<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Включить Framed-IP-Address в пакеты Radius Accounting]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Включить Framed-IP-Address в пакеты Radius Accounting форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Sat, 01 Aug 2026 07:18:53 -0400</pubDate>
		<item>
			<title>Включить Framed-IP-Address в пакеты Radius Accounting</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87294-vklyuchit-framed_ip_address-v-pakety-radius-accounting/message415525">Включить Framed-IP-Address в пакеты Radius Accounting</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			да… это fortigate… в конце концов… вместо radius-sso можно использовать какой-то syslog-sso… логировать radius-авторизацию и dhcp-запрос с помощью swatch или похожего; потом скрипт, который объединяет имя пользователя из radius-запроса и IP из dhcp-запроса и отправляет всё обратно в syslog-sso-коннектор?!… всё ещё об этом думаю. <noindex><a href="https://help.mikrotik.com/docs/display/ROS/WifiWave2#WifiWave2-AAAproperties" target="_blank" rel="nofollow" >https://help.mikrotik.com/docs/display/ROS/WifiWave2#WifiWave2-AAAproperties</a></noindex>. может, однажды мы проснёмся… и «4» и «6» присоединятся к «a» и «A»… и после начальной аутентификации мы найдём v4 или v6 IP-адрес в промежуточных обновлениях… похоже, именно это предлагает rfc2866. <br />
			<i>18.10.2023 11:28:00, floaty.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87294-vklyuchit-framed_ip_address-v-pakety-radius-accounting/message415525</link>
			<guid>http://mikrotik.moscow/forum/forum57/87294-vklyuchit-framed_ip_address-v-pakety-radius-accounting/message415525</guid>
			<pubDate>Wed, 18 Oct 2023 11:28:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Включить Framed-IP-Address в пакеты Radius Accounting</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87294-vklyuchit-framed_ip_address-v-pakety-radius-accounting/message415524">Включить Framed-IP-Address в пакеты Radius Accounting</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Кстати, откуда у тебя эти скриншоты? Это что, фаервол Fortinet? <br />
			<i>17.10.2023 14:24:00, mfischer.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87294-vklyuchit-framed_ip_address-v-pakety-radius-accounting/message415524</link>
			<guid>http://mikrotik.moscow/forum/forum57/87294-vklyuchit-framed_ip_address-v-pakety-radius-accounting/message415524</guid>
			<pubDate>Tue, 17 Oct 2023 14:24:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Включить Framed-IP-Address в пакеты Radius Accounting</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87294-vklyuchit-framed_ip_address-v-pakety-radius-accounting/message415523">Включить Framed-IP-Address в пакеты Radius Accounting</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я точно не понимаю, что ты делаешь. Но, похоже, я пытался достичь той же цели похожим способом. Я записывал все аренды на своём ISC-DHCP-сервере в базу данных и пытался найти запись через модуль exec в freeradius, когда тот получал запрос на учёт, а затем обновлял её с помощью IP-адреса из базы. Но это так сильно тормозило freeradius, что дальше пользоваться им было невозможно… <br />
			<i>17.10.2023 14:21:00, mfischer.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87294-vklyuchit-framed_ip_address-v-pakety-radius-accounting/message415523</link>
			<guid>http://mikrotik.moscow/forum/forum57/87294-vklyuchit-framed_ip_address-v-pakety-radius-accounting/message415523</guid>
			<pubDate>Tue, 17 Oct 2023 14:21:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Включить Framed-IP-Address в пакеты Radius Accounting</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87294-vklyuchit-framed_ip_address-v-pakety-radius-accounting/message415522">Включить Framed-IP-Address в пакеты Radius Accounting</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Хотя этот результат получился довольно коряво… он всё равно очень и очень приятен… и… удобен в использовании… результат!! Так что я начинаю с громкого и толстого «ура» +1. <img class="lazyload "  src="data:image/gif;base64,R0lGODlhAQABAAAAACH5BAEKAAEALAAAAAABAAEAAAICTAEAOw==" data-src="/upload/forum/mikrotik/47de3751d124a73b9895d9091fc840ed3dbc632a.png" alt="Пользователь добавил изображение" border="0" /> <br />
			<i>18.08.2023 19:53:00, floaty.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87294-vklyuchit-framed_ip_address-v-pakety-radius-accounting/message415522</link>
			<guid>http://mikrotik.moscow/forum/forum57/87294-vklyuchit-framed_ip_address-v-pakety-radius-accounting/message415522</guid>
			<pubDate>Fri, 18 Aug 2023 19:53:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Включить Framed-IP-Address в пакеты Radius Accounting</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87294-vklyuchit-framed_ip_address-v-pakety-radius-accounting/message415521">Включить Framed-IP-Address в пакеты Radius Accounting</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			<noindex><a href="https://datatracker.ietf.org/doc/html/rfc2866#page-18" target="_blank" rel="nofollow" >https://datatracker.ietf.org/doc/html/rfc2866#page-18</a></noindex><br /><br />4.1. Accounting-Request &nbsp;<br />Если пакет Accounting-Request включает атрибут Framed-IP-Address, этот атрибут ОБЯЗАН содержать IP-адрес пользователя. Если Access-Accept использовал специальные значения для Framed-IP-Address, указывая NAS назначить или согласовать IP-адрес для пользователя, то Framed-IP-Address (если он есть) в Accounting-Request ДОЛЖЕН содержать фактический назначенный или согласованный IP-адрес. Когда «Если», значит «ДОЛЖЕН». Но у MikroTik такого «Если» нет... …но это, кажется, вполне стандарт в индустрии… Aruba, FortiAPs, Cisco… даже Watchguard-Wireless и народ из UBNT… всё это умеют парсить.<br /><br />Требования RADIUS SSO &nbsp;<br />Вы можете использовать RADIUS Single Sign-On с беспроводными точками доступа или другими RADIUS-клиентами, которые включают нужную информацию в RADIUS-отчёты об учёте. Для правильной работы RADIUS SSO сообщения об учёте Start, Stop и Interim-Update, отправляемые RADIUS-клиентом, должны содержать следующие атрибуты: &nbsp;<br />- User-Name — имя аутентифицированного пользователя &nbsp;<br />- Framed-IP-Address — IP-адрес клиента аутентифицированного пользователя<br /><br />Устройства WatchGuard AP с последней версией прошивки AP отвечают этим требованиям. Другие точки доступа, поддерживающие эти требования, тоже должны корректно работать с RADIUS SSO.<br /><br />Похоже, стоит превратить это в запрос на добавление фичи <img  src="data:image/gif;base64,R0lGODlhAQABAAAAACH5BAEKAAEALAAAAAABAAEAAAICTAEAOw==" data-src="http://mikrotik.moscow/upload/main/smiles/2/bx_smile_smile.png" border="0" data-code=":)" data-definition="UHD" alt=":)" style="width:20px;height:20px;" title="С улыбкой" class="lazyload bx-smile" /> … кто-нибудь говорит «да… +1»? &nbsp;<br /><img class="lazyload "  src="data:image/gif;base64,R0lGODlhAQABAAAAACH5BAEKAAEALAAAAAABAAEAAAICTAEAOw==" data-src="/upload/forum/mikrotik/9ac52f12bef4eddaf5d458811fd9945d3a07f56f.png" alt="Пользователь добавил изображение" border="0" /> <br />
			<i>18.08.2023 19:40:00, floaty.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87294-vklyuchit-framed_ip_address-v-pakety-radius-accounting/message415521</link>
			<guid>http://mikrotik.moscow/forum/forum57/87294-vklyuchit-framed_ip_address-v-pakety-radius-accounting/message415521</guid>
			<pubDate>Fri, 18 Aug 2023 19:40:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Включить Framed-IP-Address в пакеты Radius Accounting</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87294-vklyuchit-framed_ip_address-v-pakety-radius-accounting/message415520">Включить Framed-IP-Address в пакеты Radius Accounting</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			.static-leases со static acc-proxy-rule — это ещё уродливее (просто чтобы показать, что должен делать модуль freerad). … думал про syslog-sso … но та же проблема … с mt-устройства нет лог-сообщений с именем пользователя и IP. <img class="lazyload "  src="data:image/gif;base64,R0lGODlhAQABAAAAACH5BAEKAAEALAAAAAABAAEAAAICTAEAOw==" data-src="/upload/forum/mikrotik/af2a278347c7219e234b08197f28954c086b827d.png" alt="Пользователь добавил изображение" border="0" /> <br />
			<i>18.08.2023 18:05:00, floaty.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87294-vklyuchit-framed_ip_address-v-pakety-radius-accounting/message415520</link>
			<guid>http://mikrotik.moscow/forum/forum57/87294-vklyuchit-framed_ip_address-v-pakety-radius-accounting/message415520</guid>
			<pubDate>Fri, 18 Aug 2023 18:05:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Включить Framed-IP-Address в пакеты Radius Accounting</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87294-vklyuchit-framed_ip_address-v-pakety-radius-accounting/message415519">Включить Framed-IP-Address в пакеты Radius Accounting</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Та же проблема… Пытался настроить radius-sso для беспроводных пользователей в моём файрволе, но без radius-атрибута статус пользователя не устанавливается. Поскольку мой DHCP-сервер — тоже устройство Mikrotik, я использовал функцию radius-accounting на mikrotik-dhcp как обходной путь. Теперь вижу MAC-адрес конечного устройства в файрволе как RSSO-имя пользователя… проблема решена. Но удобно ли это? Не особо, это же radius-sso для DHCP-пула ¯_(ツ)_/¯. Думаю, в вашем случае можно залогировать DHCP-службу и добавить &nbsp;в accounting-пакет с помощью freeradius-модуля… Только сеть должна быть достаточно большой, чтобы игра стоила свеч. К тому же ребята из UBNT уже ответили на эту проблему… сначала вы хотели что-то менять… а потом — передумали <img  src="data:image/gif;base64,R0lGODlhAQABAAAAACH5BAEKAAEALAAAAAABAAEAAAICTAEAOw==" data-src="http://mikrotik.moscow/upload/main/smiles/2/bx_smile_smile.png" border="0" data-code=":)" data-definition="UHD" alt=":)" style="width:20px;height:20px;" title="С улыбкой" class="lazyload bx-smile" /> <br />
			<i>18.08.2023 15:08:00, floaty.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87294-vklyuchit-framed_ip_address-v-pakety-radius-accounting/message415519</link>
			<guid>http://mikrotik.moscow/forum/forum57/87294-vklyuchit-framed_ip_address-v-pakety-radius-accounting/message415519</guid>
			<pubDate>Fri, 18 Aug 2023 15:08:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Включить Framed-IP-Address в пакеты Radius Accounting</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87294-vklyuchit-framed_ip_address-v-pakety-radius-accounting/message415518">Включить Framed-IP-Address в пакеты Radius Accounting</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет! Наша текущая схема выглядит так: UniFi WiFi AP выполняет EAP-PEAP аутентификацию через freeradius (источник пользователей — LDAP). Freeradius передаёт информацию о VLAN и Class в систему UniFi, которая затем отправляет запрос учёта (radius accounting request), включающий, помимо прочего, User-Name, Classes и Framed-IP-Address, обратно на freeradius сервер. freeradius сервер пересылает пакет учёта на наш Fortigate firewall, и таким образом Fortigate авторизует пользователя по паре User/IP-адрес и присваивает ему группу пользователей согласно атрибуту Class.<br /><br />Я хочу заменить UniFi на CAPsMAN. Моя тестовая конфигурация работает нормально (VLAN назначаются правильно и т. д.), но в пакете учёта, который генерирует CAPsMAN, отсутствует Framed-IP-Address. Поэтому Fortigate firewall не может авторизовать сочетание Пользователь/IP-адрес. Можно ли это как-то решить?<br /><br />Спасибо, Майк <br />
			<i>25.04.2022 14:38:00, mfischer.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87294-vklyuchit-framed_ip_address-v-pakety-radius-accounting/message415518</link>
			<guid>http://mikrotik.moscow/forum/forum57/87294-vklyuchit-framed_ip_address-v-pakety-radius-accounting/message415518</guid>
			<pubDate>Mon, 25 Apr 2022 14:38:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
