Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Présentation du verrouillage de session d’abonné PPPoE

Le verrouillage de session d’abonné PPPoE, également appelé verrouillage de type encapsulation PPPoE, empêche temporairement (verrouille) une session d’abonné PPPoE statique ou dynamique qui a échoué ou de courte durée de se reconnecter pendant un certain temps. Cette période, appelée période de lock-out, est dérivée d’une formule et augmente de façon exponentielle en fonction du nombre d’échecs de reconnexion successifs.

Vous pouvez configurer le verrouillage de session d’abonné PPPoE, également appelé protection à cycle court, pour les interfaces d’abonné dynamiques VLAN, de démultiplexage VLAN (demux) et PPPoE-over-ATM (PPPoE-over-ATM).

Cette vue d’ensemble décrit les concepts que vous devez comprendre pour configurer le verrouillage de session d’abonné PPPoE et couvre les rubriques suivantes :

Avantages du verrouillage de session d’abonné PPPoE

Le verrouillage de session d’abonné PPPoE offre les avantages suivants :

  • Réduit la charge excessive sur le routeur en :

    • Réduction des ressources nécessaires pour traiter les paquets de contrôle PPPoE afin de négocier et de mettre fin aux connexions de courte durée

    • Réduction des ressources nécessaires pour allouer et dédistribuer des services, telles que les filtres de classe de service (CoS) et de pare-feu, pour les sessions d’abonné ayant échoué ou de courte durée

    • Report temporaire des sessions d’abonné ayant échoué ou de courte durée en faveur de sessions qui peuvent se terminer correctement.

  • Réduit la charge excessive sur les serveurs AAA (Authentication, Authorization, and Accounting) externes, tels que RADIUS ou Diameter :

    • En raison d’échecs ou de sessions d’abonné PPPoE de courte durée qui se répètent pour le même abonné

    • En réduisant les ressources nécessaires pour authentifier et mettre fin à ces connexions

  • Permet le verrouillage d’une session PPP unique ayant échoué ou de courte durée sans interrompre les autres sessions PPP sur la même interface PPPoE sous-jacente

    Étant donné que le verrouillage de session PPPoE abonné identifie chaque session abonné soit par son adresse source MAC unique sur l’interface sous-jacente, soit par sa valeur ACI (Agent circuit Identifier), le routeur peut verrouiller uniquement la session PPP incriminée tout en permettant à d’autres sessions PPP sur la même interface sous-jacente de négocier correctement la connexion.

Conditions à l’origine de sessions d’abonné PPPoE de courte durée

Les conditions qui peuvent entraîner une session d’abonné de courte durée sont les suivantes :

  • Refus d’authentification provenant de serveurs AAA externes, tels que RADIUS, en raison de l’absence d’une entrée correspondante dans la base de données RADIUS ou en raison de tentatives de connexion incorrectes

  • Erreurs de configuration dans un profil dynamique ou un enregistrement RADIUS

  • Ressources mémoire insuffisantes pour créer une interface d’abonné PPPoE dynamique

  • Défaillance ou erreur de protocole dans l’interface dynamique d’abonné PPPoE

  • Déconnexion du client peu de temps après une connexion réussie ; cette action crée une interface d’abonné PPPoE dynamique complète avant que l’interface ne soit supprimée

Fonctionnement du verrouillage de session d’abonné PPPoE

Le verrouillage de session d’abonné PPPoE est désactivé sur le routeur par défaut. Lorsque vous activez le verrouillage de session d’abonné PPPoE, le routeur effectue les opérations suivantes :

  1. Détecte une session d’abonné de courte durée, également appelée événement à cycle court.

    Une session d’abonné de courte durée est détectée, partiellement ou totalement créée, et interrompue par le routeur dans les 150 secondes. Le routeur identifie chaque session d’abonné PPPoE par son adresse source MAC unique sur l’interface sous-jacente PPPoE ou par sa valeur ACI.

  2. Suit le temps entre les événements répétés à cycle court pour déterminer s’il faut augmenter le temps de verrouillage pour un événement à cycle court ultérieur.

  3. Applique une pénalité de temps pour chaque événement à cycle court en fonction d’une période de verrouillage par défaut ou configurée et du nombre d’événements à cycle court consécutifs qui se produisent de manière répétée pour le même abonné.

  4. Bloque temporairement l’abonné PPPoE spécifié en empêchant la connexion au routeur.

    Pendant le verrouillage, le routeur abandonne les paquets de négociation pour la session d’abonné PPPoE jusqu’à l’expiration de la période de verrouillage. À l’expiration de la période de verrouillage, la session d’abonné PPPoE et son adresse source MAC ou valeur ACI associée reprennent la négociation normale de la connexion.

Verrouillage de session d’abonné PPPoE sur les interfaces basées sur ACI

Par défaut, le routeur identifie une session d’abonné à l’aide de l’adresse source MAC unique sur l’interface sous-jacente PPPoE. Vous pouvez configurer le verrouillage de session d’abonné en fonction de la chaîne ACI de l’interface sous-jacente, ce qui vous permet de verrouiller toutes les sessions d’abonné PPPoE du même foyer.

La chaîne ACI est contenue dans le DSL Forum Agent-Circuit-ID VSA [26-1] (option 0x105) des paquets de contrôle PPPoE Active Discovery Initiation (PADI) et PPPoE Active Discovery Request (PADR). Cette option bloque toutes les sessions d’abonné PPPoE sur l’interface sous-jacente qui partagent la même chaîne ACI dans leurs paquets de contrôle PPPoE PADI et PADR.

Le verrouillage de session de l’abonné PPPoE basé sur la valeur ACI est utile lorsque les adresses source MAC ne sont pas uniques sur l’interface sous-jacente PPPoE. Par exemple :

  • Sessions de fonction d’interfonctionnement PPPoE dans lesquelles les adresses MAC de toutes les sessions de fonction d’interfonctionnement PPPoE contiennent l’adresse MAC du périphérique DSLAM

  • Configurations dans lesquelles le nœud d’accès (généralement un périphérique DSLAM) écrase l’adresse source MAC dans les paquets PPPoE reçus du CPE (Customer Premises Equipment) avec sa propre adresse MAC à des fins de sécurité

  • Dupliquez les adresses source MAC entre différents ménages dans une configuration N :1 (VLAN de service), ce qui nécessite que le routeur utilise une combinaison de l’adresse source MAC et de la valeur ACI pour identifier de manière unique un abonné

Verrouillage de session d’abonné PPPoE et protection contre les doublons

La protection contre les doublons, qui est désactivée par défaut sur le routeur, empêche l’activation d’une autre session d’abonné PPPoE sur la même interface sous-jacente PPPoE lorsqu’une session d’abonné PPPoE avec la même adresse MAC est déjà active sur cette interface. Lorsque vous configurez le verrouillage de session d’abonné PPPoE, nous vous recommandons d’activer la protection contre les doublons pour vous assurer que l’adresse source MAC de chaque session PPPoE active est unique sur l’interface sous-jacente.

Lorsque le verrouillage de session d’abonné PPPoE est configuré, le routeur identifie les sessions d’abonnés par leur adresse source MAC unique. Si le routeur détecte une session d’abonné de courte durée (cycle court), il applique la période de verrouillage par défaut ou configurée à cette adresse source MAC pour empêcher temporairement toute reconnexion. Si l’adresse source MAC n’est pas unique sur l’interface sous-jacente, plusieurs sessions d’abonné PPPoE avec la même adresse source MAC peuvent également être affectées par le verrouillage.

Persistance de la condition de verrouillage après la suppression automatique des VLAN abonnés dynamiques

Vous pouvez configurer la suppression automatique des VLAN d’abonnés qui n’ont pas de sessions client PPPoE en émettant l’instruction remove-when-no-subscribers au niveau de la [edit interfaces interface-name auto-configure] hiérarchie. Si le verrouillage de session d’abonné PPPoE est également configuré sur l’interface, la condition de verrouillage persiste même après que le routeur a supprimé le VLAN dynamique ou l’interface demux d’abonné VLAN.

Lorsque vous configurez à la fois le verrouillage de session d’abonné PPPoE et la suppression automatique des VLAN d’abonné sans session client, la condition de verrouillage pour les sessions d’abonné concernées persiste jusqu’à l’expiration du délai de verrouillage pour chaque client PPPoE soumis à un verrouillage sur l’interface sous-jacente. Si vous recréez l’interface d’abonné VLAN ou VLAN demux avant l’expiration de tous les temporisateurs, la condition de verrouillage persiste pour l’interface d’abonné nouvellement créée.

Utilisation d’identificateurs de type d’encapsulation pour effacer ou afficher la condition de verrouillage

Vous pouvez effacer la condition de verrouillage pour une adresse source MAC ou une valeur ACI spécifique, toutes les adresses source MAC ou valeurs ACI, ou pour une valeur ACI qui correspond à une expression régulière UNIX en spécifiant les options d’identificateur de type d’encapsulation VLAN ou ATM dans la clear pppoe lockout vlan-identifier commande or clear pppoe lockout atm-identifier , respectivement. De même, vous pouvez afficher des informations sur la condition de verrouillage et l’état des sessions d’abonné affectées en incluant des options d’identificateur de type d’encapsulation dans la show pppoe lockout vlan-identifier commande ou show pppoe lockout atm-identifier . La spécification d’identificateurs de verrouillage de type encapsulation vous permet d’effacer ou d’afficher la condition de verrouillage lorsqu’aucune interface sous-jacente n’existe pour la session d’abonné.

Pour le type d’encapsulation VLAN sur les interfaces VLAN et VLAN demux abonné, les options d’identification incluent :

  • Nom de l’appareil (interface physique ou bundle Ethernet agrégé)

  • ID S-VLAN (balise externe)

  • ID de VLAN (balise interne)

Pour le type d’encapsulation ATM sur les interfaces d’abonné PPPoE-over-ATM, les options d’identification incluent :

  • Nom de l’appareil (interface physique ou bundle Ethernet agrégé)

  • Identifiant de chemin virtuel (VPI)

  • Identifiant de circuit virtuel (VCI)

Fin de la condition de verrouillage

Lorsqu’une session d’abonné PPPoE identifiée par une valeur ACI ou une adresse source MAC unique est verrouillée, la condition de verrouillage persiste jusqu’à l’expiration de tous les temporisateurs de verrouillage, sauf dans l’une des situations suivantes :

  • Vous effacez administrativement la condition de verrouillage en donnant la clear pppoe lockout commande opérationnelle.

  • Vous réinitialisez le module d’interface sur lequel la session d’abonné en cours de verrouillage est configurée.

Lorsque vous effacez la condition de verrouillage ou réinitialisez le module d’interface, le routeur met fin au verrouillage pour toutes les sessions d’abonné PPPoE sur l’interface sous-jacente et efface l’historique de verrouillage pour toutes les sessions d’abonné affectées.