Saltar al contenido principal

Flujo de Autenticación

Descripción General

El flujo de autenticación implementa el modelo ESM (Enhanced Subscriber Management) de Nokia SROS con autenticación RADIUS y fallback a Local User Database (LUDB). El laboratorio soporta tanto IPoE como PPPoE con tres perfiles de servicio diferenciados.

Perfiles de Servicio

PerfilS-VLANC-VLANGroup InterfaceIP StackNAT
IPv6-only50150ipv6-onlyWAN IPv6 + PDNAT64
Dual-Stack51200dual-stackIPv4 + WAN IPv6 + PDCGNAT Det.
VIP52300vipIPv4 onlyOne-to-One

Diagrama de Secuencia

Atributos RADIUS

Access-Request

AtributoValor Ejemplo
User-Name00:d0:f6:01:01:01 (IPoE) o test@test.com (PPPoE)
User-Passwordtestlab123
NAS-IP-Address10.99.1.2
Calling-Station-IdMAC del cliente

Access-Accept (Ejemplo ONT1 WAN1 - IPv6-only)

00:d0:f6:01:01:01   Cleartext-Password := "testlab123"
Framed-IPv6-Pool = "IPv6",
Alc-Delegated-IPv6-Pool = "IPv6",
Alc-SLA-Prof-str = "100M",
Alc-Subsc-Prof-str = "subprofile",
Alc-Subsc-ID-Str = "ONT-001",
Alc-MSAP-Interface= "ipv6-only",
Fall-Through = Yes

Fallback a LUDB

Si el servidor RADIUS no está disponible, la autenticación cae al Local User Database:

/configure subscriber-mgmt radius-authentication-policy "autpolicy" fallback action user-db "clientes"

Para probarlo:

docker stop radius

Los suscriptores configurados en la LUDB continuarán autenticándose normalmente.

Pools DHCP

IPv6-only

PoolPrefijoTipoVPRN
IPv6 (WAN)2001:db8:100::/56wan-host9998
IPv6 (PD)2001:db8:200::/48pd (min /56, max /64)9998

Dual-Stack

PoolPrefijo/SubnetTipoVPRN
cgnat100.80.0.0/29DHCPv49998
IPv6-dual-stack (WAN)2001:db8:cccc::/56wan-host9998
IPv6-dual-stack (PD)2001:db8:dddd::/48pd9998

VIP

PoolSubnetTipoVPRN
one-to-one192.168.5.0/29DHCPv49998