Каталог Поиск 0 Сравнить 0 Закладки 0 Корзина Войти
Каталог
105082, Москва, ул. Фридриха Энгельса, 75с21, БЦ Бауманский ИТКОЛ
Пн - Пт: с 09-00 до 18-00 Сб: с 10-00 до 18-00 Вс: выходной
Страницы: 1
RSS
Unifi RADIUS: локальная установка или облако?, wifiman
 
Привет всем! Я стажёр в колледже, сейчас работаю над проектом, который включает в себя перенастройку большинства сетевых параметров в наших Unifi контроллерах.

Наша система состоит из:

*   Локального Unifi контроллера, где сейчас настроены все сети.
*   Unifi Network Controller, работающего в облаке, управляется через clouduni.fi, где у нас настроен Wi-Fi и система ваучеров.

У меня есть пара вопросов по поводу настройки RADIUS:

*   Где лучше настроить RADIUS-сервер: на UDM SE Pro (физическом контроллере) или на облачном контроллере?
*   Есть ли ограничение на количество RADIUS-пользователей, которых можно создать в экосистеме Unifi?

Поскольку я ещё студент и очень хочу учиться, буду очень благодарен за любые советы, лучшие практики или рекомендации от тех, у кого больше опыта работы с Unifi.

Заранее спасибо за помощь!
 
✅ Правильно. Пока что всё верно, но неполно из-за отсутствия определения термина “session”. Простое подключение к новой точке доступа часто начинает новую “session”. Следующая точка доступа не имеет 802.1x учетных данных устройства и часто нуждается в консультации с RADIUS. Когда прозвенит звонок на перемену или к следующему уроку, всё будет кончено, если RADIUS будет недоступен в это время. Есть "хитрости", такие как 802.11r, когда предыдущая точка доступа может "ручаться" за клиента перед следующей. Но это требует явной поддержки от обеих точек доступа и клиента. Есть кэширование PMKID, с помощью которого можно вернуться к ранее аутентифицированной точке доступа без RADIUS. Но это не поможет, если вы направляетесь в следующий класс.

На практике ваша сеть WiFi WPA2/3 Enterprise начнет разваливаться через несколько минут без RADIUS. Она умрёт в течение часа.

Так что вам действительно нужен локальный RADIUS-сервер! И с резервной копией, если возможно!

Если ученики уже входят в Google Classroom, ситуация меняется немного. Локальный RADIUS-сервер должен иметь вторую копию паролей учеников, или связать RADIUS с Google как-то иначе, или перейти к беспарольной аутентификации через управление мобильными устройствами (MDM).

Вам придется выбрать это до того, как вы будете строить какие-либо планы.

Ах, наивные юнцы! На протяжении всей жизни вас будут соблазнять "начинать с нуля". Это не решение, которое следует принимать легкомысленно. В старой, громоздкой, но работающей системе может быть запрятана "полевая мудрость". Люди склонны придавать значение нулю тому, чего не понимают и не любят.

Иногда это правильный выбор, часто нет. Лучший способ заменить старую систему – создать новую, дать людям её использовать, а затем переключиться, когда она будет доказана.

К тому же, вы не будете учиться там вечно. Кто будет отслеживать и обслуживать это после вас? Пойдите к своему ментору с ответами на эти вопросы, чтобы избежать быстрого отказа.

Еще один секрет: практикуйтесь заменять "я" и "себя" на "мы" и "нас". Это звучит глупо, но со временем это заставит людей захотеть слушать ваши идеи и переключит вас на командное мышление.

Так же, как школьная спортивная команда не соревнуется без тренировок, вы не упомянули, как бы вы провели репетицию для развертывания.

У вас должна быть прототипная сеть, и тогда вы сможете экспериментировать с ней в первую очередь. Докажите своему ментору, что вы можете справиться с этим.

Затем попросите своего ментора сломать вашу систему, а затем соберите её обратно перед его глазами. В конце двух недель худшее, что может случиться, – это ничего не произойдет. Вы не хотите сломанную сеть, когда вся школа вернется.
 
Эти цифры UDM SE должен легко осилить (см. также https://www.ui.com/cloud-gateways/resource-calculator); вот только понять, как Google Accounts логин вписывается в UniFi WiFi настройку, я не могу.
 
Я постарался максимально точно перечислить все наши устройства. У нас примерно 20 камер и один UVR, плюс около 30 точек доступа и несколько In-Wall модулей. Все устройства, которым требуется PoE, будут подключены к USW Pro 24-портовым PoE-коммутаторам — у нас их три или четыре.  Еще у нас есть несколько не-PoE коммутаторов, которые будут использоваться для подключения ПК. Коммутаторы соединены между собой по оптоволокну. Цель — обеспечить аутентификацию через RADIUS для 150-200 человек. Сейчас у нас есть скрытая Wi-Fi сеть для студентов. Когда они входят в систему со своими школьными аккаунтами, они автоматически подключаются к нужной сети (кажется, это настроено через Google Accounts). Мы хотим предотвратить возможность студентам узнавать и распространять пароль от Wi-Fi. Какое бы вы предложили надежное решение? Примерно 800 студентам нужен доступ, хотя не все они будут онлайн одновременно. Исходя из перечисленных ресурсов, возможно ли настроить безопасную систему аутентификации без использования стороннего RADIUS-сервера или подобных внешних сервисов? Если да, то какой подход будет наилучшим?
 
Это должно быть нормально, но зависит от того. Сколько AP и свитчей мы рассматриваем? UDM SE имеет ограничения по CPU, выше которых веб-интерфейс начинает работать медленнее, иногда не удается внести изменения и так далее. Я не знаю, какой у вас годовой оборот по учетным записям пользователей, UniFi Gateways могут быть несколько ограничены в управлении пользователями, насколько я помню, eduroam недоступен и т.д.
 
Мои ответы верны? Иногда мне все еще сложно полностью понять, как все это работает. У нас есть 5 VLAN, несколько Wi-Fi сетей (включая одну, которая использует ваучеры для аутентификации), несколько VPN соединений, и теперь я хочу добавить RADIUS сервер на 150-200 пользователей. Школа, где я прохожу стажировку, будет почти полностью закрыта на неделю из-за праздников. Я хотел бы предложить своему ментору начать с нуля и самостоятельно заняться всей настройкой и мониторингом — без облачного контроллера. У нас были проблемы с системой ваучеров, например, ваучеры просто пропадали, и я подозреваю, что облачный контроллер может быть причиной. Что думаете? Стоит ли сохранять текущую конфигурацию и просто попытаться реализовать RADIUS сервер, или лучше перестроить все с нуля, пока школа закрыта?
 
Пожалуйста, не запутайтесь в конфигурации профиля RADIUS на контроллере и запуске самого RADIUS-сервера, который отвечает на эти запросы. Придется сделать и то, и другое. UDM SE не может настроить профиль, используемый на точках доступа, а Clouduni.fi не может запускать сервер. @dlow FreeRADIUS действительно практически безграничен, но насколько я знаю, графический интерфейс накладывает определенные ограничения, как и для количества записей в MAC ACL.
 
Всё, что может нарушить работу вашей сети при потере интернет-соединения, должно быть локальным.

А раз уж вы студент, вот вам небольшой тест: что произойдет с локальной сетью, если RADIUS находится в облаке и у вас пропала связь с облаком? Что произойдет с локальной сетью, если контроллер Unifi находится в облаке и у вас пропала связь с облаком?

Внутри Unifi используется FreeRADIUS (freeradius.org). Можете почитать их документацию об ограничениях.

Для справки, Unifi использует самую простую форму, где RADIUS DB — это огромный текстовый файл, который загружается в оперативную память. Есть более продвинутые конфигурации, использующие LDAP и SQL для большого количества пользователей.
 
Спасибо, теперь понятно. Ваша сетевая конфигурация страдает от своеобразного разделения мозга. UDM SE управляет собой, что и положено, в то время как точки доступа и коммутаторы, подключенные к нему и которые могли бы управляться им, этого не делают. Вместо этого они приняты сторонним контроллером. Возможно, это остаток какой-то старой системы, когда точки доступа постепенно добавлялись, а UDM SE стал последним дополнением, и остальная инфраструктура не была должным образом интегрирована с ним. Это не плохая конфигурация как таковая, очевидно, что она работает в вашем случае. Но это приводит к дублированию работы — VLAN (называемые "Сети" в UniFi) нужно настраивать в двух разных местах, и к вопросам вроде этого, о RADIUS-серверах.

У меня неполные ответы на ваши вопросы: Я думаю, что ограничение пользователей — 100 или 128 или 255, или что-то вроде того. UDM SE может запускать RADIUS-сервер, самодостаточное приложение UniFi Network Application не может этого сделать для вас, но вы можете запустить свой собственный на том же физическом сервере или в виртуальной машине, хотя, судя по всему, ваш хостинг-провайдер не предлагает такой продукт.

Открытым вопросом остаётся, позволит ли запуск RADIUS-сервера на UDM SE точкам доступа и коммутаторам, не принятым этим UDM SE, обращаться к его RADIUS-серверу. Я не могу это проверить, но ответ может быть отрицательным. Надеюсь, кто-нибудь другой сможет подкинуть более точные ответы, теперь когда топология прояснилась.
 
Я изменил свое сообщение — не знал, что это вообще возможно. Спасибо за подсказку!
 
Пожалуйста, используйте квадратную иконку рядом со смайликом, чтобы прикреплять изображения в тексте. Так всем не придется скачивать их, чтобы посмотреть.
 
Прошу прощения, если были какие-то недочеты, я старался объяснить все как можно лучше. Поскольку английский — не мой родной язык, я использовал его, чтобы убедиться в правильном написании. Очень хотел написать на правильном английском. Наш физический контроллер — UDM SE, а не UDM SE pro (извините за это). Прилагаю картинку с топологией, а также еще одно изображение, показывающее топологию нашего сайта, которым управляет CloudUni.fi. Кстати, я всего лишь студент-стажер, еще учусь работать с UniFi и сетями. Мне было довольно сложно понять, как работают физический и облачный контроллеры вместе.
 
Ты ChatGPT использовал, чтобы вопрос написать? Потому что описанная тобой ситуация совершенно не имеет смысла, даже если не учитывать несуществование "UDM SE Pro".
Страницы: 1
Читают тему (гостей: 1)