SUR CETTE PAGE
Négociation et libération à la demande d’adresses IPv4 pour les abonnés PPP statiques Présentation
Négociation et libération d’adresses IPv4 à la demande pour les abonnés PPP dynamiques Présentation
Configuration de l’attribution statique à la demande d’adresses IPv4 aux abonnés PPP à double pile
Configuration de l’attribution dynamique d’adresses IPv4 à la demande aux abonnés PPP à double pile
Activation du contrôle des versions IPv4 VSA (26-164) dans les messages RADIUS
Conservation des adresses IPv4 pour les abonnés PPP à double pile à l’aide de l’attribution d’adresses IPv4 à la demande
Conservation des adresses IPv4 pour les abonnés PPP à double pile à l’aide de l’attribution d’adresses IPv4 à la demande
Dans un scénario de réseau d’accès double pile sur PPP, la session double pile reste en cours tant que la session IPv4 ou IPv6 est active. Par défaut, lorsqu’un abonné met fin à la session IPv4, le BNG conserve l’adresse IPv4 qui a été allouée par AAA lors de la connexion. L’adresse n’est pas libérée pendant l’exécution de la session PPP à double pile. Si la session IPv4 est renégociée pendant qu’elle est en cours d’exécution, la même adresse IPv4 est affectée à la session IPv4 de l’abonné. Cette fonctionnalité rend l’utilisation des adresses IPv4 inefficace.
Vous pouvez conserver les adresses IPv4 en configurant le routeur pour libérer l’adresse IPv4 si un abonné n’utilise plus un service IPv4. Cette fonctionnalité permet d’attribuer ou de désallouer des adresses IP à la demande après l’authentification PPP initiale et l’attribution d’adresses IPv6 ou de préfixes.
La configuration à la demande ne prend pas effet lorsque l’adresse IP de destination (homologue) est configurée de manière statique dans la famille inet de l’interface PPP.
Négociation et libération à la demande d’adresses IPv4 pour les abonnés PPP statiques Présentation
Cette rubrique décrit le fonctionnement de l’attribution et de la désallocation d’adresses IPv4 à la demande pour les abonnés PPP statiques à double pile.
- Négociation d’adresses IPv4 pour les abonnés PPP statiques
- Libération d’adresses IPv4 pour les abonnés PPP statiques
Négociation d’adresses IPv4 pour les abonnés PPP statiques
Le processus de négociation d’adresses IPv4 pour une famille d’inets statiques et une adresse sur une interface PPP statique est le suivant :
Le protocole PPP Link Control Protocol (LCP) est établi et un protocole de contrôle IPv6 est négocié avec succès.
Le BNG (Broadband passerelle réseau Protocol) reçoit une demande de configuration IPCP (Internet Protocol Control Protocol) avec une option d’adresse IPv4 0.0.0.0 de la part de l’équipement sur le site client (CPE).
Le BNG envoie une requête de configuration IPCP avec une option d’adresse IPv4 locale au CPE.
Le BNG envoie un message de demande d’accès avec le VSA IPv4-Release-Control (26-164) (si configuré) au serveur RADIUS.
Le BNG reçoit un accusé de réception IPCP Configure du CPE.
La BNG reçoit un message d’accès-acceptation du serveur RADIUS.
Si un attribut Framed-IP-Address est reçu, le BNG effectue une vérification d’adresse en double (si configurée). Si une vérification d’adresse en double est effectuée avec succès, PPP poursuit la négociation IPCP avec le CPE. Sinon, l’intégralité de la session PPP est interrompue par l’envoi d’une demande d’arrêt LCP au CPE.
Si un attribut Framed-Pool est reçu, l’adresse IPv4 est allouée à partir du pool d’adresses locales spécifié configuré dans le BNG. Si le pool d’adresses IP n’est pas configuré dans le BNG et qu’aucun autre pool d’adresses IP n’est disponible, le BNG envoie un message de rejet de protocole LCP au CPE.
Si ni un attribut Framed-IP-Address ni un attribut Framed-Pool n’est reçu, le BNG alloue une adresse IPv4 à partir de l’un des pools d’adresses locales configurés. Si la BNG ne peut pas allouer d’adresse IPv4, elle envoie un message LCP Protocol-Reject au CPE.
Si des filtres ADFv4 sont présents dans le message Accès-Acceptation, ils doivent être réinstallés pour cet abonné dans la BNG.
Si les adresses DNS IPv4 primaire et secondaire sont présentes dans le message Access-Accept, les deux doivent être mises à jour pour cet abonné dans le BNG. Si une adresse DNS IPv4 principale ou une adresse DNS secondaire IPv4 est présente dans le message Accès-Acceptation, seule l’adresse DNS correspondante doit être mise à jour pour cet abonné.
Si aucune adresse IPv4 n’est disponible et que le BNG reçoit un message de rejet d’accès du serveur RADIUS, voici ce qui se produit :
Si le message Access-Reject inclut le VSA IPv4-Release-Control (26-164), le BNG envoie une demande d’arrêt IPCP au CPE. Le CPE est alors autorisé à renégocier le PCN IP.
Si le message Access-Reject n’inclut pas le VSA IPv4-Release-Control (26-164), le BNG envoie un message LCP Protocol-Reject au CPE. Le CPE doit renégocier le lien LCP avant d’être autorisé à renégocier IP NCP.
Si le message d’accès-rejet RADIUS inclut le champ IPCP Terminate-Request, le texte de l’attribut de message de réponse (18) est ajouté aux informations du champ Terminate-Request et sera affiché dans les données PPP.
Si le serveur RADIUS ne répond pas, IPCP est arrêté.
Le BNG envoie une NACK de configuration IPCP avec la nouvelle option d’adresse IPv4 au CPE.
Le service de stratégie sécurisée pour les abonnés (s’il est présent pour la famille inet) est activé.
Le BNG envoie immédiatement un message de comptabilité provisoire (si configuré) avec le VSA IPv4-Release-Control (26-164) (si configuré) et l’attribut Framed-IP-Address au serveur RADIUS.
Le BNG reçoit du CPE une demande de configuration IPCP avec une nouvelle option d’adresse IPv4.
La BNG reçoit une réponse de comptabilité provisoire du serveur RADIUS.
Le BNG envoie un accusé de réception de configuration IPCP au CPE.
Libération d’adresses IPv4 pour les abonnés PPP statiques
Le processus de libération d’adresse IPv4 pour la famille d’inets statiques et l’adresse sur une interface PPP statique est le suivant :
Le BNG reçoit une demande de résiliation IPCP de la part du CPE.
La BNG envoie un accusé de réception de fin IPCP au CPE.
Les actions suivantes se produisent :
Le service de stratégie sécurisée pour les abonnés (s’il est présent pour la famille inet) est instancié.
Si une adresse IPv4 a été allouée à partir du pool d’adresses local, l’adresse devient alors disponible.
L’entrée d’adresse IPv4 est effacée de l’enregistrement de l’abonné.
Le BNG envoie immédiatement un message de comptabilité provisoire (si configuré) avec le VSA IPv4-Release-Control (26-164) (si configuré) au serveur RADIUS et l’attribut Framed-IP-Address n’est pas inclus.
Les statistiques de session utilisateur sont conservées pour l’ensemble de la session PPP et ne sont pas effacées lorsque l’adresse IPv4 est libérée.
La BNG reçoit une réponse de comptabilité provisoire du serveur RADIUS.
Aucune action n’est entreprise dans le BNG, qu’il reçoive ou non une réponse du serveur RADIUS.
Négociation et libération d’adresses IPv4 à la demande pour les abonnés PPP dynamiques Présentation
Cette rubrique décrit le fonctionnement de l’attribution et de la désallocation d’adresses IPv4 à la demande pour les abonnés PPP dynamiques à double pile.
- Négociation d’adresses IPv4 pour les abonnés PPP dynamiques
- Libération d’adresses IPv4 pour les abonnés PPP dynamiques
Négociation d’adresses IPv4 pour les abonnés PPP dynamiques
Le processus de négociation d’adresses IPv4 pour une famille inet dynamique et une adresse sur une interface PPP statique est le suivant :
Le protocole PPP Link Control Protocol (LCP) est établi et le protocole de contrôle IPv6 est négocié avec succès.
Le BNG (Broadband passerelle réseau Protocol) reçoit une demande de configuration IPCP (Internet protocol Control Protocol) avec une option d’adresse IPv4 0.0.0.0 de la part du CPE.
Le BNG envoie un message de demande d’accès avec le VSA IPv4-Release-Control (26-164) (si configuré) au serveur RADIUS.
La BNG reçoit un message d’accès-acceptation du serveur RADIUS.
Si un attribut Framed-IP-Address est reçu, une vérification d’adresse en double (si configurée) est effectuée sur le BNG. Si une vérification d’adresse en double est effectuée avec succès, PPP poursuit la négociation IPCP avec le CPE. Sinon, l’intégralité de la session PPP est interrompue par l’envoi d’une demande d’arrêt LCP au CPE.
Si l’attribut Framed-Pool est reçu, l’adresse IPv4 est allouée à partir du pool d’adresses locales spécifié configuré dans la BNG. Si le pool n’est pas configuré dans le BNG et qu’il n’y a pas d’autre pool d’adresses IP disponible, un rejet de protocole IPCP est envoyé au CPE.
Si ni un attribut Framed-IP-Address ni un attribut Framed-Pool n’est reçu, le BNG alloue une adresse IPv4 à partir de l’un des pools d’adresses locales configurés. Si le BNG ne peut pas allouer d’adresse IPv4, un rejet du protocole IPCP est envoyé au CPE.
Si des filtres ADFv4 sont présents dans le message Accès-Acceptation, ils doivent être réinstallés pour cet abonné dans la BNG.
Si les adresses DNS IPv4 primaire et secondaire sont présentes dans le message Access-Accept, elles doivent toutes deux être mises à jour pour cet abonné dans le BNG. Si une adresse DNS IPv4 principale ou une adresse DNS secondaire IPv4 est présente dans le message Accès-Acceptation, seule l’adresse DNS correspondante doit être mise à jour pour cet abonné.
Si aucune adresse IPv4 n’est disponible et que le BNG reçoit un message de rejet d’accès du serveur RADIUS, voici ce qui se produit :
Si le message Access-Reject inclut le VSA IPv4-Release-Control (26-164), le BNG envoie une demande d’arrêt IPCP au CPE. Le CPE est alors autorisé à renégocier le PCN IP.
Si le message Access-Reject n’inclut pas le VSA IPv4-Release-Control (26-164), le BNG envoie un message LCP Protocol-Reject au CPE. Le CPE doit renégocier le lien LCP avant d’être autorisé à renégocier IP NCP.
Si le message d’accès-rejet de RADIUS inclut le champ Demande de résiliation IPCP, le texte de l’attribut Message de réponse #18 est ajouté aux informations du champ Demande de résiliation et sera affiché dans les données PPP.
Si un message Access-Challenge est reçu au lieu d’un message Access-Accept, le rejet du protocole IPCP est envoyé au CPE.
Si le serveur RADIUS ne répond pas, IPCP est arrêté.
Le BNG envoie une NACK de configuration IPCP avec la nouvelle option d’adresse IPv4 au CPE.
La famille d’inet dynamique et l’adresse locale sont ajoutées et tous les services IPv4 (famille inet) pour le profil client dynamique sont instanciés.
Le BNG envoie une requête de configuration IPCP avec une option d’adresse IPv4 locale au CPE.
Le BNG envoie immédiatement un message de comptabilité provisoire (si configuré) avec le VSA IPv4-Release-Control (26-164) (si configuré) et un attribut Framed-IP-Address au serveur RADIUS.
Tous les services IPv4, tels que les filtres de données ascendants (ADF) et les filtres de pare-feu, pour le profil de service dynamique et le service d’interception légale (le cas échéant pour la famille inet) sont instanciés et les messages Service Accounting-Start (si la comptabilité des services est configurée et que le service IPv4 ne fait pas partie d’un profil de service multi-family) sont envoyés au serveur RADIUS. Si l’instanciation du service échoue, IPCP est arrêté et un processus de libération d’adresse IPv4 est lancé.
Le BNG reçoit une demande de configuration IPCP avec une nouvelle option d’adresse IPv4 de la part du CPE.
Le BNG envoie un accusé de réception de configuration IPCP au CPE.
Le BNG reçoit une réponse Service Accounting-Start du serveur RADIUS.
La BNG reçoit une réponse de comptabilité provisoire du serveur RADIUS.
Le BNG reçoit un accusé de réception IPCP Configure du CPE.
Libération d’adresses IPv4 pour les abonnés PPP dynamiques
Le processus de libération d’adresse IPv4 pour la famille inet dynamique et l’adresse sur une interface PPP statique est le suivant :
Le BNG reçoit une demande de résiliation IPCP de la part du CPE.
La BNG envoie un accusé de réception de fin IPCP au CPE.
Les actions suivantes se produisent :
Tous les services IPv4 (famille inet) pour le profil client dynamique sont désinstanciés et la famille inet dynamique et l’adresse locale sont supprimées.
Tous les services IPv4, tels que les filtres de données ascendants (ADF) et les filtres de pare-feu, pour un profil de service dynamique et le service d’interception légale (le cas échéant pour la famille inet) sont instanciés. Les messages Service Accounting-Stop (si la comptabilité de service est configurée et que le service IPv4 ne fait pas partie d’un profil de service multifamilial) sont envoyés au serveur RADIUS.
Si une adresse IPv4 a été allouée à partir d’un pool d’adresses local, elle est disponible.
L’entrée d’adresse IPv4 est effacée de l’enregistrement de l’abonné
La BNG envoie immédiatement un message de comptabilité provisoire (si configuré) avec le VSA IPv4-Release-Control (26-164) (si configuré) au serveur RADIUS et l’attribut Framed-IP-Address ne doit pas être inclus.
Les statistiques de session utilisateur et les statistiques de session de service pour le service multifamilial sont conservées pendant toute la session PPP et ne sont pas effacées lorsque l’adresse IPv4 est libérée.
La BNG reçoit une réponse de comptabilité provisoire du serveur RADIUS.
Aucune action n’est entreprise dans le BNG, qu’il reçoive ou non une réponse du serveur RADIUS.
Négociation IPCP avec une adresse IP homologue facultative
Pendant le fonctionnement normal d’une négociation IPCP (Internet Protocol Control Protocol), si le client PPP (Point-to-Point Protocol) ne demande pas d’adresse IP spécifique, le serveur MX Series envoie une adresse IP obtenue à partir de RADIUS ou du pool d’adresses local.
En règle générale, lorsque le CPE négocie une adresse IP provisionnée de manière statique, le BNG reçoit une adresse IP tramée de 255.255.255.255, et éventuellement une route tramée, lors de l’autorisation PPP. Le CPE présente l’adresse IP WAN configurée dans l’option Adresse IP du message de confirmation IPCP. Le BNG accepte ensuite l’adresse proposée par le pair.
Dans d'autres cas, cependant, l'adresse IP publique de l'abonné est provisionnée localement sur le CPE, mais n'est pas explicitement négociée via IPNCP. Si le client PPP recherche une adresse IP spécifique, à la réception d’un NAK du serveur, il envoie un message confReq sans spécifier l’option d’adresse IP. Dans ce cas, même si le serveur envoie un message IPCP confAck, le serveur termine le client car le serveur a besoin d’une adresse IP du client.
Vous pouvez configurer l’instruction peer-ip-address-optional pour permettre à la négociation IPCP de réussir même si l’homologue n’inclut pas l’option d’adresse IP dans une demande de configuration IPCP pour les abonnés PPPoE (Point-to-Point Protocol over Ethernet) statiques et dynamiques, et terminés et tunnelisés. Par défaut, cette instruction est désactivée. Cette fonctionnalité prend également en charge la haute disponibilité (HA) et la mise à niveau logicielle en service unifiée (ISSU unifiée).
Si le client n’inclut pas l’option d’adresse IP dans une demande de configuration IPCP et que la négociation IPCP réussit en configurant l’instruction peer-ip-address-optional , le serveur ne dispose pas de l’adresse IP du client.
Si le client inclut l’option d’adresse IP dans une demande de configuration IPCP, peu importe que l’instruction peer-ip-address-optional soit configurée, car l’abonné est toujours disponible et le serveur dispose de l’adresse IP du client.
Une adresse IP de RADIUS ou du pool local est allouée au client et la route vers celle-ci est ajoutée sur le serveur même si cette adresse n’est pas affectée au client. IPCP réussit et l’abonné devient disponible. Si vous souhaitez que le serveur dispose de la route vers l’adresse IP demandée par le client, utilisez l’attribut Framed-Route RADIUS ou configurez des routes statiques. Le client ajoute ou configure des routes statiques vers le serveur pour un transfert correct.
Voir aussi
Utilisation des attributs RADIUS lors de l’authentification lorsque l’attribution d’adresses à la demande est activée
Ce qui suit décrit le comportement de la passerelle réseau de bordure (BNG) pendant l’authentification lorsque l’attribution d’adresses IP à la demande est activée :
Si le serveur RADIUS renvoie un attribut Framed-IP-Address, le BNG n’est pas envoyé au serveur RADIUS pour l’attribution d’adresses lors de la première négociation IPCP (Internet Protocol Control Protocol). Il utilise l’attribut Framed-IP-Address renvoyé dans le message Access-Accept initial. Les messages Accounting-Start et Interim-Accounting périodiques incluent l’attribut Framed-IP-Address. Les messages de comptabilité intermédiaire immédiate ne sont pas envoyés au serveur RADIUS. L’attribution d’adresses est similaire au processus décrit pour un abonné statique ou dynamique.
Lorsqu’une adresse IP tramée est renvoyée par le serveur RADIUS lors de l’authentification et que le CPE (Customer Premises Equipment) ne négocie pas IPCP, l’adresse IPv4 n’est pas libérée, que l’attribution d’adresses IP à la demande soit activée ou non.
Si le serveur RADIUS renvoie un attribut Framed-Pool. le BNG n’est pas envoyé au serveur RADIUS pour l’attribution d’adresses lors de la première négociation IPCP et il alloue une adresse IPv4 à partir du pool d’adresses locales spécifié. Les messages Accounting-Start et Interim-Accounting périodiques n’incluent pas l’attribut Framed-IP-Address avant la négociation IPCP. Les messages de comptabilité intermédiaire immédiate (si configuré) sont envoyés au serveur RADIUS. L’attribution d’adresses est similaire au processus décrit pour un abonné statique ou dynamique.
Si le serveur RADIUS ne renvoie ni l’attribut Framed-IP-Address ni l’attribut Framed-Pool. L’attribution d’adresses est similaire au processus décrit pour un abonné statique ou dynamique. IPCP étant le seul protocole de contrôle réseau (NCP) actif pour ces abonnés, l’intégralité de la session PPP est arrêtée sur une demande de terminaison IPCP et un message d’arrêt de comptabilité est envoyé au serveur RADIUS. Dans ce cas, aucun message de comptabilité provisoire immédiate n’est envoyé pour libérer l’adresse IPv4.
Configuration de l’attribution statique à la demande d’adresses IPv4 aux abonnés PPP à double pile
Pour configurer l’attribution statique et à la demande d’adresses IPv4 aux abonnés PPP à double pile :
Configuration de l’attribution dynamique d’adresses IPv4 à la demande aux abonnés PPP à double pile
Pour configurer l’attribution dynamique et à la demande d’adresses IPv4 aux abonnés PPP à double pile :
Configuration de l’allocation globale d’adresses IPv4 à la demande pour les abonnés PPP à double pile
Pour configurer l’attribution d’adresses IP IPv4 statiques à la demande aux abonnés PPP à double pile au niveau du système :
Envoi immédiat de messages de comptabilité intermédiaires pour les changements d’adresse IPv4 à la demande
Pour permettre au BNG d’envoyer un message de comptabilité intermédiaire immédiat :
Activation du contrôle des versions IPv4 VSA (26-164) dans les messages RADIUS
Lorsque vous utilisez l’allocation d’adresses à la demande pour les abonnés PPP à double pile, vous pouvez configurer le BNG pour inclure le VSA IPv4-Release-Control (26-164) dans la demande d’accès envoyée lors de l’attribution d’adresses IP à la demande et dans les messages de comptabilité provisoire envoyés pour signaler un changement d’adresse.
Si aucune adresse IPv4 n’est disponible pendant la négociation pour les abonnés PPP statiques ou dynamiques, le serveur RADIUS inclut cette VSA dans le message Access-Reject qu’il envoie au BNG. Par conséquent, le BNG envoie une demande de résiliation IPCP au CPE qui peut alors renégocier IPCP.
Si vous n’avez pas activé l’envoi de VSA 26-164, le message Access-Reject n’inclut pas le VSA et le BNG envoie un message LCP Protocol-Reject au CPE. Le CPE doit renégocier le lien LCP avant d’être autorisé à renégocier IP NCP.
La configuration de cette instruction n’a aucun effet si l’attribution ou la désallocation d’adresses IP à la demande n’est pas configurée.
Vous pouvez éventuellement configurer un message inclus dans le VSA lorsqu’il est envoyé au serveur RADIUS.
Pour activer le VSA IPv4-Release-Control (26-164) dans les messages RADIUS :