeur utilise comme nom de domaine de l’abonné, que la source du nom soit au format de nom de domaine typique (joseph@example.com) ou au format de nom de domaine (example.com\marilyn). Vous pouvez spécifier si le routeur recherche d’abord un nom de domaine ou un nom de domaine dans le nom d’utilisateur de l’abonné. Si le routeur ne trouve pas le nom spécifié (par exemple, vous spécifiez realm-first et qu’il n’y a pas de nom de domaine dans le nom d’utilisateur), le routeur recherche le deuxième type de nom (nom de domaine, dans ce cas). Si le routeur ne trouve ni nom de domaine ni nom de domaine, aucun domaine ne peut être utilisé pour les opérations de mappage de domaine.

Pour configurer le sens d’analyse des noms de domaine pour les mappages de domaine :

  1. Spécifiez que vous souhaitez configurer les attributs de domaine.
  2. Spécifiez l’ordre d’analyse que vous souhaitez que le routeur utilise, soit le nom de domaine en premier, soit le nom de domaine en premier.

Spécification du sens d’analyse pour les noms de domaine et de domaine

Vous pouvez spécifier la direction dans laquelle le routeur effectue l’opération d’analyse qu’il utilise pour identifier les noms de domaine ou de domaine des abonnés pour les mappages de domaine. Pendant l’opération d’analyse, le routeur recherche le nom d’utilisateur jusqu’à ce qu’il reconnaisse un délimiteur. Il considère ensuite tout ce qui se trouve à droite du délimiteur comme le domaine. Par défaut, le routeur analyse de droite à gauche, en commençant par le caractère le plus à droite dans le nom d’utilisateur.

Le routeur utilise le nom de domaine d’un abonné pour effectuer des opérations de recherche et de traitement de carte de domaine. Vous pouvez configurer la façon dont le routeur identifie un nom de domaine unique lorsque le nom de l’utilisateur est présenté dans un format de nom de domaine traditionnel ou un nom de domaine. Dans le format traditionnel du nom de domaine, le nom de l’utilisateur est suivi du nom de domaine ; par exemple, joe@example.com. Dans le format de nom de domaine, le nom de l’utilisateur est précédé du nom de domaine, appelé nom de domaine ; Par exemple, example.com@joe. Le but de l’analyse d’un nom de domaine ou de domaine est d’identifier un nom unique que le routeur utilise comme nom de domaine de l’abonné, que la source du nom soit le nom de domaine ou le nom de domaine d’origine de l’utilisateur. Le routeur utilise le nom de domaine résultant pour des opérations telles que la recherche et le traitement des cartes de domaine. Au niveau de la carte de domaine, vous pouvez également activer la suppression des noms de domaine.

La direction d’analyse des domaines que vous utilisez est importante lorsqu’il existe des noms de domaine imbriqués. Par exemple, pour le nom user1@test.com@example.comd’utilisateur , l’analyse de droite à gauche produit un nom de domaine de example.com. Pour un même nom d’utilisateur, l’analyse de gauche à droite produit un nom de domaine de test.com@example.com.

Remarque :

Cette opération est similaire à l’analyse de la partie utilisateur d’un nom d’utilisateur, mais la direction par défaut et les résultats sont différents.

Pour configurer le sens d’analyse des noms de domaine pour les mappages de domaine :

  1. Spécifiez que vous souhaitez configurer les attributs de domaine.
  2. Spécifiez la direction d’analyse que vous souhaitez que le routeur utilise si le nom d’utilisateur utilise le format de nom de domaine typique, dans lequel le nom de domaine suit le nom de l’utilisateur.
  3. Spécifiez la direction d’analyse que vous souhaitez que le routeur utilise si le nom d’utilisateur utilise le format de nom de domaine, dans lequel le nom de domaine précède le nom de l’utilisateur.

Activation de la suppression de noms de domaine

Vous pouvez configurer le routeur pour supprimer le nom de domaine des noms d’utilisateur avant d’utiliser les services AAA. Le dépouillement des noms de domaine est effectué pour les cartes de domaine. Le routeur utilise les délimiteurs et la direction d’analyse que vous configurez globalement pour déterminer le nom de domaine à supprimer. Par exemple, si le routeur utilise le délimiteur et la direction right-to-leftd’analyse par défaut , le nom user1@example.com d’utilisateur est supprimé pour être user1.

Pour configurer le routeur afin de supprimer le nom de domaine des noms d’utilisateur dans une carte de domaine :

  1. Spécifiez le mappage de domaine pour l’opération de suppression.
  2. Activez la suppression des noms de domaine.

Modification du nom d’utilisateur et du mot de passe pour simplifier le provisionnement hors châssis

Pour certains cas d’utilisation, vous voudrez peut-être provisionner les noms d’utilisateur et les mots de passe d’authentification des abonnés L2TP LAC à partir du châssis du routeur. Vous pouvez supprimer la partie utilisateur du nom d’utilisateur et remplacer le mot de passe de l’utilisateur.

Vous pouvez configurer la façon dont le routeur identifie la partie utilisateur à supprimer lorsque le nom d’utilisateur est présenté au format de nom de domaine traditionnel ou au format de nom de domaine. Dans le format traditionnel du nom de domaine, le nom de l’utilisateur est suivi du nom de domaine ; par exemple, joe@example.com. Dans le format de nom de domaine, le nom de l’utilisateur est précédé du nom de domaine, appelé nom de domaine ; Par exemple, example.com@joe.

Vous pouvez spécifier la direction dans laquelle le routeur effectue l’opération d’analyse qu’il utilise pour identifier la partie utilisateur du nom d’utilisateur. Pendant l’opération d’analyse, le routeur recherche le nom d’utilisateur jusqu’à ce qu’il reconnaisse un délimiteur. Par défaut, le routeur analyse de gauche à droite, en commençant par le caractère le plus à gauche dans le nom d’utilisateur. Tout ce qui se trouve à gauche du délimiteur est la partie utilisateur. Cette direction fonctionne pour le format de nom de domaine traditionnel. Avec cette configuration, le routeur identifie et retire Joe de joe@example.com.

Pour les noms d’utilisateur au format de nom de domaine, vous devez changer la direction d’analyse en right-to-left. Le routeur analyse de droite à gauche, en commençant par le caractère le plus à droite dans le nom d’utilisateur. Lorsque le routeur reconnaît le délimiteur, il considère tout ce qui se trouve à droite du délimiteur comme la partie utilisateur. Avec cette configuration, le routeur identifie et retire Joe de example.com@joe.

Remarque :

Cette opération est similaire à l’opération d’analyse de nom de domaine/nom de domaine, mais la direction par défaut et les résultats sont différents de l’analyse de nom de domaine/nom de domaine.

Remarque :

La partie utilisateur est supprimée uniquement pour le nom d’utilisateur envoyé à un serveur externe pour authentification. Le nom d’utilisateur non dépouillé est utilisé pour les opérations comptables.

Pour configurer la partie utilisateur à supprimer du nom d’utilisateur pour tous les noms d’utilisateur associés à un mappage de domaine :

Spécifiez la direction d’analyse que vous souhaitez que le routeur utilise :

  • À utiliser left-to-right lorsque le nom d’utilisateur est dans le format de nom de domaine typique, dans lequel le nom de domaine suit le nom de l’utilisateur.

  • À utiliser right-to-left lorsque le nom d’utilisateur est au format de nom de domaine, dans lequel le nom de domaine précède le nom d’utilisateur.

Vous pouvez spécifier un nouveau mot de passe pour remplacer le mot de passe existant pour authentifier tout abonné associé au mappage de domaine. Pour remplacer le mot de passe :

  • Spécifiez le mot de passe de remplacement pour l’authentification PAP.

  • Spécifiez le mot de passe de remplacement pour l’authentification CHAP.

Tableau de l’historique des modifications

La prise en charge des fonctionnalités est déterminée par la plateforme et la version que vous utilisez. Utilisez l’explorateur de fonctionnalités pour déterminer si une fonctionnalité est prise en charge sur votre plateforme.

Libération
Descriptif
16.1
À partir de la version 16.1 de Junos OS, la gestion des abonnés utilise un ordre spécifique lors de la recherche d’un mappage de domaine qui correspond au nom de domaine de l’abonné.
16.1
À partir de la version 16.1 de Junos OS, la fonctionnalité de mappage de domaine générique vous permet de spécifier un nom de domaine utilisé par les abonnés lorsqu’il n’y a pas de correspondance exacte avec le nom de domaine de l’abonné.