Как настроить маршрутизатор Cisco / Cisco ASA в качестве клиента PPPoE

Как настроить маршрутизатор Cisco / Cisco ASA в качестве клиента PPPoE

Новости

Рассмотрим как настроить маршрутизатор Cisco и межсетевой экран Cisco ASA в качестве клиента PPPoE. Исследуемая топология состоит из маршрутизатора Cisco 1941 с образом Cisco IOS Release 15.2 IP Base, Cisco ASA 5505 с встроенным 8-портовым коммута­тором с ОС версии 9.2(3), а также в качестве РРРоЕ-сервера используется маршрутизатор MikroTik с соответствующей ОС RouterOS. Допускается использование маршрутизаторов и межсетевых экранов других моделей, а также других версий операционной системы Cisco IOS. В зависимости от модели устройства и версии Cisco IOS доступные команды и результаты их выполнения могут отличаться от тех, которые показаны в этой статье.

 

Схема топологии следующая:

 

 

Сценарий

Интернет-провайдеры часто используют протокол PPPoE для передачи данных по каналам DSL своим заказчикам. PPP поддерживает назначение IP-адреса устройству на удаленном терминале канала PPP. Что еще более важно, PPP поддерживает аутентификацию по протоколу CHAP. Интернет-провайдеры могут проверять данные учета, чтобы узнать, был ли оплачен счет клиента, прежде чем позволить ему подключиться к Интернету.

 

Краткие сведения о технологии PPPoE

 

PPPoE объединяет два общепринятых стандарта, Ethernet и PPP, для обеспечения аутентифицированного метода назначения IP-адресов клиентским системам. Клиентами PPPoE обычно являются персональные компьютеры, подключенные к провайдеру через удаленное широкополосное соединение, такое как DSL или кабельная служба. Интернет-провайдеры внедряют PPPoE, потому что он поддерживает высокоскоростной широкополосный доступ, используя свою существующую инфраструктуру удаленного доступа, и потому что его проще использовать клиентам.

PPPoE предоставляет стандартные методы аутентификации протокола PPP (Point-to-Point Protocol) по сети Ethernet. При использовании Интернет-провайдерами PPPoE позволяет назначать IP-адреса с проверкой подлинности.

PPPoE состоит из двух основных этапов:

  • Фаза активного обнаружения — на этом этапе клиент PPPoE находит сервер PPPoE, называемый концентратором доступа. На этом этапе назначается идентификатор сеанса и устанавливается уровень PPPoE.
  • Фаза сеанса PPP — на этом этапе согласовываются параметры PPP и выполняется аутентификация. После завершения настройки канала PPPoE функционирует как метод инкапсуляции уровня 2, позволяя передавать данные по каналу PPP в заголовках PPPoE.

При инициализации системы клиент PPPoE устанавливает сеанс с концентратором доступа путем обмена сериями пакетов. Как только сеанс установлен, устанавливается связь PPP, которая включает аутентификацию с использованием протокола PAP (Password Authentication protocol) или CHAP (Challenge Handshake Authentication Protocol). Как только сеанс PPP установлен, каждый пакет инкапсулируется в заголовки PPPoE и PPP.

 

 

Задачи

  • Часть 1. Настройка маршрутизатора Интернет-провайдера.
  • Часть 2. Настройка маршрутизатора клиента Edge-1 в качестве РРРоЕ-клиента.
  • Часть 3. Настройка Cisco ASA Edge-2 в качестве РРРоЕ-клиента.

 

Часть 1. Настройка маршрутизатора Интернет-провайдера

 

В качестве PPPoE-сервера использовался маршрутизатор MikroTik. Ниже приведены настройки PPPoE-сервера.

 

Создание PPPoE-сервера:

 

Как настроить маршрутизатор Cisco / Cisco ASA в качестве клиента PPPoE

 

Настройка PPPoE-сервиса:

 

 

Настройка логина и пароля для PPPoE-клиентов:

 

Как настроить маршрутизатор Cisco / Cisco ASA в качестве клиента PPPoE

 

Настройка PPPoE-профиля:

 

 

Как настроить маршрутизатор Cisco / Cisco ASA в качестве клиента PPPoE

 

 

Настройка пула DHCP для PPPoE-клиентов:

 

 

Часть 2. Настройка маршрутизатора клиента Edge-1 в качестве РРРоЕ-клиента

Перед тем, как приступить к настройкам клиента PPPoE, у провайдера необходимо получить следующие данные:

  • логин (username);
  • пароль (password);
  • детали адресной информации (статический IP-адрес, если вы его купили у провайдера, и соответственно адрес шлюза по умолчанию; либо вы получаете эти данные по DHCP от PPPoE-сервера);
  • метод аутентификации (CHAP, MSCHAP или PAP).

Настроим интерфейс G0/1 для подключения по протоколу PPPoE.

 

hostname Edge-1

no ip domain lookup

line con 0
exec-timeout 0 0
logging synchronous
exit

interface g0/1
pppoe enable
pppoe-client dial-pool-number 1
exit

 

Свяжем интерфейс Gi0/1 с интерфейсом номеронабирателя. Используем имя пользователя pppoe_user и пароль pppoe_pass, настроенные в части 1.

 

interface dialer 1
mtu 1492
ip address negotiated
encapsulation ppp
dialer pool 1
ppp authentication chap callin
ppp chap hostname pppoe_user
ppp chap password pppoe_pass
exit

 

Настроим статический маршрут по умолчанию на интерфейс номеронабирателя.

 

ip route 0.0.0.0 0.0.0.0 dialer 1

 

Настроим отладку на маршрутизаторе Edge-1 для отображения согласования PPP и PPPoE.

 

debug ppp authentication
debug pppoe events

 

Теперь включим интерфейс Gi0/1 на маршрутизаторе Edge-1 и посмотрим как работает PPPoE.

Команды проверки настроек:

 

show ip interface brief
show ip route
show pppoe session

 

Часть 3. Настройка Cisco ASA Edge-2 в качестве РРРоЕ-клиента

 

Чтобы настроить имя пользователя и пароль, используемые для аутентификации Cisco ASA на концентраторе доступа, используем команду vpdn. Чтобы использовать команду vpdn, сначала определим группу VPDN (Virtual Private Dial-up Network), а затем создадим отдельных пользователей в группе.

 

hostname Edge-2

vpdn group DIALER-GROUP request dialout pppoe
vpdn group DIALER-GROUP localname pppoe_user
vpdn group DIALER-GROUP ppp authentication chap
vpdn username pppoe_user password pppoe_pass

 

Применим группу VPDN к интерфейсу (или интерфейсу VLAN, в нашем случае мы используем ASA5505), затем настроим получение IP-адреса по DHCP:

 

interface Vlan2
nameif outside
pppoe client vpdn group DIALER-GROUP
ip address pppoe setroute
exit

 

Настроим отладку на межсетевом экране Edge-2 для отображения согласования PPP и PPPoE:

 

debug ppp auth
debug pppoe events

 

Команды проверки настроек:

 

show interface ip brief
show route

 

Включим физический интерфейс и посмотрим как будет работать PPPoE.

interface Ethernet0/1
switchport access vlan 2
no shutdown

 

 

Спасибо за уделенное время на прочтение статьи! Читайте также о сетевых мостах в Дебиан.

Если возникли вопросы, задавайте их в комментариях.

Подписывайтесь на обновления нашего блога и оставайтесь в курсе новостей мира инфокоммуникаций!

Чтобы знать больше и выделяться знаниями среди толпы IT-шников, записывайтесь на курсы Cisco, курсы по кибербезопасности, полный курс по кибербезопасности, курсы DevNet (программируемые сети) от Академии Cisco, курсы Linux от Linux Professional Institute на платформе SEDICOMM University (Университет СЭДИКОММ)

Курсы Cisco и Linux с трудоустройством!

Спешите подать заявку! Осталось пару мест. Группы стартуют 22 июля, а следующая 19 августа, 23 сентября, 21 октября, 25 ноября, 16 декабря, 20 января, 24 февраля.
Что Вы получите?
  • Поможем стать экспертом в сетевом администрировании и получить международные сертификаты Cisco CCNA Routing & Switching или Linux LPI.
  • Предлагаем проверенную программу и учебник экспертов из Cisco Networking Academy и Linux Professional Institute, сертифицированных инструкторов и личного куратора.
  • Поможем с трудоустройством и сделать карьеру. 100% наших выпускников трудоустраиваются.
Как проходит обучение?
  • Проводим вечерние онлайн-лекции на нашей платформе или обучайтесь очно на базе Киевского офиса.
  • Спросим у вас об удобном времени для практик и подстроимся: понимаем, что времени учиться мало.
  • Если хотите индивидуальный график — обсудим и осуществим.
  • Выставим четкие дедлайны для самоорганизации. Личный куратор будет на связи, чтобы ответить на вопросы, проконсультировать и мотивировать придерживаться сроков сдачи экзаменов.
А еще поможем Вам:
  • отредактировать резюме;
  • подготовиться к техническим интервью;
  • подготовиться к конкурсу на понравившуюся вакансию;
  • устроим на работу в Cisco по программе Cisco Incubator, New Graduate и Experienced. Наши студенты, которые уже работают там: жмите на #НашиВCisco Вконтакте, #НашиВCisco Facebook.
Чтобы учиться на курсах Cisco CCNA Routing & Switching и Linux LPI, подайте заявку или получите бесплатную консультацию.
Новости

Больше похожих постов

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

Заполните поле
Заполните поле
Пожалуйста, введите корректный адрес email.
Вы должны согласиться с условиями для продолжения

Самое читаемое
Меню