Skip to content

NAS/BAS 设备管理

NAS (Network Access Server) 和 BAS (Broadband Access Server) 是网络接入设备,YunyiRADIUS 通过 RADIUS 协议与其通信完成认证、授权、计费。

设备类型说明

类型典型设备使用场景RADIUS 端口
NAS (无线 AC/AP)华为 AC6005、H3C WX5540H、锐捷 RG-WS6000园区 Wi-Fi / Portal 认证UDP 1812/1813
BAS (宽带接入)华为 ME60、中兴 M6000运营商宽带 / PPPoEUDP 1812/1813
RadSec 设备支持 TLS 的 NAS公网安全传输TCP 2083
软路由Ikuai、MikroTik RouterOS、pfSense小型网络 / 酒店UDP 1812/1813

每种设备通过厂商代码 (Vendor Code) 区分,影响 VSA 解析、CoA 速率控制、强制下线等行为。

NAS 设备列表

NAS设备列表

进入「网络管理 → NAS 设备」查看所有已注册设备。

列表字段说明

说明
名称设备自定义名称
IP 地址设备管理 IP(RADIUS 报文的源 IP)
标识符 (Identifier)设备的 NAS-Identifier 字符串,辅助识别
厂商代码影响 VSA 解析和 CoA 行为
状态启用/禁用,禁用后拒绝该设备所有认证
CoA 端口Change of Authorization 端口,默认 3799
接入策略关联的访问控制策略
归属节点多租户场景下的网络节点

添加 NAS 设备

参数说明

参数说明必填示例
名称设备标识名称AC-01-办公楼
IP 地址设备管理 IP192.168.1.1
标识符NAS-Identifier (RADIUS 属性 32)AC-Huawei-01
主机名设备主机名ac01.company.com
RADIUS 密钥共享密钥,与设备配置完全一致MySecret@2024!
厂商代码决定 VSA/CoA 行为2011 (Huawei)
CoA 端口Change of Authorization UDP 端口3799
型号设备型号AC6005
归属节点多租户隔离节点node-hotel-A
接入策略绑定的认证策略公共访客策略

厂商代码对照

厂商代码NAS 设备示例VSA 解析CoA 私有 VSA速率控制
Standard0通用/未知标准属性Filter-Id
Huawei2011AC6005/AC6800V/ME60✅ Calling-Station-Id✅ HW-IP-Host✅ 4 种速率
H3C25506WX3540H/WX5500H✅ IP-Host-Addr✅ Acct-Session-Id✅ 4 种速率
Ruijie (锐捷)4881RG-WS6000/RG-AC✅ 标准属性✅ 标准字段✅ 4 种速率
TP-Link/水星11863AC 控制器/AP✅ 标准属性✅ 标准字段Filter-Id
ZTE3902ZXR10 系列✅ 标准属性✅ 标准字段✅ SCR-Up/Down
Ikuai10055IK-G 系列✅ 标准属性✅ 标准字段✅ RP-Speed
MikroTik14988RouterOS✅ 标准属性✅ 标准字段✅ Rate-Limit
Aruba14823Aruba 控制器✅ 标准属性✅ 标准字段Filter-Id
Juniper2636Mist AP✅ 标准属性✅ 标准字段Filter-Id
Cisco9Cisco WLC✅ 标准属性✅ 标准字段Filter-Id
DCN (神州数码)6333DCN 交换机✅ 标准属性✅ 标准字段Filter-Id
Sundray (信锐)25506同 H3C✅ H3C 解析器✅ H3C VSA✅ H3C 速率

重要:选择正确的厂商代码直接影响 CoA 调速率能否生效。例如华为设备必须使用私有 VSA 才能执行强制下线,选错厂商代码会导致操作失败。

Config.json 模板(调试用)

对接新设备时可用此 JSON 快速验证:

json
{
  "name": "Test-Device",
  "ipaddr": "192.168.1.1",
  "identifier": "TEST-NAS-01",
  "secret": "testing123",
  "vendor_code": "2011",
  "coa_port": 3799,
  "status": "enabled",
  "remark": "测试设备"
}

设备归属网络节点

NAS/BAS 设备通过网络节点统一编排。设备与节点的关联在节点侧维护:在网络节点的设备列表中添加/移除设备,保存时采用全量替换(先清空本节点已关联设备,再写入最新集合)。

  • 推荐在「网络管理 → 网络节点」中管理节点下的设备清单;
  • 也可在设备表单中直接设置「归属节点」字段;
  • 节点上的 modepublic / tenant)决定这些设备走公共访客还是租户认证流程。

⚠️ 修改节点设备清单会即时影响关联设备的认证归属,操作前请确认无误。

设备端 RADIUS 配置

华为 AC

text
radius-server template yunyi
 radius-server shared-key cipher MySecret@2024
 radius-server authentication 10.0.0.1 1812 weight 80
 radius-server accounting 10.0.0.1 1813 weight 80
 radius-server retransmit 3 timeout 3
 radius-server nas-ip 192.168.1.1

H3C AC

text
radius scheme yunyi
 primary authentication 10.0.0.1 1812
 primary accounting 10.0.0.1 1813
 key authentication cipher MySecret@2024
 key accounting cipher MySecret@2024
 user-name-format without-domain
 nas-ip 192.168.1.1

锐捷 AC

text
radius-server host 10.0.0.1
radius-server key MySecret@2024
aaa group server radius yunyi
 server 10.0.0.1

Ikuai (爱快)

在 Web 管理界面中:

  1. 「认证计费」→「Radius 服务」
  2. 添加服务器:IP=10.0.0.1,认证端口=1812,计费端口=1813
  3. 密钥=MySecret@2024

MikroTik RouterOS

text
/radius add address=10.0.0.1 secret=MySecret@2024 service=hotspot
/radius incoming set accept=yes

BAS 设备管理

BAS 设备(如华为 ME60、中兴 M6000)用于宽带 PPPoE 接入场景。

BAS vs NAS 区别

特性NAS (Wi-Fi AC)BAS (宽带接入)
协议Portal + RADIUSPPPoE/IPoE + RADIUS
用户标识MAC / 手机号用户名@域名
会话管理CoA (UDP 3799)CoA + DM
Portal设备重定向BAS 自带或外挂
常用 VSA各厂商私有标准属性为主

PPPoE 下的参数传递

BAS 传递的是 RADIUS 标准属性,而非 Portal URL 参数:

Access-Request:
  User-Name = "user001@domain"
  User-Password = "encrypted"
  NAS-Identifier = "BAS-SZ-01"
  NAS-IP-Address = 10.0.0.1
  Calling-Station-Id = "00:11:22:33:44:55"
  Framed-Protocol = PPP
  NAS-Port-Id = "GigabitEthernet1/0/1.100"

兼容性测试记录

以下是已在实际环境中验证的设备兼容性:

设备型号厂商代码认证计费CoA强制下线Portal备注
华为 AC60052011✅**需私有VSA
华为 ME602011⚠️✅*N/APPPoE场景
H3C WX3540H25506
锐捷 RG-WS60004881
TP-Link AC11863纯标准协议
水星 MW系列11863⚠️
Ikuai IK-G2010055JSON Portal
MikroTik RB14988
pfSense13644⚠️N/A

✅ = 通过 ⚠️ = 部分功能需特定配置 N/A = 不适用

编辑 NAS 设备

点击「编辑」修改设备配置。RADIUS 密钥支持修改,系统自动 AES-256-GCM 加密存储。

⚠️ 修改密钥后需同步更新设备端配置,否则认证立即中断。

删除 NAS 设备

⚠️ 删除后该设备所有认证请求将失败,在线用户可能被强制下线。

设备状态控制

状态行为
启用 (enabled)正常处理 RADIUS 认证和计费
禁用 (disabled)拒绝该设备所有请求(返回 Access-Reject)

安全最佳实践

  1. 强密钥:至少 16 位,包含大小写字母+数字+特殊字符,如 MyRADIUS@2024!Secret
  2. 定期更换:建议每季度更换一次
  3. 网络隔离:管理端口 (1816) 仅内网访问,RADIUS 端口 (1812/1813) 仅对 NAS 设备开放
  4. 防火墙白名单:仅允许已知 NAS IP 访问 1812/1813 端口
  5. 日志审计:定期检查认证失败日志,发现异常 IP 立即封锁

故障排查

设备无法认证

bash
# 1. 检查端口可达
nc -uz 192.168.1.1 1812

# 2. 用 radtest 手动测试
radtest testuser testpass 10.0.0.1 0 testing123

# 3. 查看服务日志
tail -f logs/yunyiradius.log | grep "192.168.1.1"

# 4. 抓包分析
tcpdump -i eth0 port 1812 -w radius.pcap

CoA 不生效

厂商检查项
华为确认 CoA 端口 3799 可达;VSA 26-61/26-62 是否携带
H3C确认 Acct-Session-Id 正确;CoA 端口可达
锐捷nc -uz <NAS_IP> 3799
其他检查 Filter-Id 是否被设备识别

YunyiStudio 版权所有