Личный кабинет
Для входа в личный кабинет пользователя необходимо запустить любой интернет-браузер (Internet Explorer, Opera, Mozil-la, Konqueror, lynx и др.) и набрать в адресной строке:
где SERVER замените на IP-адрес либо доменное имя сервера провайдера. При этом префикс https:/ / указывает на то, что необходимо использовать шифрование SSL. В случае если вебсервер не поддерживает SSL, то интернет-браузером будет выдана ошибка. В этом случае можно использовать префикс http://, но при этом возникает опасность перехвата логина и пароля злоумышленниками.
В личном кабинете доступна информация по лицевому счёту абонента, отчёты по потребленным услугам, возможность управлять доступом, пополнение счёта, отсылка сообщения администратору и др.
Вкл/Выкл интернета
Руководство пользователя
Здесь можно включить или выключить Интернет. Если не удается включить Интернет, то это означает, что аккаунт заблокирован. Заблокирован он может быть по двум причинам: либо закончились деньги на счету, либо администратор заблокировал аккаунт.
Отчёты
В этом разделе можно узнать информацию, которая известна о вас системе. Здесь есть данные о состоянии счёта, используемом тарифном плане, логин (для тех, кто забыл). Можно узнать дату начала и дату окончания учётного периода, а также посмотреть статистику по использованному трафику, разделённую по разным классам трафика и за указанный период. Также здесь содержится информация и времени предыдущей сессии в рабочем кабинете и размер установленной абонент-
ской платы. Здесь же доступны графики загрузки за текущий день и месяц.
История платежей
Здесь можно посмотреть даты и суммы всех платежей, которые осуществлялись на вашем счету.
Пополнение счёта
Можно пополнить свой счёт самостоятельно, если есть предоплаченная Интернет-карточка. Карточка содержит номер и пин-код. Если ввести их в соответствующие поля, ваш счёт пополнится на номинал карточки. Также можно выписать квитанцию на оплату через банк.
Настройки
В этом разделе можно поменять пароль на вход в рабочий кабинет.
Утилита utm5 wintray
Руководство пользователя
Для оперативного и удобного доступа к балансу лицевого счета рекомендуется использовать утилиту utm5_wintray.

іп.ол
|
|
Модуль коммутируемых и VPN-соединений
Модуль коммутируемых соединений
Модуль коммутируемых соединений представляет собой сервер NetUP RADIUS и предназначен для обработки запросов на авторизацию и учёт потребленных услуг.
Сервер NetUP RADIUS представляет собой приложение, которое в реальном времени обрабатывает поступающие к нему запросы по протоколу Remote Authentication Dial In User Service (RADIUS) - RFC 2138 и RFC 2139.
При обработке запросов сервер NetUP RADIUS обращается к ядру системы по протоколу URFA.
Модуль коммутируемых соединений
Описание протокола RADIUS
Протокол Remote Authentication Dial In User Service (RADIUS) описан в документах RFC 2138 и RFC 2139 и предназначен для обеспечения авторизации, аутентификации и аккаунтинга между сервером доступа и сервером авторизации.
Протоколу RADIUS официально присвоен порт UDP 1812.
Данный протокол был разработан для облегчения управления большим количеством модемных пулов. Например, когда в сети имеются несколько устройств, к которым должны иметь доступ пользователи, и на каждом устройстве содержится информация обо всех пользователях, то администрирование такой системы значительно усложняется, превращаясь в головную боль администратора. Проблема может быть решена установкой одного центрального сервера авторизации, а все сетевые устройства производили бы запросы к нему по стандартному протоколу RADIUS. При этом в качестве серверов доступа могут выступать устройства любых производителей, поддерживающие протокол RADIUS.
Описание протокола RADIUS
В общем виде формат RADIUS-пакета выглядит, как показано на рисунке.
0 12 3
0і1і2і3і4і5і6і7|8і9і0і1і2і3і4і5і6і7і8і9і0і1і2і3і4і5і6і7і8і9і0і1
аутентификатор
атрибуты
Поле «Код» размером один байт и может принимать следующие значения: 1 - запрос на проверку доступа (Access-Request), 2 - доступ разрешён (Access-Accept), 3 - в доступе отказано (Access-Reject), 4 - запрос на учёт (Accounting-Request), 5 - ответ на запрос на учёт (Accounting-Response), 255 - зарезервированное значение (Reserved).
Поле «Длина» размером два байта указывает на полный размер всего пакета RADIUS.
Поле «Аутентификатор» размером 16 байтов содержит информацию для проверки подлинности пересылаемых пакетов.
Поле «Атрибуты» RADIUS переменной длины содержит полезные данные. Данное поле состоит из последовательности атрибутов и соответствующих присвоенных значениий. Каждый атрибут имеет своё числовое обозначение (идентификатор). Например, атрибут User-Name имеет числовое значение 1 и содержит в себе имя пользователя, а атрибут User-Password имеет значение 2 и содержит в себе пароль пользователя в открытом виде.
При подключении пользователя сначала происходит его аутентификация, т. е. проверка подлинности. Для этого сервер доступа предлагает пользователю ввести логин (имя учётной записи) и пароль. После ввода этих данных сервер доступа формирует пакет Access-Request и отсылает его серверу RADIUS.
Описание протокола RADIUS
В данном пакете содержатся введённые пользователем данные. Следует учесть, что есть несколько методов аутентификации и содержимое пакета с запросом на аутентификацию будет содержать разные данные в зависимости от того, какой метод используется. Наиболее распространенные методы - PAP и CHAP.
PAP (Password Authentication Protocol) - простейший протокол аутентификации. Он не предусматривает использования шифрования паролей. При аутентификации по этому методу сервер доступа заполняет атрибуты «Имя пользователя» (UserName) и «Пароль пользователя» (User-Password) и отсылает запрос серверу RADIUS.
CHAP (Challenge Handshake Authentication Protocol) - более сложный и защищённый протокол, описанных в документе RFC 1994. Он использует зашифрованные пароли. При аутентификации по этому протоколу сервер доступа генерирует случайное 16-байтное значение (CHAP challenge) и отсылает его на компьютер пользователя. После этого компьютер поль-
Описание протокола RADIUS
зователя отсылает обратно в незашифрованном виде логин пользователя, и зашифрованное значение (хэш), полученное из строки вызова, идентификатора сеанса и пароля пользователя с применением алгоритма MD5. Протокол MS-CHAP (Microsoft Challenge Handshake Authentication Protocol) очень похож на CHAP.
После получения данных аутентификации сервер RADIUS проводит их проверку и, если они корректны, то отсылает обратно пакет «Доступ разрешен» (Access-Accept). В противном случае посылается пакет «В доступе отказано» (Access-Reject).
В пакете «Доступ разрешен» (Access-Accept) также в поле атрибутов могут передаваться параметры для установки сеанса, например, IP-адрес пользователя (Framed-IP-Address), тип протокола (Framed-Protocol), максимальное количество времени, отведённое на сессию (Session-Timeout).
Сервер доступа, получив пакет «Доступ разрешен» (Access-Accept), устанавливает соединение с пользователем. Если данный пакет не получен либо получен пакет «В доступе отказано» (Access-Reject), то соединение разрывается.
После успешного установления соединения сервер доступа отсылает на сервер RADIUS пакет «Запрос на учёт» (Accounting-Request), в котором содержится информация о начале предоставления услуги и параметрах сеанса: порт на который подключился пользователь (NAS-Port), идентификатор сессии (Acct-Session-Id). Это так называемая стартовая запись.
При окончании сеанса отсылается пакет со стоп-записью. В этом пакете содержится информация об окончании предоставления услуги. Также в этом пакете содержится информация о том, сколько времени предоставлялась услуга (Acct-Session-Time), сколько принято или передано байт в ходе работы.
Настройка сервера RADIUS
Сервер NetUP RADIUS устанавливается по следующему пути
/netup/utm5/bin/utm5_radius. Для его работы необходима загрузка в ядро биллинговой системы модуля /netup/utm5/ lib/utm5_radius/liburfa-radius.so. Чтобы сделать это, необходимо указать путь к файлу модуля в конфигурационном файле utm5.cfg, либо произвести загрузку этого модуля в интерфейсе администратора.
При запуске сервера RADIUS без параметров, он загружает настройки из файла /netup/utm5/radius5.cfg. Для указания альтернативного файла конфигурации можно пользоваться параметром командной строки -с, например,
utm5_radius -с /etc/radius5.cfg
Файл конфигурации сервера RADIUS
Файл состоит из строк вида параметр=значение
Настройка сервера RADIUS
Строки, начинающиеся с символа «#», считаются комментарием.
Возможные параметры: core_host
Адрес хоста, на котором запущено ядро биллинговой системы. Значение по умолчанию - 127.0.0.1.
core_port
Порт, на котором запущено ядро биллинговой системы. Значение по умолчанию - 11758. В случае, если core_host не указан или пуст, данный параметр неактивен.
radius_login
Логин системного пользователя в биллинговой системе. Значение по умолчанию - radius.
radius_password
Пароль системного пользователя в биллинговой системе. Значение по умолчанию - radius.
radius_ssl_type
Тип безопасного соединения SSL. Возможные варианты: tlsl, ssl3, none. В случае если указано значение none, будет использоваться нешифрованное соединение.
radius_acct_port
Порт для приема пакетов Accounting. Значение по умолчанию - 1813.
radius_auth_port
Порт для приема пакетов Access. Значение по умолчанию
- 1812.
Настройка сервера RADIUS
radius_acct_host
IP-адрес узла для приёма пакетов Accounting. Значение по умолчанию - 0 . О . О . О (все интерфейсы).
radius_auth_host
IP-адрес узла для приема пакетов Access. Значение по умолчанию - 0 . О . О . О (все интерфейсы).
log_file_main
Путь к файлу, куда будет записываться журнал событий. Например, /netup/utm5/log/radius_main.log.
log_file_debug
Путь к файлу, куда будет записываться журнал событий. Например, /netup/utm5/log/radius_debug.log.
radius_auth_mppe
Разрешить MPPE 128 бит при авторизации по протоколу MS-CHAP^. Значение по умолчанию не предусмотрено. Для включения необходимо указать значение enable.
radius_auth_vap
Запретить авторизоваться заблокированным пользователям. Для включения необходимо указать значение 1. Значение по умолчанию — 0, т. е. заблокированные пользователи по умолчанию могут авторизоваться.
radius_ippool_acct_timeout
Время в секундах, на которое происходит блокирование IP-адресов в пуле после отправки пакета Access-Accept. Значение по умолчанию — 30 секунд, т. е. если в течение этого времени не пришел пакет Accounting-Start, то IP-адрес снова считается свободным и может быть выдан при следующей успешной авторизации.
radius_ippool_timeout
Настройка сервера RADIUS
Время в секундах, на которое происходит блокирование IP-адресов в пуле после прихода пакета Accounting-Start. Значение по умолчанию не предусмотрено (адреса блокируются до прихода пакета Accounting-Stop).
radius_auth_null
При включении этой опции (значение yes или enable) сервер RADIUS будет принимать и успешно авторизовать запросы без пароля в случае, если пароль пользователя пуст. Имеются в виду запросы без атрибута CHAP, PAP или MSCHAP авторизации. По умолчанию, опция выключена.
radius_auth_h323_remote_address
При включении данной опции есть возможность авторизоваться не по атрибуту user-name, а по значению VSA атрибута от Cisco: h323-remote-address, которое содержит в себе IP-адрес клиента, инициировавшего сессию. При приёме запроса с данным атрибутом сервер RADIUS использует его значение (IP-адрес в формате x.x.x.x) в качестве логина, т. е. для успешной авторизации должна присутствовать связка услуги IP-телефонии, в которой в поле логина указан IP-адрес клиента (в формате x.x.x.x, например, 192.168.1.56).
radius_nas_port_vpn
Указанный в данном поле тип порта будет использоваться при подключении по VPN. В случае если при авторизации по услуге VPN будет передан другой тип порта, то радиус-сервер откажет в авторизации. Данная опция применяется для предотвращения подключения пользователей коммутируемого доступа по VPN. Обычно значение равно 5 (Virtual).
radius_nas_port_dialup
Аналогично для коммутируемого доступа. Данную директиву можно указать несколько раз. Например,
radius nas port dialup=0 radius nas port dialup=1
Настройка сервера RADIUS
В данном примере для подключения по услуге «Коммутируемый доступ» необходимо подключаться к порту типа 0 (Async) либо 1 (Sync). В противном случае сервер RADIUS откажет в авторизации и на сервер доступа будет выслан пакет Access-Reject.
radius_nas_port_tel
Аналогично для услуги «Телефония».
radius_card_autoadd
При задании значения yes, эта опция разрешает проводить автоматическую регистрацию пользователей через сервер RADIUS по предоплаченной интернет-карте. При этом пользователь в поле «Логин» указывает номер карты, а в поле «Пароль» - пин-код карты.
Настройка VPN
Схема сетевого комплекса для работы с виртуальными частными сетями (VPN) с авторизацией по протоколу RADIUS. В приведённой модели сервер доступа (NAS) и сервер авторизации RADIUS являются разными машинами, однако, довольно часто встречаются варианты, когда они являются одним физическим сервером.
|
Интернет |

трафик» со статическим IP-адресом. Для добавления этой услуги в интерфейсе администратора нужно выбрать раздел «Тарификация, Услуги, Добавить».

адрес, который будет автоматически выдаваться клиенту при подключении по VPN.

сервер должен отобразить текст.
Packet from vpn.test.ru 'a' connecting CHAP
CHAP Challenge size: 16
|
Authorized |
|
|
|
IP claimed: |
0xac12bd13 |
|
Reply: |
|
|
|
|
RPacket: |
|
|
|
|
Code: 2; |
ID |
: 50 |
|
|
<Vendor: |
0; |
Attr: |
6>[4] |
|
<Vendor: |
0; |
Attr: |
7>[4] |
|
<Vendor: |
0; |
Attr: |
8>[4] |
|
<Vendor: |
0; |
Attr: |
10>[4] |
|
<Vendor: |
0; |
Attr: |
12>[4] |
|
<Vendor: |
0; |
Attr: |
13>[4] |
|
<Vendor: |
0; |
Attr: |
27>[4] |
|
Size send: |
62 |
|
|
Next... |
|
|
|
|
Size: 104; |
HDR.Size: 104 |
|
Acct: Recv. |
|
|
|
RPacket: |
|
|
|
|
Code: 4; |
ID |
: 112 |
|
|
<Vendor: |
0; |
Attr: |
1>[1] |
|
<Vendor: |
0; |
Attr: |
6>[4] |
|
<Vendor: |
0; |
Attr: |
7>[4] |
|
<Vendor: |
0; |
Attr: |
8>[4] |
|
<Vendor: |
0; |
Attr: |
9>[4] |
|
<Vendor: |
0; |
Attr: |
32>[16] |
|
<Vendor: |
0; |
Attr: |
40>[4] |
|
<Vendor: |
0; |
Attr: |
41>[4] |
|
<Vendor: |
0; |
Attr: |
44>[17] |
|
<Vendor: |
0; |
Attr: |
50>[0] |
|
<Vendor: |
0; |
Attr: |
61>[4] |
Настройка VPN
Acct: Packet from vpn.test.ru Session ID: 23028-a1079623271 Acct: START Acct: IP: 0xac12bd13
Bind: 0xac12bd13: 0xac12bd13 Acct: Reply:
RPacket:
Code: 5; ID: 112 Size send: 20 Acct: Next...
Настройка сервера доступа (NAS)Настройка в среде FreeBSD
Установите сервер VPN (пакет PoPToP). Его можно установить из поставляемых с дистрибутивом FreeBSD портов.
Создайте файл конфигурации /etc/pptpd.conf. Он имеет следующий формат.
option /etc/ppp/ppp.conf localip 172.16.0.1 pidfile /var/run/pptpd.pid
Создайте файл конфигурации /etc/ppp/ppp.conf. Он имеет такой формат.
loop:
Настройка VPN
set timeout 0 set device /dev/ppp local
# Server (local) IP address, Range for Clients, and Netmask
set ifaddr 172.16.0.1 172.16.0.2-254 255.255.255.255 set server /tmp/loop "" 0177
pptp: load loop enable chap #enable mschapv2 #enable pap
set radius /etc/radius.conf
В данном случае включена авторизация CHAP. Строки, включающие авторизацию PAP, MSCHAP-v2 закомментированы.
Создайте файл конфигурации /etc/radius.conf. Он имеет следующий формат.
auth 127.0.0.1:1812 mysecret acct 127.0.0.1:1813 mysecret
В данном случае указывается, что сервер NetUP RADIUS принимает соединения на адрес 127.0.0.1 (на локальной машине) на портах 1812 и 1813. Секретное слово для общения с сервером RADIUS - mysecret
Запустите сервер VPN
pptpd
На этом конфигурация сервера доступа на базе FreeBSD закончена. Клиенты могут начать беспрепятственно авторизоваться.
Настройка в среде Linux (на примере RedHat 9.0)
Для обновления пакета ppp необходимо выполнить команды.
cvs -d :pserver:cvs@pserver.samba.org:/cvsroot login cvs
cvs -z5 -d :pserver:cvs@pserver.samba.org:/cvsroot co
Настройка VPN
ppp
cd ppp/
./configure
make
make install
Если сервер CVS недоступен, то можно скачать исходный код программы по следующей ссылке ftp://ftp.samba.org/pub/ PPP / ppp-2.4.2.tar.gz.
Далее необходимо выполнить команды.
tar xvfz ppp-2.4.2.tar.gz
cd ppp-2.4.2 ./configure make
make install
Установите сервер VPN (пакет PoPToP). Его можно взять из дистрибутива RedHat, либо загрузить с сервера . poptop.org/.
Создайте файл конфигурации /etc/pptpd.conf. Он имеет следующий формат.
option /etc/ppp/options localip 172.16.0.1
Создайте файл конфигурации /etc/ppp/options. Он имеет такой формат.
auth
#require-pap require-chap #require-mschap-v2 local
172.16.0.1: plugin radius.so
В данном случае включена авторизация CHAP. Строки, включающие авторизацию PAP, MSCHAP-v2 закомментированы.
Настройка VPN
Внесите корректировки в файл конфигурации /etc/radius-client/radiusclient.conf. Необходимо внести информацию о вашем сервере RADIUS.
authserver localhost:1812 acctserver localhost:1813
В данном случае указывается, что сервер NetUP RADIUS находится по адресу 127.0.0.1 (на локальной машине) на портах 1812 и 1813. Секретное слово для общения с сервером RADIUS - mysecret указывается в другом конфигурационном файле /
etc/radiusclient/servers. localhost mysecret
Запустите сервер VPN.
pptpd
На этом конфигурация сервера доступа на базе Linux Red Hat 9.0 закончена. Если всё выполнено без ошибок, то клиенты должны беспрепятственно авторизоваться.
Настройка в среде Windows
Для настройки VPN в среде Windows (Windows 2000 и Windows 2003) используется служба RRAS (Routing and Remote Access Service).
Для ее настройки используется пункт меню (Control Panel | Administrative Tools | Routing and Remote Access service). Выбрав этот пункт, вы попадаете в консоль MMC администрирования данной службы. Вам необходимо нажать правой кнопкой на имя компьютера и выбрать “Configure and Enable Routing and Remote Access” и следовать шагам помощника.
После окончания работы помощника будет настроена базовая конфигурация службы RRAS. Для настройки адреса Radius-сервера надо нажать правой кнопкой на имя компьютера, вызвать свойства объекта. На вкладке Security в поле Authentication provider выбрать RADIUS Authentication и нажать кнопку Configure. Далее внести адрес radius-сервера в список и нажать OK. То же самое повторить с полем Radius Accouting.
На этом базовая конфигурация сервера доступа закончена. Для получения более подробной информации пользуйтесь справочной системой консоли RRAS и документацией на сайте .
Настройка на Cisco
Примерный вариант конфигурационного файла на маршрутизаторе Cisco, версия IOS - IOS (tm) 3600 Software (C3620-IS-M), Version 12.3(3a), RELEASE SOFTWARE (fc2):
!
vpdn enable
Настройка VPN
207
vpdn-group 1
! Default PPTP VPDN group accept-dialin protocol pptp virtual-template 1
!
!
interface Virtual-Template1 ip address 192.168.20.1 255.255.255.0 ip tcp header-compression ip mroute-cache no peer default ip address ppp authentication ms-chap-v2 chap
!
radius-server host 10.0.0.1 auth-port 1812 acct-port
1813
radius-server key secret
При этом маршрутизатор будет принимать подключения от клиентов с авторизацией по MS CHAP версии 2 либо CHAP и авторизацией на сервере RADIUS 10.0.0.1.
Активные сессии на маршрутизаторе можно просмотреть, выполнив команду
Настройка VPN
Router#show vpdn session %No active L2TP tunnels %No active L2F tunnels
PPTP Session Information Total tunnels 1 sessions 1
LocID RemID TunID Intf Username State Last
Chg Uniq ID
10 32768 11 Vi3 vpn_netup estabd
00:00:23 9
Настройка компьютера клиента на работу с VPN
Пример приведён для установленной ОС Windows 2000.
Откройте раздел «Сетевые соединения» («Network Connections»). Выберите создание нового соединения: «Добавить новое соединение» («Create a new connection»).

адрес или имя сервера VPN. Например, vpn. local.

radius.so. Чтобы сделать это, необходимо указать путь к файлу модуля в конфигурационном файле utm5.cfg, либо произвести загрузку этого модуля в интерфейсе администратора.
Схема сетевого комплекса для предоставления коммутируемого доступа с авторизацией по протоколу RADIUS.
|
Интернет |
|
Коммутатор |
|
|
|
|
|
|
|
Cisco 2511 |
П |
п
—ГГ=, |
|
|
Пользователи |
При этом предоставляться будет услуга типа «Коммутируемый доступ» с динамическим IP-адресом. Для добавления этой услуги в интерфейсе администратора выберите меню (Тарификация | Услуги | Добавить). Укажите стоимость 1 часа соединения для разных времени суток и дней недели, а также название IP-пула, из которого будут выдаваться IP-адреса клиентам. Пул IP при этом должен быть сконфигурирован на сервере доступа.
В случае если устройство не поддерживает IP-пулы (например, программный сервер доступа), необходимо сконфигурировать пул в разделе (Настройки | IP-пулы).
Настройка коммутируемого доступа

параметров» можно указать дополнительные атрибуты RADIUS, которые будут передаваться в пакете Access-Accept при успешной авторизации пользователя. Можно указать в числовом виде:
• код вендора;
• код атрибута;
• значение атрибута;
• признак строки либо числового значения.
Таким образом, можно организовать специфичные параметры соединения (ограничение скорости, протокол, адреса и др.) для каждой услуги либо NAS. Обычно требуется поддержка этих атрибутов сервером доступа.
После этого услугу можно подключать клиентам. При этом необходимо указывать логин и пароль, которые необходимо будет указывать клиенту при подключении.

up это значение будет сравниваться с радиус атрибутом Calling-Station-Id (31). Обычно в этом атрибуте содержится адрес вызывающей станции (компьютера клиента). В случае VPN это может быть IP-адрес, в случае PPPoE это может быть MAC-адрес, в случае Dial-up это может быть телефонный номер вызывающего абонента. Ответственность за заполнение этого поля полностью лежит на сервере доступа. Если не будет найдено совпадения между значением указанным в поле «Разрешённые CID» и тем, что указано в радиус атрибуте Calling-Station-Id, то авторизация не пройдёт и пользователь не сможет воспользоваться услугой. При сравнении данное поле рассматривается как регулярное выражение. Регулярные выражения строятся по следующим основным правилам: Л - начало строки; $ - конец строки; [0-9] - цифры от 0 до 9; {n} означает, что предыдущее объявление должно повторяться ровно n раз; (x|y) означает, что в этом месте может находиться либо х, либо у.
Для примера разберём шаблон Л5409652$. Данный шаблон указывает, что номер вызывающей станции (радиус атрибут Calling-Station-Id) должен быть полностью равен значению «5409652». Владелец номера 5409652 сможет воспользоваться данной услугой, а владелец номера 70955409652 — нет.
Настройка коммутируемого доступа
Настройка коммутируемого доступа
В качестве другого примера разберем шаблон 5409652. В этом примере не указаны открывающий символ Л и закрывающий символ $, поэтому номер вызывающей станции может содержать значение «5409652». Такие номера, как 70955409652 или 78125409652 будут подходить под этот шаблон, и владельцы этих номеров смогут воспользоваться данной услугой.
В случае если необходимо задать несколько разрешённых номеров, то можно задать шаблон в виде Л(5409652|5409653 )$. В этом случае при сравнении будет проверяться совпадение с номером 5409652 либо номером 5409653.
В случае если указано поле «Разрешённые CSID», то при подключении пользователя по VPN либо коммутируемому соединению это значение будет сравниваться с атрибутом RADIUS Called-Station-Id (30). Обычно в этом атрибуте содержится адрес вызываемой станции (адрес сервера доступа). В случае Dial-up это может быть телефонный номер провайдера, который клиенты набирают при подключении. Данное поле рассматривается, как регулярное выражение, по тем же правилам, что и для поля «Разрешённые CID».
Также необходимо добавить в систему сервер доступа, к которому будет осуществляться подключение. Это можно сделать в разделе «Настройки, Список NAS, Добавить».

IS-L), Version 12.3(3).
aaa new-model
aaa authentication password-prompt password: aaa authentication username-prompt login: aaa authentication login default local aaa authentication ppp default group radius
Настройка коммутируемого доступа
Настройка коммутируемого доступа
aaa authorization exec default local
aaa authorization network default group radius
aaa accounting delay-start aaa accounting network default start-stop group radius
!
interface Group-AsyncO ip unnumbered EthernetO encapsulation ppp async mode interactive peer default ip address pool TEST ppp authentication pap group-range 1 16
!
interface EthernetO ip address 192.168.O.2 2 55.255.255. O no ip mroute-cache
!
ip local pool TEST 172.16.O.2 172.16.O.254 ip classless
ip route O.O.O.O O.O.O.O 192.168.O.1 no ip http server
async-bootp dns-server 195.161.112.6
!
radius-server host 192.168. O.3 auth-port 1812 acct-port 1813
radius-server retransmit 3 radius-server key mysecret
!
line 1 16
script modem-off-hook offhook script callback callback modem InOut
modem autoconfigure type usr_sportster
transport input all autoselect during-login autoselect ppp speed 115200
!
end
Дополнительная информация
RFC-2138: .
RFC-2139: .
Пакет PoPToP: .
Настройка коммутируемого доступа
Автоматическая регистрация пользователей
Автоматическая регистрация пользователей
В UTM предусмотрены два варианта активации предоплаченных интернет-карт для получения услуги коммутируемого доступа: через гостевой доступ и через обычный доступ с автоматической регистрацией пользователя. В первом случае пользователь, соединяясь впервые, использует известный ему гостевой логин и пароль и регистрируется в системе. После регистрации он заходит в систему, используя свои собственные параметры доступа. Во втором случае пользователь вводит номер и пин-код своей карточки в качестве логина и пароля для коммутируемого соединения, его регистрация производится автоматически, и пользователь сразу же получает доступ в интернет.
Для реализации автоматической регистрации пользователей этими двумя способами необходимо создать тарифный план и подключить к нему услугу коммутируемого доступа с соответствующей стоимостью соединений по коммутируемым линиям.

карт и привязать их к созданному тарифному плану.
Гостевой доступ
В случае реализации гостевого доступа необходимо создать пользователя, логин и пароль которого будут известны всем перед регистрацией. Например, логин guest и пароль guest.
Гость должен быть настроен таким образом, чтобы иметь возможность только получать доступ с сайту для активации интернет-карт. Время соединения также может быть ограничено, например, 600 секундами.
Необходимо создать услугу «Коммутируемый доступ» со следующими параметрами: пул - GUEST, максимальный таймаут соединения - 600 сек., стоимость соединения - 0 у. е. в час.

адресов с именем GUEST и адресами из определённого диапазона, например, 172.16.0.0/16. Маршрутизатор необходимо настроить таким образом, чтобы клиенты из этого диапазона адресов могли получать доступ только к веб-серверу, на котором производится активация карт, и серверу DNS. В целях безопасности рекомендуется организовать отдельный сервер DNS, который не связан с интернетом, и содержит только записи, необходимые клиенту для доступа к веб-серверу регистрации.

сервер регистрации интернет-карт абонент выбирает пункт меню «Авторегистрация пользователя» и вводит данные, указанные на интернет-карте. Если все данные введены корректно, и карта не была активирована прежде либо заблокирована, то в UTM автоматически будет создан новый карточный пользователь, и абонент получит информацию о логине и пароле для подключения по коммутируемым линиям. Выбирая пункт меню «Вход в UTM» на странице регистрации и указав логин и пароль, выданные системой после регистрации, абонент может получить доступ к своему личному кабинету, где для него доступна статистика его лицевого счёта.
Доступ с автоматической регистрацией
Для реализации моментального доступа по интернет-картам требуется дополнительная настройка сервера RADIUS. В конфигурационном файле сервера RADIUS /netup/utm5/radi-us5.cfg необходимо указать опцию
radius_card_autoadd=yes
После перезапуска сервер RADIUS будет автоматически регистрировать пользователя в UTM при первой попытке доступа по предоплаченной карте.
Для получения доступа, абонент должен указать номер интернет-карты в качестве логина и её пин-код в качестве пароля. Если пользователь подключается по этой карте впервые, то сервер RADIUS произведёт автоматическую регистрацию, и абонент моментально получит доступ в интернет. Каждый раз при подключении пользователь указывает номер карты, как логин, и пин-код - как пароль. После того, как баланс карты истечёт, пользователь должен активировать новую карту.
Следует отметить, что подобная автоматическая регистрация возможна только в случае использования авторизации по протоколу PAP. Этот способ по умолчанию используется Windows для авторизации при подключении с помощью модемного доступа, поэтому в большинстве случаев дополнительных настроек не требуется. Однако следует иметь в виду, что иногда необходимо менять конфигурацию клиентов, прежде чем они смогут автоматически зарегистрировать таким образом.
При правильно настроенном доступе с автоматической регистрации пользователя при первом входе в журнале сервера RADIUS должны появиться следующие записи:
?Debug : Oct 27 12:08:00 RADIUS Auth: Packet from <example.org>
?Debug : Oct 27 12:08:00 RADIUS Auth: User <5> connecting
ERROR : Oct 27 12:08:00 RADIUS DBA: Can't find login <5>
ERROR : Oct 27 12:08:00 RADIUS DBA: Can't find card login <000000005>
?Debug : Oct 27 12:08:00 RADIUS Auth: Attempt to add new Card user: <5>
?Debug : Oct 27 12:08:00 RADIUS DBA: Sending Auto-Add Request for Card-ID: 5
?Debug : Oct 27 12:08:00 RADIUS URFA[plugin]: DLink: SLID/SID/AID: 14/6/14
?Debug : Oct 27 12:08:00 RADIUS URFA[plugin]: Account <14> with balance <10.000>
?Debug : Oct 27 12:08:00 RADIUS Auth: Got AutoAdd 14 UID from core.
ERROR : Oct 27 12:08:00 RADIUS DBA: Can't find login <5>
?Debug : Oct 27 12:08:00 RADIUS DBA: login_store iter->second.dialup.session_count:0
Info : Oct 27 12:08:00 RADIUS Auth: User <5> added.
?Debug : Oct 27 12:08:00 RADIUS Auth: Auth scheme:
PAP
?Debug : Oct 27 12:08:00 RADIUS Auth: PAP: <51154755> vs <51154755>
?Debug : Oct 27 12:08:00 RADIUS Auth: PAP: Authorized user <5>
?Debug : Oct 27 12:08:00 RADIUS Auth: Dialup session limit:0 session count:0 for user:5
?Debug : Oct 27 12:08:00 RADIUS Auth: Calculated maximum session time: 36000
Автоматическая регистрация пользователей
|
|
Автоматическая регистрация пользователей | 
date called for slink:14
?Debug : Oct 27 12:08:00 RADIUS DBA: soft dialup_ link_update for slink:14 session_count:1
Контрольный пример
Контрольный пример предназначен для проверки корректности функционирования биллинговой системы NetUP UTM на вашем сервере. Суть проверки заключается в загрузке в базу данных параметров трех клиентов и эмулирования работы этих пользователей в течение трёх месяцев. Необходимые данные для запуска контрольного примера находятся на CD-ROM с биллинговой системой NetUP UTM.
Внимание. Остановите сервисы критичные к изменению даты на сервере.
Остановите ядро биллинговой системы utm5_core.
Установите дату на сервере на 00 часов 00 минут 1 апреля 2003 года.
Для FreeBSD:
date 0304010000
Для Linux:
date 0401000003
Для загрузки данных в базу выполните команды.
Контрольный пример
mysqladmin drop UTM5 mysqladmin create UTM5
mysql UTM5 < UTM5_MYSQL_kp_dialup.sql mysql -f UTM5 < UTM5_MYSQL_update.sql
Произведите корректировку данных в файле kp_dialup.pl о том, на каком порту принимает Radius Accounting-пакеты процесс utm5_radius, а также путь к программе-генератору RADIUS-пакетов - utm5_radgen (обычно /netup/utm5/bin/ utm5_radgen).
Запустите ядро биллинговой системы utm5_core и сервер RADIUS utm5_radius.
Запустите программу kp.pl командой.
Контрольный пример
perl kp_dialup.pl
В процессе работы программы дата на сервере будет меняться с 1 апреля 2003 г. до 1 июля 2003 г. Таким образом, будет эмулирована работа тестовых пользователей в течение трёх месяцев: апреля, мая, июня 2003 г.
В случае корректной работы биллинговой системы, полученные вами цифры после отработки kp_dialup.pl должны совпадать с указанными в таблицах.
После проведения работ установите корректную дату на сервере.
|
Первый месяц (апрель 2003 г.). Количество дней - 30. |
|
|
dialup 1 |
dialup 2 |
dialup 3 |
|
|
8.00
19.59 |
20.00
7.59 |
8.00
19.59 |
20.00
7.59 |
8.00
19.59 |
20.00
7.59 |
|
Длительность в день, час |
0,1 |
0,1 |
0,2 |
0,2 |
0,3 |
0,3 |
|
Объем за месяц, час |
3 |
3 |
6 |
6 |
9 |
9 |
Стоимость,
у.е./час |
1 |
2 |
1 |
2 |
1 |
2 |
Стоимость,
у*е. |
3 |
6 |
6 |
12 |
9 |
18 |
|
Абонплата |
10 |
10 |
10 |
|
Остаток |
-19 |
-28 |
-37 |
|
|
Второй месяц (май 2003 г.). Количество дней - 31. |
|
|
dialup 1 |
dialup 2 |
dialup3 |
|
|
8.00
19.59 |
20.00
7.59 |
8.00
19.59 |
20.00
7.59 |
8.00
19.59 |
20.00
7.59 |
|
Длительность в день, час |
0,1 |
0,1 |
0,2 |
0,2 |
0,3 |
0,3 |
|
Объем за месяц, час |
3,1 |
3,1 |
6,2 |
6,2 |
9,3 |
9,3 |
Стоимость,
у.е./час |
1 |
2 |
1 |
2 |
1 |
2 |
Стоимость,
у.е. |
3,1 |
6,2 |
6,2 |
12,4 |
9,3 |
18,6 |
|
Абонплата |
10 |
10 |
10 |
|
Остаток |
-19,3 |
-28,6 |
-37,9 |
|
Контрольный пример
|
Третий месяц (июнь 2003 г.). Количество дней - 30. |
|
|
dialup 1 |
dialup 2 |
dialup3 |
|
|
8.00
19.59 |
20.00
7.59 |
8.00
19.59 |
20.00
7.59 |
8.00
19.59 |
20.00
7.59 |
|
Длительность в день, час |
0,1 |
0,1 |
0,2 |
0,2 |
0,3 |
0,3 |
|
Объем за месяц, час |
3 |
3 |
6 |
6 |
9 |
9 |
Стоимость,
у.е./час |
1 |
2 |
1 |
2 |
1 |
2 |
Стоимость,
у*е. |
3 |
6 |
6 |
12 |
9 |
18 |
|
Абонплата |
10 |
10 |
10 |
|
Остаток |
-19 |
-28 |
-37 |
|
Итого остаток |
-57,3 |
-84,6 |
-111,9 |
|
Контрольный пример
В случае корректной работы биллинговой системы, полученные вами цифры после отработки kp.pl должны совпадать с указанными в таблице.
После проведения работ установите корректную дату на сервере.
Модуль телефонии
Модуль IP-телефонии
Модуль IP-телефонии представляет собой сервер NetUP RADIUS и предназначен для обработки запросов на авторизацию и учёт потребленных услуг от голосовых шлюзов, гейткиперов (gatekeepers), голосовых прокси-серверов.
Сервер NetUP RADIUS - это приложение, которое в реальном времени обрабатывает поступающие к нему запросы по протоколу Remote Authentication Dial In User Service (RADIUS) - RFC 2138 и RFC 2139.
При обработке запросов сервер NetUP RADIUS обращается к ядру системы по протоколу URFA.
Более подробное описание протокола RADIUS можно найти в разделе «Модуль коммутируемых и VPN-соединений».
Терминологияір -телефония (IP telephony)
Модуль IP-телефонии
Общий термин, означающий передачу речи по сетям с использованием протокола IP. Так же для обозначения этой технологии используются термины: Voice over IP (VoIP), Internet Telephony.
ТфОП (PSTN)
Сокращение от словосочетания «телефонная сеть общего пользования». В это понятие включены городские и национальные сети обычной телефонии. Также используется термин PSTN - сокращение от «Public Switched Telephony Network».
АОН (Caller ID)
Номер вызывающего абонента. Также используется термин ANI - сокращение от «Automatic Number Identification». Часто услуга определения номера вызывающего абонента называется АОН.
Шлюз IP -телефонии (VoIP gateway)
Устройство, имеющее порт для подключения к сети на базе протокола IP, а также по необходимости порты для подключения к ТфОП. Обычно данное устройство служит для стыковки ТфОП и IP-сети.
Примером устройства данного типа может служить маршрутизатор Cisco 3620 с модулем NM-2V + VIC2FXO.
IP-телефон
Телефонный
номер: 9391000
Ethernet switch
ІР-адр?с: 10.0.0.2
Телефонный номер 100
Городская АТС
Шлюз ?СИР
IP-адрес: 10.0.0.1
Компьютер с установленным программным ІР-т?л?фоиом
Р-аорес 10 0 0 3
Телефонный номер: 200
При таком подключении шлюз организует преобразование голосового трафика из сети на базе протокола IP в ТфОП. Таким образом, пользователь с IP-телефоном либо компьютером с установленным программным телефоном (Microsoft NetMeet-ing, OpenPhone и др.) может вызывать абонента городской телефонной сети (ТфОП).
Модуль IP-телефонии
Аналогично и в обратную сторону: абонент городской телефонной сети (ТфОП) может вызывать абонента в сети с протоколом IP. Для этого необходимо набрать номер шлюза в сети ТфОП (на схеме это 9391000) и затем после авторизации (если этот механизм включен на шлюзе) набрать внутренний номер абонента в сети с протоколом IP (на схеме это номера 100 и 200).
H.323
Стандарт, предложенный Международным союзом электросвязи (ITU-T), описывающий построение сетей IP-телефонии. Стандарт описывает протоколы, связанные с регистрацией оборудования IP-телефонии (RAS - Registration, Admission
and Status), установления соединения (H.225.0, H.245), передачи речи, авторизации пользователей и др.
H.323 привратник (H.323 гейткипер, H.323 gatekeeper)
Привратник отвечает за регистрацию оконечного оборудования (шлюзов, клиентских устройств), контроль прав доступа, номерной план. Практически все привратники имеют возможность проводить авторизацию и передачу статистики по состоявшимся звонкам по протоколу RADIUS.
К другому оперт ору ІР-
нпнфонии
ШПЮЯ VdP 2
ІР-адр?с: 10.0.0.5
Телефонный
номер: 9391000
Ethe те I switch
IP-телефон
IP-адрес: 10.0 0.2
Телефонный
номер 100
городская АТС
Шлюз VoР
ІР-адрес: 10.0.0.1
Н 323 привратник
ІР-адрес: 10.0.0.4
Компьютер с установленным
программным ІР-телефоном
ІР-адр?с: 10.0 0 3
Телефонный
номер: 200
В такой схеме все устройства сети должны зарегистрироваться на привратнике. При этом авторизация может проводиться по протоколу RADIUS с использованием стандартной схемы Access-Request.
В итоге у привратника находится таблица IP-адресов и номеров всех устройств в сети. Соответственно, все вызовы начинаются с обращения к привратнику для преобразования набранного номера в IP-адрес. При этом привратник может запросить у сервера RADIUS авторизацию данного звонка
Модуль IP-телефонии
и передать заполненные атрибуты Called-Station-Id (набранный номер) и Calling-Station-Id (номер вызывающего абонента). При этом сервер RADIUS проверяет баланс пользователя, тарифный план на вызываемое направление, и если все вычисления прошли успешно, то передает пакет Ac-cess-Accept, в котором может указать максимальное время соединения для данного пользователя по данному направлению. Обычно эта информацию указывается в атрибуте h323-credit-time, vendor 9 (Cisco).
В случае, если авторизация прошла успешно, после согласования всех параметров устанавливается соединение между вызываемым и вызывающим терминалами. При этом привратник передает на сервер RADIUS пакет о начале соединения (Accounting-Start), в котором указывает параметры установленного соединения.
Модуль IP-телефонии
В случае, если терминалы находятся в одной сети, то общение между ними производится напрямую. Если вызываемый терминал находится в другой сети, то общение между терминалами производится через один из шлюзов. Также возможен вариант, когда общение клиента производится только с привратником. В этом случае привратник выполняет функции прокси, и реальные IP-адреса терминалов скрываются. Такая схема работы применяется, если канал напрямую между терминалами по качеству хуже (например, большие потери IP-пакетов либо задержки) чем между привратником и каждым терминалом.
По окончании соединения привратник пересылает на сервер RADIUS пакет с информацией о завершившемся звонке. В пакете указываются время соединения, причина завершения соединения и другие параметры. По этим данным сервер RADIUS проводит тарификацию сессии, списание средств и запись в журнал событий.
Кодеки
Алгоритмы сжатия звука на передающей стороне и декодирования на принимающей стороне. В основном это используется для минимизации трафика, поэтому кодеки в основном характеризуются полосой пропускания необходимой для передачи речи с использованием этого кодека. При передаче голоса без сжатия потребуется полоса пропускания в 64 Кбит/сек.
Кодеки с высокой степенью сжатия требуют больших вычислительных ресурсов, поэтому для кодирования большого количества голосовых потоков используются специальные микросхемы, так называемые DSP-процессоры.
|
Название кодека |
Поток, Кбит/сек |
Качество |
|
G.711 |
64 |
Высокое |
|
G.72.3.1 |
5.3 - 6.4 |
Среднее |
|
G.729_ |
_8_ |
Среднее_ |
IVR
Сокращение от «Interactive Voice Response». Представляет собой технологию голосовых меню и часто используется для авторизации пользователей ТфОП для звонков по IP-телефонии. При этом используется следующая последовательность шагов.
1. Абонент ТфОП набирает городской номер доступа оператора IP-телефонии. При этом трубку поднимает шлюз IP-телефонии (например, Cisco 3640 с платой Е1), подключенный к этой линии.
Модуль IP-телефонии
2. Шлюз загружает звуковой файл (обычно расширение у файлов .au) с записанным приглашением и проигрывает его абоненту. При этом обычно предлагается ввести номер и пин-код предоплаченной телефонной карты.
3. После ввода определённого количества цифр производится авторизация с введенными данными на сервере RADIUS. При этом номер карты обычно записывается в атрибут 1 (UserName), а пин-код - в атрибут 2 (Password).
4. В случае успешной авторизации сервер RADIUS присылает пакет Access-Accept, в котором указывает количество оставшихся средств на счету. Для этого используются атрибуты h323-credit-amount и h323-currency с vendor=9 (Cisco). Шлюз IP-телефонии загружает соответствующие голосовые файлы и проигрывает абоненту остаток средств на счету и предлагает ввести номер, по которому необходимо выпол-
Модуль IP-телефонии
нить вызов. Следует заметить, что в основном IP-телефония выгодна для звонков на большие расстояния (междугородние и международные звонки).
5. После ввода номера производится повторная авторизация на сервере RADIUS, при этом дополнительно передается атрибут Called-Station-Id, в котором записывается набранный номер. В зависимости от остатка средств на счету и стоимости минуты соединения по этому направлению сервер RADIUS вычисляет максимальное время сессии и передает вычисленное время в пакете Access-Accept в атрибуте h323-credit-time.
6. После получения положительного ответа от сервера RADIUS шлюз IP-телефонии устанавливает соединение с вызываемым абонентом. Соединение будет разорвано, если длительность сессии составит количество секунд, вычисленное на предыдущем шаге.
7. При установлении соединения на сервер RADIUS отсылается пакет Accounting-Start, при разрыве - пакет Accounting-Stop.
Настройка сервераУстановка и запуск H323 гейткипера
Для установки загрузите установочный пакет с . gnugk.org/h323download.html для вашей операционной системы (доступны версии под FreeBSD, Linux, Windows, Solaris) и установите согласно инструкциям.
Гейткипер можно также установить из исходных кодов. Для этого необходимо загрузить библиотеку PWLib, доступную по адресу и установить её командами:
tar xvfz pwlib_1_5_2.tgz cd pwlib ./configure gmake
gmake install
Загрузить пакет Openh323 можно по адресу . openh323.org/bin/openh323_1.12.2.tar.gz.
Он устанавливается командами:
Настройка сервера
tar xvfz openh323_1_12_3.tgz cd openh323 ./configure gmake
gmake install
Загрузить пакет openh323gk можно по адресу . gnugk.org/download/gnugk-2.2beta2.tgz.
Он устанавливается командами:
tar xvfz gnugk-2.2beta2.tgz cd openh323gk export HAS_ACCT=1 ./configure gmake
Конфигурационный файл /etc/opengk.ini
Подробное описание опций можно найти в документе http:// .
Ниже приведён пример конфигурационного файла /etc/ opengk.ini с кратким описанием.
[Gatekeeper::Main]
Fourtytwo=42
TimeToLive=600
Name=localhost
[RoutedMode]
GKRouted=1
[RasSrv::GWPrefixes] cisco=5,8,9
Префиксы телефонных номеров (E.164), которые будут перенаправляться на шлюз, зарегистрированный под именем cisco. В данном примере номера, начинающиеся на 5, 8 и 9 будут перенаправляться на шлюз. При этом шлюз должен сам зарегистрироваться на гейткипере. [RasSrv::PermanentEndpoints]
Настройка сервера
212.1.1.1=voip;1,2,3
Префиксы телефонных номеров (E.164), которые будут перенаправляться на шлюз с адресом 212.1.1.1. В данном примере номера, начинающиеся на 1, 2 и 3 будут перенаправляться на этот шлюз. При этом шлюз не должен сам регистрироваться на гейткипере.
[GkStatus::Auth]
rule=allow
[Gatekeeper::Acct]
RadAcct=required;start,stop
default=allow
[RadAcct]
Servers = 127.О.0.1:1813 ;
IP-адрес и порт, на котором принимает соединения сервер NetUP RADIUS.
LocalInterface=
RadiusPortRange=10000-11000
DefaultAcctPort=1813
SharedSecret=secret
RequestTimeout=3500
IdCacheTimeout=9000
SocketDeleteTimeout=60000
RequestRetransmissions=4
RoundRobinServers=1
AppendCiscoAttributes=1
IncludeEndpointIP=1
FixedUsername=
[Gatekeeper::Auth]
RadAliasAuth=required;RRQ,ARQ
default=allow
Настройка сервера
[RadAliasAuth]
Servers=127.0.0.1:1812;
IP-адрес и порт, на котором принимает соединения сервер NetUP RADIUS.
LocalInterface=
RadiusPortRange=10000-11000
DefaultAuthPort=1812
SharedSecret=secret
RequestTimeout=2000
IdCacheTimeout=9000
SocketDeleteTimeout=60000
RequestRetransmissions=2
RoundRobinServers=1
AppendCiscoAttributes=1
IncludeTerminalAliases=1
IncludeEndpointIP=1
FixedUsername=
FixedPassword=
[CallTable]
DefaultCallDurationLimit=3600
[Proxy]
Enable=1
Включить режим прокси. В этом режиме пакеты от ATA-186 идут только до и от гейткипера. Если не указывать эту опцию, то пакеты от ATA-186 будут направляться на шлюз, минуя гей-ткипер.
При таких настройках гейткипер будет проводить авторизацию при каждом звонке через сервер RADIUS (порт 1812). Статистика звонков будет передаваться на сервер RADIUS (порт 1813).
Запуск гейткипера
Настройка сервера
Запуск гейткипера осуществляется командой:
/usr/local/bin/gnugk -c /etc/opengk.ini -o /var/log/ gnugk.log -ttttt &
Протоколирование работы гейткипера будет вестись в файл /var/log/gnugk.log. За работой гейткипера можно наблюдать, подключившись по протоколу telnet на порт состояния командой telnet 127.0.0.1 7000
Настройка Cisco ATA-186
В настройках ATA-186 необходимо указать следующие параметры
UID0: 100
Первый телефонный номер.
UID1: 200
Второй телефонный номер.
GkOrProxy: 10.1.2.105 Адрес гейткипера.
LoginID0: test1
Логин, который будет использоваться для авторизации звонков первого телефонного номера. При этом на гейткипер будет отсылаться пароль такой же, как логин.
LoginID1: test2
LBRCodec:3
RxCodec:3
TxCodec: 3
ConnectMode: 0x00060403
UseSIP: 0
Настройка Cisco ATA-186
Настройка шлюза VoIP на базе Cisco 26xx, 36xx, 53xx
Настройка шлюза VoIP на базе Cisco 26xx, 36xx, 53xx
Пример приведен для Cisco 3640 IOS 12.2(11)T8 с контроллером E1.
aaa accounting connection h323 start-stop group radius
j
controller El 1/0 pri-group timeslots 1-31
j
j
voice class codec 1 codec preference 1 g729r8 codec preference 2 g711ulaw codec preference 3 g723r63
j
j
gw-accounting aaa acct-template callhistory-detail
j
j
interface Ethernet0/1 ip address 21.1.1.1 255.255.255.252 no ip mroute-cache full-duplex no cdp enable
h323-gateway voip interface
h323-gateway voip id GK ipaddr 21.1.1.2 1718 h323-gateway voip h323-id cisco
j
j
interface Serial1/0:15 no ip address
no logging event link-status isdn switch-type primary-net5 isdn protocol-emulate network isdn incoming-voice voice
isdn map address .* plan isdn type subscriber isdn calling-number xxxxxx no isdn outgoing display-ie no cdp enable
dial-peer voice 2 pots destination-pattern T direct-inward-dial port 1/0:15 prefix 96
!
gateway
!
dial-peer voice 4 voip destination-pattern 100 voice-class codec 1 session target ras
Для звонков через Microsoft NetMeeting также следует указать следующие команды:
!
voice service voip h323
h245 tunnel disable h245 caps mode restricted
!
В настройках аудио программы NetMeeting необходимо выбрать кодек CCITT u-Law, 8,000 KHz; 8Bit;Mono.
Настройка шлюза VoIP на базе Cisco 26xx, 36xx, 53xx
Настройка UTMСоздание направлений и зон
Для определения направления звонка используются регулярные выражения. Строка (префикс) задает шаблон, по которому определяется, в какой город либо страну производится вызов. Направления и префиксы можно задать в интерфейсе администратора в разделе (Тарификация | Телефонные направления).

начало строки.
$ - конец строки.
[0-9] - цифры от 0 до 9.
{n} означает, что предыдущее объявление должно повторяться ровно n раз.
(x|y) означает, что в этом месте может находиться либо х, либо у.
Для примера разберем шаблон Л7095[0-9]{7}$, который определяет направление «Москва». Он означает, что телефонный номер должен начинаться с четырёх цифр 7 0 95, за которыми следуют ровно семь любых цифр, после чего номер должен заканчиваться. Например, под этот шаблон попадают номера 70955409652 и 70959391000.
Аналогично для шаблона Л7(901|903|905|916|917)[0-9]{7}$, который определяет направление «Россия (мобильные сети)». Он означает, что телефонный номер должен начинаться с цифры 7, затем следует одна из следующих комбинаций цифр: 901,903, 905, 916, либо 917. Затем следуют ровно семь любых цифр, после чего номер должен заканчиваться. Например, под этот шаблон попадают номера 79167772233 и 79161112233.
В дальнейшем при проведении поиска UTM сортирует все направления в порядке уменьшения длины шаблона, т. е. в самом начале списка окажутся направления с наиболее длинными шаблонами. Поиск производится до первого совпадения.
Пример
Созданы следующие направления:
|
Идентификатор |
Название |
Шаблон |
|
направления |
направления |
|
1 |
Россия |
Л7 |
|
2 |
Москва |
л7095 |
|
3 |
МТС (моб.) |
л7 916 |
Настройка UTM
При этом осуществляется два тестовых звонка по номеру 7916-7777777 и номеру 7-812-8888888. Для первого звонка будет определено направление 3 - МТС (моб.). Для второго звонка будет определено направление 1 - Россия.
Создание услуги IP-телефонии
Необходимо создать услугу с типом «Телефония» и указать дату начала предоставления услуги и дату окончания.

секунды.
Длительность начального периода
Период в начале звонка, в течение которого действует округление до значения указанного в поле «Шаг начального периода». Размерность - секунды.
Шаг начального периода
Шаг округления в начальном периоде. Размерность - секунды.
Шаг последующего периода
Шаг округления, действующий после завершения начального периода. Размерность - секунды.
Размер единицы тарификации
Данное поле указывает количество секунд в единице тарификации. Стоимость в списке цен указывается для единицы тарификации. Обычно единицей тарификации служит минута и, следовательно, в данном поле необходимо указывать значение 60 секунд.

> «Границы». В поле «Граница» задается количество секунд, после которых начинает действовать указанный коэффициент. Количество секунд вычисляется как сумма потребленных услуг с начала расчетного периода по данному направлению. Стоимость вычисляется как значение, указанное в поле «Стоимость» умноженное на «Коэффициент».
5. Проведение списания с лицевого счета за звонок и запись в базу данных информации о звонке (длительность, стоимость, номера вызываемого и вызывающего абонента, идентификатор сессии и др.)
Пример 1
Длительность начального периода 60 секунд, шаг округления начального периода 5 секунд, шаг округления последующего периода 1 секунда. Бесплатное время 5 секунд. Размер единицы тарификации равен 60 секундам.
Длительность звонка составляет 42 секунды при стоимости
0. 1.условных единиц за единицу тарификации в данное время суток по данному направлению.
Стоимость звонка будет вычислена по следующему алгоритму
1. Вычитание бесплатного порога в 5 секунд. Для тарификации остается 42 -5 = 37 секунд.
Настройка UTM
2. Определение шага округления. В данном случае 37 секунд попадают в начальный шаг, поэтому округление ведется до полных 5 секунд. Следовательно, после округления стоимость будет вычисляться для 40 секунд.
3. Вычисление стоимости звонка по формуле 0.1 * 40/60 = 0,0667 условных единиц.
Пример 2
Длительность начального периода 60 секунд, шаг округления начального периода 60 секунд, шаг округления последующего периода 1 секунда. Бесплатное время 0 секунд. Размер единицы тарификации равен 60 секундам.
Настройка UTM
Длительность звонка составляет 42 секунды при стоимости
0.1 условных единиц за единицу тарификации в данное время суток по данному направлению.
Стоимость звонка будет вычислена по следующему алгоритму
1. Вычитание бесплатного порога в 0 секунд. Для тарификации остается 42 -0 = 42 секунд.
2. Определение шага округления. В данном случае 42 секунд попадают в начальный шаг, поэтому округление ведется до полных 60 секунд. Следовательно, после округления стоимость будет вычисляться для 60 секунд.
3. Вычисление стоимости звонка по формуле 0.1 * 60/60 = 0,1 условных единиц.
Настройка сервера RADIUS
Необходимо запустить сервер NetUP RADIUS. Затем указать корректные параметры для сервера доступа (NAS), в качестве которого выступает гейткипер на localhost (если UTM и гейткипер находятся на одном сервере).
Пример
Идентификатор сервера доступа (NAS ID): localhost
Секретное слово для авторизации (Auth secret): secret
Секретное слово для учета (Acct secret): secret
В результате сервер RADIUS будет авторизовать пользователей при звонках в обе стороны.
Настройка сервера tftp
Загрузить сервер tftp можно по адресу ftp://ftp.kernel.org/ pub/software/network/tftp/tftp-hpa-0.34.tar.bz2.
Настройка сервера RADIUS
Далее необходимо его установить командами:
tar xvfj tftp-hpa-0.34.tar.bz2 cd tftp-hpa-0.34 ./configure gmake
gmake install
Создайте директорию, где будут находиться файлы, доступные по tftp.
mkdir /netup/tftp
Произведите запуск сервера tftp командой
/usr/sbin/in.tftpd -l -s /netup/tftp
Для автоматического запуска сервера tftp при загрузке операционной системы нужно добавить данную команду в файл
/etc/rc.local.
Настройка шлюза VOIP при дебетной (карточной) системе оплаты
Необходимо указать, расположение TCL-скрипта для обработки системы голосовых сообщений (IVR), расположение голосовых файлов и длину номера и пин-кода карты.
!
call application voice debit tftp://10.1.2.2/ debitcard.1.1.3.tcl
call application voice debit uid-len 4 call application voice debit pin-len 6 call application voice debit language 1 en
call application voice debit set-location en 0 tftp://10.1.2.2/prompts/en/
Настройка сервера RADIUS
Введённые пользователем при авторизации первые четыре цифры (uid-len) будут использоваться, как логин, а последующие шесть цифр (pin-len) - как пароль.
Если скрипт загрузился успешно, то по команде
sh call application voice debit
можно увидеть содержание файла скрипта.
В настройках dial-peer нужно указать использование этого скрипта:
!
dial-peer voice 2 voip application debit
!
Необходимо задать параметры aaa: aaa authentication login h323 group radius aaa authorization exec h323 group radius
aaa accounting connection h323 start-stop group ra dius
!
!
gw-accounting aaa
!
radius-server vsa send accounting radius-server vsa send authentication
В результате таких настроек шлюз VoIP будет запрашивать номер (номер и пин-код) карты, затем проводить авторизацию по протоколу RADIUS. При успешной авторизации сервер RADIUS в VSA-атрибутах (h3 23-credit-amount/h323-cur-rency) отсылает текущий баланс пользователя и код валюты. Затем шлюз запрашивает направление звонка и после ввода заново проводит авторизацию через сервер RADIUS. При этом сервер отсылает количество секунд (атрибут h323-cred-it-time), доступных для разговора по данному направлению. Если всё прошло успешно, то производится попытка установить соединение согласно настройкам.
По окончании разговора шлюз отсылает серверу RADIUS пакет Accounting STOP с указанием времени разговора.
Настройка сервера RADIUS
Совместная работа Alterteks ProxySoftSwitch и UTM
Совместная работа Alterteks ProxySoftSwitch и UTM
Выдержка с сайта :
«Alterteks Proxy SoftSwitch (AlterPSS) - это программный переключатель (или коммутатор), позволяющий направлять сигналы и голосовой трафик с одного шлюза IP-телефонии на другой, или пропускать данные через себя (проксировать). При этом управляющие сигналы могут исправляться или полностью изменяться софт-свичом. Таким образом, появляется возможность установки соединения между оборудованием, использующим несовместимые протоколы...»
|