<?xml version="1.0" encoding="UTF-8"?><rss xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:atom="http://www.w3.org/2005/Atom" version="2.0"><channel><title><![CDATA[внешний радиус с dACL]]></title><description><![CDATA[<p dir="auto">Здравствуйте, сообщество! Я пытаюсь реализовать следующий сценарий: RADIUS-запросы от «промежуточного клиента» должны перенаправляться в нашу LAB-ISE. Звучит просто? Да, и это работает до тех пор, пока ACCESS-ACCEPT с dACL не отправляется обратно в Authenticator, и Authenticator не пытается загрузить dACL. По крайней мере, я могу сказать, что перенаправление запроса и внешняя аутентификация/авторизация работают нормально. В этом случае dACL остается проблематичным. Я уже отследил и проанализировал tcpdump по этому вопросу и попытался разработать условия для сопоставления ACCESS-REQUEST для загрузки dACL. На уровне пакетов у меня есть следующие поля для фильтрации: - Cisco AV-Pairs (aaa:service=ip_admission, val=aaa:event=acl-download)</p>
<ul>
<li>Message-Authenticator</li>
<li>User-Name (с именем dACL)</li>
<li>NAS-IP-Address Я постарался сопоставить имя dACL, чтобы инициировать перенаправление на LAB-ISE, я бы добавил что-нибудь, чтобы идентифицировать запрос по имени. Я уже пробовал условие «Radius:User-Name» равно «#ACSACL#-IP-this_very_good_default-3938d9» (вместе с другими операторами) или «NetworkAccess:UserName», но это не сработало. Перенаправление по «NAS-IP-Address» также не увенчалось успехом. Затем я выполнил отладку конечной точки, чтобы обнаружить любые ошибки/опечатки, и в отладочном выводе поле иногда именовалось «UserName». Мой клиент хочет тестировать своих клиентов в любой точке нашей инфраструктуры без изменения сетевых устройств и без простого доверительного отношения к тестовому ЦС в нашей производственной среде. Мне очень<br />
интересно, сталкивался ли кто-нибудь с такой же проблемой и как она была решена. Должен ли я что-то исключить из строки, чтобы она соответствовала, или это вообще возможно? Спасибо за помощь<br />
![<img src="https://sla247.ru/forum/assets/plugins/nodebb-plugin-emoji/emoji/android/1f642.png?v=bf4cb1bda7d" class="not-responsive emoji emoji-android emoji--slightly_smiling_face" style="height:23px;width:auto;vertical-align:middle" title=":slightly_smiling_face:" alt="🙂" />]</li>
</ul>
<p dir="auto"><img src="/forum/uploads/files/cisco/7db4161d1e335c71ec9727cd3390de65d2c73759.png" alt="" class=" img-fluid img-markdown" /></p>
]]></description><link>https://sla247.ru/forum/topic/2272/внешний-радиус-с-dacl</link><generator>RSS for Node</generator><lastBuildDate>Fri, 15 May 2026 17:34:48 GMT</lastBuildDate><atom:link href="https://sla247.ru/forum/topic/2272.rss" rel="self" type="application/rss+xml"/><pubDate>Mon, 02 Mar 2026 12:21:06 GMT</pubDate><ttl>60</ttl><item><title><![CDATA[Reply to внешний радиус с dACL on Mon, 02 Mar 2026 12:21:07 GMT]]></title><description><![CDATA[<p dir="auto">Я спросил об этом TAC, и получил ответ, что эти запросы не могут быть сопоставлены, поскольку они не соответствуют установленной политике. Принимающая PSN будет напрямую выдавать dACL.</p>
]]></description><link>https://sla247.ru/forum/post/15994</link><guid isPermaLink="true">https://sla247.ru/forum/post/15994</guid><dc:creator><![CDATA[IlikeTrains]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:21:07 GMT</pubDate></item></channel></rss>