NAS/BAS 设备管理
NAS (Network Access Server) 和 BAS (Broadband Access Server) 是网络接入设备,YunyiRADIUS 通过 RADIUS 协议与其通信完成认证、授权、计费。
设备类型说明
| 类型 | 典型设备 | 使用场景 | RADIUS 端口 |
|---|---|---|---|
| NAS (无线 AC/AP) | 华为 AC6005、H3C WX5540H、锐捷 RG-WS6000 | 园区 Wi-Fi / Portal 认证 | UDP 1812/1813 |
| BAS (宽带接入) | 华为 ME60、中兴 M6000 | 运营商宽带 / PPPoE | UDP 1812/1813 |
| RadSec 设备 | 支持 TLS 的 NAS | 公网安全传输 | TCP 2083 |
| 软路由 | Ikuai、MikroTik RouterOS、pfSense | 小型网络 / 酒店 | UDP 1812/1813 |
每种设备通过厂商代码 (Vendor Code) 区分,影响 VSA 解析、CoA 速率控制、强制下线等行为。
NAS 设备列表

进入「网络管理 → NAS 设备」查看所有已注册设备。
列表字段说明
| 列 | 说明 |
|---|---|
| 名称 | 设备自定义名称 |
| IP 地址 | 设备管理 IP(RADIUS 报文的源 IP) |
| 标识符 (Identifier) | 设备的 NAS-Identifier 字符串,辅助识别 |
| 厂商代码 | 影响 VSA 解析和 CoA 行为 |
| 状态 | 启用/禁用,禁用后拒绝该设备所有认证 |
| CoA 端口 | Change of Authorization 端口,默认 3799 |
| 接入策略 | 关联的访问控制策略 |
| 归属节点 | 多租户场景下的网络节点 |
添加 NAS 设备
参数说明
| 参数 | 说明 | 必填 | 示例 |
|---|---|---|---|
| 名称 | 设备标识名称 | ✅ | AC-01-办公楼 |
| IP 地址 | 设备管理 IP | ✅ | 192.168.1.1 |
| 标识符 | NAS-Identifier (RADIUS 属性 32) | AC-Huawei-01 | |
| 主机名 | 设备主机名 | ac01.company.com | |
| RADIUS 密钥 | 共享密钥,与设备配置完全一致 | ✅ | MySecret@2024! |
| 厂商代码 | 决定 VSA/CoA 行为 | ✅ | 2011 (Huawei) |
| CoA 端口 | Change of Authorization UDP 端口 | 3799 | |
| 型号 | 设备型号 | AC6005 | |
| 归属节点 | 多租户隔离节点 | node-hotel-A | |
| 接入策略 | 绑定的认证策略 | 公共访客策略 |
厂商代码对照
| 厂商 | 代码 | NAS 设备示例 | VSA 解析 | CoA 私有 VSA | 速率控制 |
|---|---|---|---|---|---|
| Standard | 0 | 通用/未知 | 标准属性 | ❌ | Filter-Id |
| Huawei | 2011 | AC6005/AC6800V/ME60 | ✅ Calling-Station-Id | ✅ HW-IP-Host | ✅ 4 种速率 |
| H3C | 25506 | WX3540H/WX5500H | ✅ IP-Host-Addr | ✅ Acct-Session-Id | ✅ 4 种速率 |
| Ruijie (锐捷) | 4881 | RG-WS6000/RG-AC | ✅ 标准属性 | ✅ 标准字段 | ✅ 4 种速率 |
| TP-Link/水星 | 11863 | AC 控制器/AP | ✅ 标准属性 | ✅ 标准字段 | Filter-Id |
| ZTE | 3902 | ZXR10 系列 | ✅ 标准属性 | ✅ 标准字段 | ✅ SCR-Up/Down |
| Ikuai | 10055 | IK-G 系列 | ✅ 标准属性 | ✅ 标准字段 | ✅ RP-Speed |
| MikroTik | 14988 | RouterOS | ✅ 标准属性 | ✅ 标准字段 | ✅ Rate-Limit |
| Aruba | 14823 | Aruba 控制器 | ✅ 标准属性 | ✅ 标准字段 | Filter-Id |
| Juniper | 2636 | Mist AP | ✅ 标准属性 | ✅ 标准字段 | Filter-Id |
| Cisco | 9 | Cisco WLC | ✅ 标准属性 | ✅ 标准字段 | Filter-Id |
| DCN (神州数码) | 6333 | DCN 交换机 | ✅ 标准属性 | ✅ 标准字段 | Filter-Id |
| Sundray (信锐) | 25506 | 同 H3C | ✅ H3C 解析器 | ✅ H3C VSA | ✅ H3C 速率 |
重要:选择正确的厂商代码直接影响 CoA 调速率能否生效。例如华为设备必须使用私有 VSA 才能执行强制下线,选错厂商代码会导致操作失败。
Config.json 模板(调试用)
对接新设备时可用此 JSON 快速验证:
json
{
"name": "Test-Device",
"ipaddr": "192.168.1.1",
"identifier": "TEST-NAS-01",
"secret": "testing123",
"vendor_code": "2011",
"coa_port": 3799,
"status": "enabled",
"remark": "测试设备"
}设备归属网络节点
NAS/BAS 设备通过网络节点统一编排。设备与节点的关联在节点侧维护:在网络节点的设备列表中添加/移除设备,保存时采用全量替换(先清空本节点已关联设备,再写入最新集合)。
- 推荐在「网络管理 → 网络节点」中管理节点下的设备清单;
- 也可在设备表单中直接设置「归属节点」字段;
- 节点上的
mode(public/tenant)决定这些设备走公共访客还是租户认证流程。
⚠️ 修改节点设备清单会即时影响关联设备的认证归属,操作前请确认无误。
设备端 RADIUS 配置
华为 AC
text
radius-server template yunyi
radius-server shared-key cipher MySecret@2024
radius-server authentication 10.0.0.1 1812 weight 80
radius-server accounting 10.0.0.1 1813 weight 80
radius-server retransmit 3 timeout 3
radius-server nas-ip 192.168.1.1H3C AC
text
radius scheme yunyi
primary authentication 10.0.0.1 1812
primary accounting 10.0.0.1 1813
key authentication cipher MySecret@2024
key accounting cipher MySecret@2024
user-name-format without-domain
nas-ip 192.168.1.1锐捷 AC
text
radius-server host 10.0.0.1
radius-server key MySecret@2024
aaa group server radius yunyi
server 10.0.0.1Ikuai (爱快)
在 Web 管理界面中:
- 「认证计费」→「Radius 服务」
- 添加服务器:IP=
10.0.0.1,认证端口=1812,计费端口=1813 - 密钥=
MySecret@2024
MikroTik RouterOS
text
/radius add address=10.0.0.1 secret=MySecret@2024 service=hotspot
/radius incoming set accept=yesBAS 设备管理
BAS 设备(如华为 ME60、中兴 M6000)用于宽带 PPPoE 接入场景。
BAS vs NAS 区别
| 特性 | NAS (Wi-Fi AC) | BAS (宽带接入) |
|---|---|---|
| 协议 | Portal + RADIUS | PPPoE/IPoE + RADIUS |
| 用户标识 | MAC / 手机号 | 用户名@域名 |
| 会话管理 | CoA (UDP 3799) | CoA + DM |
| Portal | 设备重定向 | BAS 自带或外挂 |
| 常用 VSA | 各厂商私有 | 标准属性为主 |
PPPoE 下的参数传递
BAS 传递的是 RADIUS 标准属性,而非 Portal URL 参数:
Access-Request:
User-Name = "user001@domain"
User-Password = "encrypted"
NAS-Identifier = "BAS-SZ-01"
NAS-IP-Address = 10.0.0.1
Calling-Station-Id = "00:11:22:33:44:55"
Framed-Protocol = PPP
NAS-Port-Id = "GigabitEthernet1/0/1.100"兼容性测试记录
以下是已在实际环境中验证的设备兼容性:
| 设备型号 | 厂商代码 | 认证 | 计费 | CoA | 强制下线 | Portal | 备注 |
|---|---|---|---|---|---|---|---|
| 华为 AC6005 | 2011 | ✅ | ✅ | ✅ | ✅* | ✅ | *需私有VSA |
| 华为 ME60 | 2011 | ✅ | ✅ | ⚠️ | ✅* | N/A | PPPoE场景 |
| H3C WX3540H | 25506 | ✅ | ✅ | ✅ | ✅ | ✅ | |
| 锐捷 RG-WS6000 | 4881 | ✅ | ✅ | ✅ | ✅ | ✅ | |
| TP-Link AC | 11863 | ✅ | ✅ | ✅ | ✅ | ✅ | 纯标准协议 |
| 水星 MW系列 | 11863 | ✅ | ✅ | ⚠️ | ✅ | ✅ | |
| Ikuai IK-G20 | 10055 | ✅ | ✅ | ✅ | ✅ | ✅ | JSON Portal |
| MikroTik RB | 14988 | ✅ | ✅ | ✅ | ✅ | ✅ | |
| pfSense | 13644 | ✅ | ✅ | ⚠️ | ✅ | N/A |
✅ = 通过 ⚠️ = 部分功能需特定配置 N/A = 不适用
编辑 NAS 设备
点击「编辑」修改设备配置。RADIUS 密钥支持修改,系统自动 AES-256-GCM 加密存储。
⚠️ 修改密钥后需同步更新设备端配置,否则认证立即中断。
删除 NAS 设备
⚠️ 删除后该设备所有认证请求将失败,在线用户可能被强制下线。
设备状态控制
| 状态 | 行为 |
|---|---|
| 启用 (enabled) | 正常处理 RADIUS 认证和计费 |
| 禁用 (disabled) | 拒绝该设备所有请求(返回 Access-Reject) |
安全最佳实践
- 强密钥:至少 16 位,包含大小写字母+数字+特殊字符,如
MyRADIUS@2024!Secret - 定期更换:建议每季度更换一次
- 网络隔离:管理端口 (1816) 仅内网访问,RADIUS 端口 (1812/1813) 仅对 NAS 设备开放
- 防火墙白名单:仅允许已知 NAS IP 访问 1812/1813 端口
- 日志审计:定期检查认证失败日志,发现异常 IP 立即封锁
故障排查
设备无法认证
bash
# 1. 检查端口可达
nc -uz 192.168.1.1 1812
# 2. 用 radtest 手动测试
radtest testuser testpass 10.0.0.1 0 testing123
# 3. 查看服务日志
tail -f logs/yunyiradius.log | grep "192.168.1.1"
# 4. 抓包分析
tcpdump -i eth0 port 1812 -w radius.pcapCoA 不生效
| 厂商 | 检查项 |
|---|---|
| 华为 | 确认 CoA 端口 3799 可达;VSA 26-61/26-62 是否携带 |
| H3C | 确认 Acct-Session-Id 正确;CoA 端口可达 |
| 锐捷 | nc -uz <NAS_IP> 3799 |
| 其他 | 检查 Filter-Id 是否被设备识别 |