Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    CAPSMan + freeradius + VLAN для каждого пользователя

    CAPSMan + freeradius + VLAN для каждого пользователя

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    CAPSMan + freeradius + VLAN для каждого пользователя, RouterOS
     
    DorianGray
    Guest
    #1
    0
    11.03.2017 19:10:00
    Привет, ребята, я пытаюсь настроить свой Mikrotik + FreeRADIUS, чтобы мои пользователи попадали в разные группы, например: SSID: WIRELESS  
    user-A = VLAN23  
    user-B = VLAN37  

    Думаю, что настройка FreeRADIUS у меня в порядке, я добавил Mikrotik_Wireless_VLANID =* ANY, Mikrotik_Wireless_VLANIDTYPE =* ANY в /mods-config/attr_filter/post-proxy (атрибуты пользователей задаются через группы в таблице SQL), и у меня есть:  
    ATTRIBUTE       MIKROTIK_WIRELESS_VLANID                26      integer  
    ATTRIBUTE       MIKROTIK_WIRELESS_VLANIDTYPE            27      integer  

    Мои VLANы находятся на datapath мостах SSID:  
    /interface bridge add name=WIRELESS  
    /caps-man datapath add name=WIRELESS-PATH bridge=WIRELESS vlan-mode=use-tag  
    /interface vlan add interface=WIRELESS vlan-id=23 use-service-tag=no  
    /interface vlan add interface=WIRELESS vlan-id=37 use-service-tag=no  

    Ну, пользователь аутентифицируется через RADIUS и получает доступ к WLAN, я вижу правильный VLANID в выводе freeradius, но мой Mikrotik всегда использует VLANID=1.  

    Так что? Как это исправить?  

    Я также пробовал разные варианты, вместо MIKROTIK_WIRELESS_VLANID использовать MIKROTIK-WIRELESS-VLANID, Mikrotik-Wireless-VLANID, Mikrotik_Wireless_VLANID — какой из них правильный?  

    Кто-нибудь может подсказать? Где вы, специалисты по CAPSMAN и VLAN (обычно вас можно найти в зонах @ eduroam)?
     
     
     
    ashpri
    Guest
    #2
    0
    14.06.2019 15:15:00
    Возрождаю старую, но актуальную тему. Я изучил всё в этой ветке, а также здесь: http://forum.mikrotik.com/t/solved-freeradius-aaa-assign-users-to-groups/47140/1 http://forum.mikrotik.com/t/capsman-dynamic-vlan/124118/1 http://forum.mikrotik.com/t/capsman-freeradius-user-based-vlan/99112/1 http://forum.mikrotik.com/t/feature-request-dynamic-vlan-assignment-wlan/111334/1 http://forum.mikrotik.com/t/wlan-client-isolation-in-dynamic-vlan-assignment/123458/1 http://forum.mikrotik.com/t/add-dynamic-vlan-assignment/76436/1

    Проблема в том, что у меня выскакивает вот такая ошибка: dhcp,warning VL60 DHCP offering lease 172.16.60.60 for B0:65:BD:36:XX:XX without success (samsung, не apple) Эта ошибка появляется только при входе с WPA2-EAP и freeradius, который назначает VLAN. WPA2-PSK (без radius) с тегированным VLAN работает без проблем. WPA2-EAP freeradius пользователь без VLAN (нетегированный VLAN) тоже работает нормально. В чем может быть проблема?

    ROS 6.44.3 на HAPAC2. Спасибо.

    Вот лог radius:

    23:06:57 radius,debug new request 58:2e0 code=Access-Request service=wireless called-id=66-D1-54-3F-XX-XX:RADIUSTEST  
    23:06:57 radius,debug sending 58:2e0 to 192.168.86.59:1812  
    23:06:57 radius,debug,packet sending Access-Request with id 164 to 192.168.86.59:1812  
    23:06:57 radius,debug,packet Signature = 0x4d00fe3e97e6f42fd74f0eff0ac31252  
    23:06:57 radius,debug,packet Service-Type = 2  
    23:06:57 radius,debug,packet Framed-MTU = 1400  
    23:06:57 radius,debug,packet User-Name = "vl60"  
    23:06:57 radius,debug,packet State = 0x6dd7aae665deb30aba21bd840b612524  
    23:06:57 radius,debug,packet NAS-Port-Id = "HAPACLITE-1-2"  
    23:06:57 radius,debug,packet NAS-Port-Type = 19  
    23:06:57 radius,debug,packet Acct-Session-Id = "82300029"  
    23:06:57 radius,debug,packet Calling-Station-Id = "B0-65-BD-36-XX-XX"  
    23:06:57 radius,debug,packet Called-Station-Id = "66-D1-54-3F-XX-XX:RADIUSTEST"  
    23:06:57 radius,debug,packet EAP-Message = 0x0209002b19001703010020cbdc706573  
    23:06:57 radius,debug,packet 85b670a0fe74c552022c034b1b621794  
    23:06:57 radius,debug,packet 4f3759c13b6e47d4c10b67  
    23:06:57 radius,debug,packet Message-Authenticator = 0xf5cc5b324de16aeadeb1b57417764f9e  
    23:06:57 radius,debug,packet NAS-Identifier = "HAPAC2"  
    23:06:57 radius,debug,packet NAS-IP-Address = 192.168.86.1  
    23:06:57 radius,debug,packet received Access-Accept with id 164 from 192.168.86.59:1812  
    23:06:57 radius,debug,packet Signature = 0x022a3492791cdde7f7ba3c7337d8f63c  
    23:06:57 radius,debug,packet MT-Wireless-VLAN-ID = 60  
    23:06:57 radius,debug,packet MT-Wireless-VLAN-ID-Type = 0  
    23:06:57 radius,debug,packet User-Name = "vl60"  
    23:06:57 radius,debug,packet MS-MPPE-Recv-Key = 0xa77f4eb50d0792ca2040d24a142151e8  
    23:06:57 radius,debug,packet d4cd14be1b5d0dece1ccc145e62b473d  
    23:06:57 radius,debug,packet d03b83912c96cd7b910c8a61ce9f03b8  
    23:06:57 radius,debug,packet bf91  
    23:06:57 radius,debug,packet MS-MPPE-Send-Key = 0xaf5765190f02b1179860f6de54de7da0  
    23:06:57 radius,debug,packet 9efa9e1aac7d7ed435d9ee3cca115f04  
    23:06:57 radius,debug,packet 24c56fd8337418c2f7993c58c04d7475  
    23:06:57 radius,debug,packet 48f9  
    23:06:57 radius,debug,packet EAP-Message = 0x03090004  
    23:06:57 radius,debug,packet Message-Authenticator = 0xe749dfa7dd46e58f859e138dbae72441  
    23:06:57 radius,debug received reply for 58:2e0  
    23:06:58 dhcp,warning VL60 DHCP offering lease 172.16.60.60 for B0:65:BD:36:XX:XX without success

    /caps-man configuration add datapath.bridge=bridge1 mode=ap name="RADIUS TEST" security.authentication-types=wpa2-eap security.eap-methods=passthrough security.encryption=aes-ccm security.group-encryption=aes-ccm ssid=RADIUSTEST
     
     
     
    ashpri
    Guest
    #3
    0
    15.06.2019 16:26:00
    Возможно, это связано с тем, что radius-сервер находится в vlan86, а клиент (согласно настройкам freeradius) должен быть в vlan60? DHCP-сервер и capsman работают на роутере mikrotik. Клиент подключается с капа. Может быть, какое-то правило фаервола (или что-то подобное) блокирует прием DHCP-ответов? Возможно, где-то при возврате от freeradius к capsman/DHCP-серверу происходит рассогласование vlan между клиентом и DHCP-сервером.
     
     
     
    DorianGray
    Guest
    #4
    0
    15.06.2019 16:29:00
    У тебя есть больше информации о твоей настройке? Есть какие-нибудь конфиги? Конфигурация freeradius? DHCP работает? Если VLAN не устанавливается динамически?
     
     
     
    ashpri
    Guest
    #5
    0
    16.06.2019 00:05:00
    Спасибо за ответ, Dorian. Скоро я опубликую эти данные. Я даже не уверен, что это проблема с radius. Сейчас я тестирую с Tekradius LT, как указано здесь https://mum.mikrotik.com/presentations/CN16/presentation_3107_1461137144.pdf. Я отключил DHCP и установил статический адрес 192.168.86.10 на клиенте, который постоянно пингует 192.168.86.1 (шлюз для vlan 86).

    ---- Тест 1 ----  
    Когда конфигурация capsman ssid такая:  
    add datapath.bridge=bridge1 datapath.vlan-mode=use-tag datapath.vlan-id=86 security.authentication-types=wpa2-eap security.eap-methods=passthrough  
    Radius аутентифицирует Wi-Fi клиент, и клиент отлично пингует шлюз. Атрибут radius для указанного пользователя — просто проверка логина/пароля, без Mikrotik-Wireless-VLANID и Mikrotik-Wireless-VLANIDtype.

    ---- Тест 2 ----  
    Однако, когда я добавляю:  
    Mikrotik-Wireless-VLANID = 86  
    Mikrotik-Wireless-VLANIDtype = 0 (пробовал и 2)  
    и меняю конфигурацию capsman ssid на:  
    add datapath.bridge=bridge1 security.authentication-types=wpa2-eap security.eap-methods=passthrough  
    пинг до 192.168.86.1 не проходит. Похоже, capsman даже не ставит клиента в нужный vlan.

    ---- Тест 3 ----  
    Я даже пробовал (как в инструкции на mum pdf):  
    Mikrotik-Wireless-VLANID = 86 без Mikrotik-Wireless-VLANIDtype, и менял конфигурацию capsman ssid на:  
    add datapath.bridge=bridge1 datapath.vlan-mode=use-tag security.authentication-types=wpa2-eap security.eap-methods=passthrough  
    Результат тот же — пинг до шлюза 86.1 не проходит.

    Не будем обсуждать DHCP, проблема здесь более фундаментальная. Похоже, capsman неправильно обрабатывает Mikrotik-Wireless-VLANID и Mikrotik-Wireless-VLANIDtype. Клиент, видимо, не в правильном vlan.

    Можно попросить поделиться конфигурацией capsman (или wireless) для вашего ssid, где динамический vlan назначается корректно? Хотя я вряд ли думаю, что дело именно в этом. Возможно, проблема связана с VLAN-тегированием интерфейса cap на мосту.

    Я тестирую на capsman, следующим шагом проверю без capsman, с простым виртуальным AP. Чувствую, скоро повезёт.
     
     
     
    ashpri
    Guest
    #6
    0
    16.06.2019 02:01:00
    ДЖЕКПОТ! При ручном создании SSID (Virtual AP) radius корректно аутентифицирует пользователя и назначает его в правильный vlan. Единственная проблема — приходилось делать ipconfig/release и /renew при переключении между разными пользователями в разных vlan. В рабочей среде это не должно быть проблемой. Как я и подозревал, CAPSMAN (скорее всего из-за того, как я его настроил) некорректно обрабатывает Mikrotik-Wireless-VLANID и Mikrotik-Wireless-VLANIDtype. Думаю, дело в динамическом интерфейсе cap к мосту и тегировании VLAN в мосту.
     
     
     
    ashpri
    Guest
    #7
    0
    16.06.2019 02:57:00
    Я отлично понимаю, что происходит сейчас. В чем проблема: Если у меня есть 200 CAPов, мне что, приходится вручную добавлять все 200 интерфейсов CAP в мост? Это как-то не похоже на обычный способ работы Mikrotik. Наверное, я что-то упускаю.
     
     
     
    anuser
    Guest
    #8
    0
    03.07.2019 09:27:00
    Вы используете режим переадресации CAPSMAN manager? Положение: вы должны указать «vlan-id=» вместе с «vlan-mode=use-tag». «vlan-id=» не должен быть пустым в конфигурации datapath.
     
     
     
    pablorib
    Guest
    #9
    0
    15.02.2020 13:25:00
    У меня получилось так же, но пришлось немного изменить кое-что. Вот моя правка:

    nano /etc/freeradius/3.0/sites-enabled/inner-tunnel

    post-auth {
     if (1) {
       Эти атрибуты предназначены только для inner-tunnel и НЕЛЬЗЯ копировать в outer reply.
       update reply {
         User-Name !* ANY
         Message-Authenticator !* ANY
         EAP-Message !* ANY
         Proxy-State !* ANY
         MS-MPPE-Encryption-Types !* ANY
         MS-MPPE-Encryption-Policy !* ANY
         MS-MPPE-Send-Key !* ANY
         MS-MPPE-Recv-Key !* ANY
       }

       Копируем атрибуты inner reply в список outer session-state.
       Политика post-auth сама позаботится о том, чтобы скопировать outer session-state в outer reply.
       update {
         &outer.session-state: += &reply:
       }

       update outer.session-state {
         MS-MPPE-Encryption-Policy !* ANY
         MS-MPPE-Encryption-Types !* ANY
         MS-MPPE-Send-Key !* ANY
         MS-MPPE-Recv-Key !* ANY
         Message-Authenticator !* ANY
         EAP-Message !* ANY
         Proxy-State !* ANY
       }
     }
    }
     
     
     
    swenske
    Guest
    #10
    0
    10.03.2020 14:55:00
    Привет, @anuser @ashpri, у меня такая же проблема с bridge/vlan. Я пытаюсь сделать то же самое, только с тем отличием, что использую Windows NPS. Кто-то уже настроил подобное? Один SSID + CAPsMAN Forwarding + Dynamic VLAN (radius/nps)? Я перепробовал кучу вариантов, но всегда получается одно и то же: динамический интерфейс CAP оказывается в дефолтном bridge vlan(1), когда кто-то подключается к EAP WiFi...
     
     
     
    swenske
    Guest
    #11
    0
    12.03.2020 08:36:00
    Как @ashpri, я вынужден вручную добавлять каждый (dyn vlan) cap интерфейс для каждого CAP (2G/5G), чтобы всё работало: главная проблема в том, что если, например, CAP перезагружается, cap интерфейсы в мосту VLAN заменяются на «ether1», и мне приходится снова всё делать вручную… Я пытаюсь направить весь Wi-Fi трафик на менеджер, используя динамические/назначенные VLAN с Radius (Windows NPS).
     
     
     
    mb99
    Guest
    #12
    0
    13.03.2020 20:47:00
    Capsman автоматически создаёт необходимое VLAN-членство в мосту на основе настроенного VLAN ID в пути данных Capsman. Если через список доступа или radius задан другой VLAN ID, это не работает, потому что отсутствует тегированное VLAN-членство. Это можно проверить, установив соответствующее членство вручную — тогда всё работает. Поскольку caps-интерфейсы динамические (меняются ID?), эта настройка теряется после перезагрузки или повторного Provisioning. Если Capsman работает не в режиме форвардинга, а в локальном режиме, можно назначить физическим WLAN-интерфейсам в caps нужные VLAN, и тогда настройка сохраняется. Думаю, Mikrotik Support сможет подтвердить это и рассмотреть как предложение по улучшению. Конфигурация Capsman Datapath действительно должна позволять несколько VLAN: один по умолчанию, а остальные — для динамического назначения VLAN на мостах. Сейчас SSID с несколькими VLAN работает только в локальном режиме и только после ручной настройки VLAN-членств.
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры