Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 

选项(访问配置文件)

 

语法

层次结构级别

Release Information

Junos OS 版本9.1 中引入的语句。

在 EX 系列交换机 Junos OS 版本9.1 中引入的语句。

juniper-dsl-attributes在 Junos OS 版本11.4 中引入。

nas-port-id-delimiter在 Junos OS 版本11.4 中引入。Junos OS Release 13.2 X50-D10 for EX 系列交换机中引入的语句。

calling-station-id-delimiter在 Junos OS 版本13.1 中引入。

ip-address-change-notify在 Junos OS 版本13.1 中引入。

coa-dynamic-variable-validationclient-authentication-algorithm、和client-accounting-algorithm Junos OS 版本 13.2 X50-D10 for EX 系列交换机中引入。

remote-circuit-id-delimiterremote-circuit-id-fallback以及在remote-circuit-id-format MX 系列 Junos OS 版本 13.3 r1 中引入的。

chap-challenge-in-request-authenticator在 Junos OS 版本15.1 中引入。

nas-identifierSRX300、SRX320、SRX340、SRX345 和 SRX550M 系列设备 Junos OS Release 15.1 X 49-D110 中引入的。

service-activation在 Junos OS 版本16.2 中引入。

juniper-access-line-attributes在 Junos OS 版本 19.2 R1 中引入

说明

配置 RADIUS 身份验证和记帐服务器所使用的选项。

选项

记帐-会话 id 格式(EX 系列,仅适用于 MX 系列)配置路由器或交换机用于识别记帐会话的格式。默认值为decimal

值:

  • decimal—使用十进制格式。

  • 说明—使用以下形式的通用格式:jnpr interface-specifier:subscriber-session-id.

呼叫站 id 分隔符(MX 系列,仅 T Series)从 Junos OS Release 13.1 中开始,指定路由器用作呼叫站 ID (RADIUS IETF 属性31)字符串中连接值之间的分隔符的字符。当您在calling-station-id-format语句中配置多个值时,路由器使用分隔符。默认值为哈希(#)字符。

值:

  • 分隔符字符—用于分隔符的字符。分隔符字符必须用引号(“ ”)引起来。

chap-请求式身份验证器仅限 MX 系列)从 Junos OS 版本15.1 中开始,将authd进程配置为将 NAS 生成的随机质询插入接入请求数据包的请求身份验证器字段中(如果质询的值长度为16字节)。如果启用该chap-challenge-in -request-authenticator语句,并且随机质询不是16字节长, authd则忽略该语句并使用默认行为,这会将随机质询作为 CHAP 质询属性(RADIUS 属性60)插入接入请求数据包中。
客户端-计费算法(EX 系列,仅适用于 MX 系列)从 Junos OS Release 13.2 X50-d for EX 系列交换机开始,配置路由器用于访问 RADIUS 记帐服务器的接入方法。缺省值为 [ direct ] 选项。

值:

  • 直接—使用直接方法。

  • 循环—使用循环法方法。

客户端身份验证算法(EX 系列,M Series,仅限 MX 系列)从 Junos OS Release 13.2 X50-d for EX 系列交换机开始,配置身份验证器用于在配置多个服务器时访问 RADIUS 认证服务器的方法。最初,RADIUS 客户端向 RADIUS 身份验证或计费服务器发送请求。作为认证者的路由器或交换机在发送另一个请求之前等待服务器响应。

为客户端配置多个 RADIUS 服务器连接时,认证者尝试按配置的顺序到达不同的服务器。如果第一台 RADIUS 服务器没有响应,认证者将尝试到达下一台 RADIUS 服务器。此过程将重复执行,直到客户端被授予访问权限或没有更多配置的服务器。

如果配置direct了该方法,认证者将始终将列表中的第一台服务器视为主服务器。只有到达第一台服务器的尝试失败时,认证者才会移动到第二台服务器。如果配置round-robin了该方法,则首先选择的服务器将根据最后使用的服务器进行旋转。此列表中的第一台服务器被视为第一身份验证请求的主设备,但对于第二次请求,所配置的第二台服务器被视为主设备,依此类推。通过这种方法,所有配置的服务器平均收到大致相同数量的请求,因此无需由单个服务器处理所有请求。

注意

建议round-robin不要将访问方法用于 EX 系列交换机。

缺省值: 缺省值为 [ direct ] 选项。

值:

  • 直接—使用直接访问方法。认证者联系列表上的第一个 RADIUS 服务器,以获取每个请求,第二个服务器(如果有)发生故障,依此类推。

  • 循环—使用循环法方法。认证者联系第一个 RADIUS 服务器进行第一个请求,第二个服务器用于第二个请求,依此类推。

coa-动态可变验证(EX 系列,M Series,仅限 MX 系列)开始于 EX 系列交换机的 Junos OS 13.2 X50-D10 中,指定当 CoA 操作包括对不能应用的客户端配置文件动态变量(例如对不存在的过滤器进行更新)的更改时,路由器不会对客户端应用任何更改分析请求中的动态变量,并响应 NACK 消息。

缺省值: 如果不配置此语句,路由器将不会应用任何不正确的变量更新,但会对客户端配置文件动态变量进行任何其他更改,并使用 ACK 消息进行响应。

以太网端口类型虚拟(EX 系列,M Series,仅限 MX 系列)指定路由器或交换机用于认证客户端的物理端口类型。默认情况下,路由器或交换机通过 RADIUS ethernet属性61(NAS 端口类型)的端口类型。此语句指定的virtual端口类型为。
注意

如果在同一接入配置文件nas-port-type中同时包含两个语句,则此语句优先于语句。

访问环路-id-本地指定当客户端数据库中不存在这些值时,将在本地生成代理-远程 Id 和代理电路 Id。
ip-地址更改-通知仅限 MX 系列)从 Junos OS 版本13.1 中开始,对于双堆栈 PPP 订阅者的按需地址分配,指定 BNG 在按需 IP 地址分配期间和临时计费消息(–发送以报告地址更改)中发送的 IPv4 释放控制 VSA (26 164)。不配置按需 IP 地址分配或解除分配时,此语句的配置无效。

(可选)配置 VSA 发送到 RADIUS 服务器时包含的消息。

缺省值: 默认情况下禁用此功能。

值: message—VSA 消息。

范围: 最多32个字符。

通路式访问线路属性配置 AAA,将瞻博网络访问线路 Vsa 添加到订阅者的 RADIUS 身份验证和计费请求消息。如果路由器未从接入节点接收并处理相应的 ANCP 属性,则 AAA 仅在这些 RADIUS 消息中提供以下内容:
  • 下游计算-QoS 速率(IANA 4874、26-141)—默认配置的通知传输速度。

  • 上行计算-QoS 速率(IANA 4874、26-142)—默认配置的顾问接收速度。

注意

从 Junos OS 版本 19.2 R1 开始,该juniper-access-line-attributes选项将替换juniper-dsl-attributes该选项。这些选项之间的差异在于仅juniper-dsl-attributes支持在 ANCP 端口状态消息中收到 DSL tlv。除了juniper-access-line-attributes DSL tlv 之外,该选项还支持 PON tlv,并可扩展到未来的接入技术。

为了向后兼容现有脚本,该juniper-dsl-attributes选项将重定向到juniper-access-line-attributes新选项。我们建议您使用juniper-access-line-attributes

注意

juniper-access-line-attributes选项不会向后兼容 Junos OS 版本19.1 或更低版本。这意味着,如果您已在juniper-access-line-attributes Junos OS 版本19.2 或更高版本中配置选项,则必须执行以下步骤以降级至 Junos OS 版本19.1 或更低版本:

  1. 从所有juniper-access-line-attributes包括它的接入配置文件中删除该选项。

  2. 执行软件降级。

  3. 将该juniper-dsl-attributes选项添加到受影响的接入配置文件中。

缺省值: 瞻博网络接入线路 Vsa 不会添加到 RADIUS 身份验证和计费请求消息中。但是,默认情况下会—在 RADIUS—消息中添加 DSL 论坛 VSA (如果可用)。

nas 标识符(EX 系列、MX 系列、SRX 系列)配置客户端 RADIUS 特性32(NAS 标识符)的值。此属性用于认证和计费请求。此语句在 Junos OS 版本 15.1 X 49-D110 中引入,用于 SRX300、SRX320、SRX340、SRX345 和 SRX550M 系列设备。

值: 标识符值—用于身份验证和计费请求的字符串。

范围: 1至64个字符。

nas 端口 id 分隔符仅限 MX 系列)从 Junos OS 版本11.4 开始,指定路由器用作 NAS 端口 ID 字符串中串联值之间的分隔符的字符。当您在nas-port-id-format语句中配置多个值时,路由器使用分隔符。默认值为哈希(#)字符。此语句在 EX 系列交换机的 Junos OS Release 13.2 X50-D10 中引入。

值: 分隔符字符—用于分隔符的字符。

远程电路 id 分隔符仅限 MX 系列)从 MX 系列 Junos OS 版本 13.3 R1 开始,当您使用remote-circuit-id-format语句配置要使用的字符串而非 L2TP 中的呼叫站 id 时,请为远程电路 id 字符串配置一个分隔符字符 AVP 22。如果为远程电路 ID 格式配置了多个值,则在所产生的远程电路 ID 字符串中的串联值之间使用分隔符字符作为分隔符。默认值为哈希(#)字符。

值: 分界—要在远程电路 ID 字符串的组件之间使用的分隔符字符。

远程电路 id-备用仅限 MX 系列)从 MX 系列 Junos OS 版本 13.3 R1 开始,配置 LAC 的回退值,以便在 L2TP 呼叫号码 AVP 22 中发送,方法是配置的呼叫站 ID 或默认的基础接口。如果使用remote-circuit-id-format语句—配置的重写字符串的组件在 PPPoE 主动发现请求(PADR)数据包中的 LAC 未收到时,会触发 aci、—ari 或双 aci 和 ARI。

值:

  • 配置的呼叫站 id—在呼叫号码 AVP 中发送配置的呼叫站 id。

  • 默认—情况下,在电话号码 AVP 中发送基础接口值。

远程电路 id 格式仅限 MX 系列)从 MX 系列 Junos OS 版本 13.3 R1 开始,配置重写呼叫号码 AVP 22 中的呼叫站 ID 格式的字符串格式,在建立 L2TP 会话时,LAC 将其发送到 ICRQ 数据包中的 LNS。您可以指定 aci、ARI 或两个。此语句允许您将 AVP 22 值与 RADIUS 的呼叫站 ID 属性(31)分离;使用calling-station-id-format语句配置 AVP 22 时,AVP 22 和接收站 ID 属性的值相同。
注意

您必须将用于override calling-circuit-id remote-circuit-id远程电路 ID 格式的语句配置为在电话号码 AVP 中使用。

值:

  • 代理电路 id—指定使用 ACI 字符串,在访问节点上唯一识别用户’的访问节点和数字用户线(DSL)。对于 PPPoE 流量,ACI 字符串位于 DSL 论坛代理-电路 ID VSA [26-1] 中 PPPoE 主动发现启动(PADI)和 PPPoE 主动发现请求(PADR)控制数据包。

  • 代理-remote id—指定使用可在启动服务请求的数字用户线路访问复用器(DSLAM)接口上识别订阅者的 ARI 字符串。代理远程标识符(ARI)字符串存储在 DSL 论坛代理-远程 ID VSA [26-2] for PPPoE 信息流中。

服务激活仅限 MX 系列)从 Junos OS Release 16.2 中开始,指定是否允许订户在 authd 为新认证的用户处理家庭激活过程中与配置错误相关的服务激活失败时发生。配置错误包括缺失或不正确的语法、动态配置文件的丢失或不完整引用以及变量缺失或不完整。
注意

此配置不适用于通过 RADIUS CoA 请求、JSRC 推送配置请求(PPR)消息或订阅者安全策略而激活的服务。

您可以为两种service-activation类型的订阅者登录服务启用单独配置:dynamic-profileextensible-service。在dynamic-profile层次结构[edit dynamic-profiles]级别的动态配置文件中配置类型服务;该配置文件用于为宽带应用程序提供动态订阅者访问和服务。该extensible-service类型用于操作脚本中配置的业务服务,并由可扩展订阅者服务管理器守护程序(essmd)进行设置。

缺省值:

默认行为取决于服务类型:

  • 对于extensible-service服务:optional-at-login.

  • 对于dynamic-profile服务:required-at-login.

值:

  • 可选登录—式服务激活是可选的。由于配置错误,故障不会阻止地址族的激活;允许订阅者访问。任何其他原因故障都会导致网络系列激活失败。如果没有其他网络系列对于订阅者处于活动状态,则客户端应用程序会注销订阅者。

  • 需要激活登录—服务。由于任何原因而发生故障时,将导致该网络系列的网络系列激活请求失败。如果没有其他网络系列对于订阅者处于活动状态,则客户端应用程序会注销订阅者。

vlan-nas 端口堆叠格式仅限 MX 系列)将 RADIUS 属性5(NAS 端口)配置为包含用于以太网接口上的订阅者的 S VLAN ID,以及 VLAN id。

其余语句将单独说明。在CLI 资源管理器中搜索语句,或单击语法部分中的链接语句以获取详细信息。

所需的权限级别

admin—即可在配置中查看此语句。

用于将此—语句添加到配置中的管理控制。