آموزش اتصال میکروتیک به IBSng؛ آموزش کامل اتصال MikroTik به IBSng با RADIUS و PPPoE
اتصال میکروتیک به IBSng یکی از روشهای رایج برای مدیریت متمرکز کاربران اینترنت، احراز هویت، ثبت مصرف ترافیک و زمان اتصال و اعمال سیاستهای دسترسی است. در این ساختار، MikroTik وظیفه برقراری اتصال PPPoE و عبور ترافیک کاربران را بر عهده دارد و IBSng بهعنوان سرور RADIUS و Accounting اطلاعات کاربران، اعتبار، زمان و میزان مصرف را مدیریت میکند.
در این آموزش، اتصال را از صفر انجام میدهیم؛ از ساخت PPPoE Server روی MikroTik گرفته تا تعریف RAS در IBSng، ساخت کاربر، تست RADIUS، بررسی Accounting و عیبیابی خطاهای رایج.
این راهنما با تمرکز بر RouterOS 7 نوشته شده، هرچند ساختار کلی آن در نسخههای قدیمیتر RouterOS نیز مشابه است. مستندات MikroTik، RADIUS را برای PPP/PPPoE پشتیبانی میکند و Accounting اطلاعات نشستها را به سرور RADIUS ارسال میکند. (MikroTik)
اتصال MikroTik به IBSng چگونه کار میکند؟
در این معماری، MikroTik مستقیماً بانک اطلاعات کاربران را نگهداری نمیکند. زمانی که کاربر با نام کاربری و رمز عبور به PPPoE متصل میشود، MikroTik درخواست احراز هویت را از طریق RADIUS برای IBSng ارسال میکند.
IBSng بررسی میکند که:
- کاربر وجود دارد یا خیر
- حساب کاربر فعال است یا منقضی شده
- اعتبار کاربر کافی است یا خیر
- محدودیت زمانی یا حجمی کاربر چگونه است
- چه سیاستی باید برای کاربر اعمال شود
پس از تأیید، MikroTik نشست PPPoE را برقرار میکند و اطلاعات Accounting مانند شروع و پایان Session و میزان مصرف را به IBSng میفرستد. MikroTik در RADIUS از پورت استاندارد UDP ۱۸۱۲ برای Authentication و UDP ۱۸۱۳ برای Accounting استفاده میکند. (MikroTik)
معماری پیشنهادی
Internet
│
│
┌──────▼──────┐
│ MikroTik │
│ PPPoE NAS │
└──────┬──────┘
│
PPPoE │
│
┌─────▼─────┐
│ Client │
│ User │
└───────────┘
│
│ RADIUS
│ UDP 1812 / 1813
▼
┌─────────────┐
│ IBSng │
│ Auth/AAA │
│ Accounting │
└─────────────┘
نکته مهم اینجاست که IBSng قرار نیست جای MikroTik را بهعنوان Router بگیرد. MikroTik همچنان NAS/PPPoE Server است و IBSng وظیفه AAA و مدیریت کاربران را انجام میدهد.
پیشنیاز های اتصال MikroTik و IBSng
قبل از شروع، بهتر است یک شبکه ساده و مشخص داشته باشیم.
برای مثال:
| تجهیز | IP |
|---|---|
| MikroTik | 10.10.10.1 |
| IBSng | 10.10.10.2 |
| شبکه کاربران PPPoE | 10.20.20.0/24 |
| IP Pool کاربران | 10.20.20.10-10.20.20.254 |
| رابط WAN | ether1 |
| رابط PPPoE | ether2 یا Bridge مخصوص کاربران |
در سناریوی واقعی میتوانید IPهای خودتان را جایگزین کنید.
مثالهای این مقاله:
MikroTik IP = 10.10.10.1
IBSng IP = 10.10.10.2
RADIUS Secret = Change-This-Secret
PPPoE Pool = 10.20.20.10-10.20.20.254
مهمترین نکته این است که MikroTik باید بتواند به IP سرور IBSng دسترسی داشته باشد.
ابتدا روی MikroTik تست کنید:
/ping 10.10.10.2
اگر Ping برقرار نیست، قبل از ادامه باید Routing، VLAN، Gateway یا Firewall را بررسی کنید.
مرحله اول : ساخت IP Pool برای کاربران PPPoE
از WinBox وارد مسیر زیر شوید:
IP → Pool
یک Pool جدید ایجاد کنید:
Name:
pppoe-pool
Addresses:
10.20.20.10-10.20.20.254
یا مستقیماً در Terminal:
/ip pool
add name=pppoe-pool ranges=10.20.20.10-10.20.20.254
MikroTik برای کاربران PPPoE میتواند از همین Pool بهصورت Dynamic IP اختصاص دهد. ساخت IP Pool و PPP Profile بخشی از پیکربندی استاندارد PPPoE Server در RouterOS است. (MikroTik)
مرحله دوم: ساخت PPP Profile
حالا وارد:
PPP → Profiles
شوید و یک Profile بسازید.
مثلاً:
Name:
ibs-profile
در قسمت Local Address:
10.20.20.1
و در Remote Address:
pppoe-pool
DNS را نیز میتوان تعیین کرد:
1.1.1.1,8.8.8.8
در CLI:
/ppp profile
add name=ibs-profile \
local-address=10.20.20.1 \
remote-address=pppoe-pool \
dns-server=1.1.1.1,8.8.8.8 \
use-compression=no
در این مرحله بهتر است Profile را تا حد ممکن ساده نگه دارید، چون در ساختار RADIUS بسیاری از پارامترها میتوانند از سمت سرور احراز هویت به MikroTik ارسال شوند. طبق مستندات MikroTik، Attributeهای دریافتی از RADIUS میتوانند تنظیمات Profile پیشفرض را Override کنند. (MikroTik)
مرحله سوم: ساخت PPPoE Server در MikroTik
به مسیر:
PPP → PPPoE Servers
بروید.
روی + کلیک کنید.
مثلاً:
Service Name:
IBS-PPPoE
Interface:
ether2
Default Profile:
ibs-profile
در بخش Authentication میتوانید روشهای سازگار با محیط خود را فعال کنید. برای سناریوهای معمول IBSng، PAP و CHAP انتخابهای رایجی هستند.
نمونه CLI:
/interface pppoe-server server
add name=pppoe-ibs \
interface=ether2 \
service-name=IBS-PPPoE \
default-profile=ibs-profile \
authentication=pap,chap \
one-session-per-host=yes \
keepalive-timeout=10 \
disabled=no
MikroTik مستند کرده است که PPPoE Server روی یک Interface فعال میشود و برای هر اتصال PPPoE یک Interface پویا ایجاد میشود. همچنین one-session-per-host برای جلوگیری از Sessionهای همزمان از یک Host کاربرد دارد. (MikroTik)
نکته مهم: اگر Interface اختصاصی برای PPPoE دارید، IP مدیریتی را روی همان Interface قرار ندهید. MikroTik بهصورت مشخص توصیه میکند روی Interface دریافتکننده درخواستهای PPPoE، IP معمولی تنظیم نشود. (MikroTik)
اگر از Bridge مشترک برای مدیریت و کاربران استفاده میکنید، قبل از حذف IP موجود، توپولوژی شبکه را بررسی کنید.
محیط PPPoE Server در WinBox


تصاویر محیط واقعی WinBox مربوط به تنظیمات PPP/PPPoE Server هستند.
مرحله چهارم: تعریف RADIUS Server در MikroTik
حالا بخش اصلی اتصال را انجام میدهیم.
در WinBox وارد:
Radius
شوید و یک RADIUS Server جدید اضافه کنید.
مقادیر پیشنهادی:
Service:
ppp
Address:
10.10.10.2
Authentication Port:
1812
Accounting Port:
1813
Secret:
Change-This-Secret
Timeout:
3000ms
دستور CLI:
/radius
add address=10.10.10.2 \
service=ppp \
secret="Change-This-Secret" \
authentication-port=1812 \
accounting-port=1813 \
timeout=3s \
src-address=10.10.10.1
قرار دادن src-address در شبکههایی که MikroTik چند IP یا چند مسیر دارد، بسیار مفید است. در این حالت مشخص میکنید درخواست RADIUS با کدام IP از MikroTik ارسال شود تا همان IP را در IBSng بهعنوان RAS ثبت کنید.
MikroTik برای RADIUS از UDP ۱۸۱۲ و ۱۸۱۳ استفاده میکند و service=ppp برای سرویس PPP/PPPoE است. (MikroTik)
تنظیمات RADIUS در MikroTik


مرحله پنجم: فعال کردن RADIUS Authentication و Accounting
تنها اضافه کردن RADIUS Server کافی نیست.
باید MikroTik را مجبور کنیم احراز هویت PPP را از RADIUS انجام دهد.
در CLI:
/ppp aaa
set use-radius=yes \
accounting=yes \
interim-update=1m
برای بررسی:
/ppp aaa print
باید چیزی مشابه این مشاهده کنید:
use-radius: yes
accounting: yes
interim-update: 1m
گزینه use-radius=yes باعث میشود MikroTik برای PPP از RADIUS استفاده کند و accounting=yes نیز اطلاعات حسابداری Session را ارسال میکند. interim-update نیز تعیین میکند اطلاعات نشست در فواصل مشخص مجدداً به RADIUS گزارش شود. (MikroTik)
برای شبکه کوچک، 1m مقدار مناسبی برای تست و مشاهده تقریباً لحظهای وضعیت مصرف است. در شبکههای بزرگ، مقدار کمتر یعنی تعداد بیشتری Accounting Update و در نتیجه بار بیشتر روی RADIUS.
مرحله ششم: اضافه کردن MikroTik به IBSng بهعنوان RAS
حالا باید خود MikroTik را در IBSng تعریف کنیم.
وارد پنل IBSng شوید.
در نسخههای مختلف IBSng ممکن است گزینه RAS مستقیماً زیر Setting یا از مسیر HOME → RAS در دسترس باشد.
مسیر متداول:
SETTING → RAS → Add New RAS
در منابع IBSng نیز RAS بهعنوان تجهیزی تعریف شده که کاربران از طریق آن به سرویس متصل میشوند و برای MikroTik نوع RAS باید روی Mikrotik قرار بگیرد. (parsvds.com)
حالا اطلاعات را وارد کنید:
RAS IP:
10.10.10.1
RAS Description:
MikroTik-01
RAS Type:
Mikrotik
Radius Secret:
Change-This-Secret
Radius Secret باید دقیقاً با Secret موجود در MikroTik یکی باشد.
یعنی این دو باید کاملاً یکسان باشند:
MikroTik:
Change-This-Secret
IBSng:
Change-This-Secret
حتی یک فاصله یا یک کاراکتر متفاوت باعث Fail شدن Authentication خواهد شد.
تصویر بخش RAS در IBSng

IBSng برای RAS مربوط به MikroTik پارامترهای اختصاصی مانند وضعیت کاربران آنلاین، Accounting و امکان قطع Session را نیز در نظر گرفته است.
مرحله هفتم: ساخت Charge در IBSng
بعد از اضافه کردن RAS، برای اینکه سیستم حسابداری واقعاً کاربرد داشته باشد، باید یک Charge ایجاد کنید.
در IBSng:
SETTING → Charge
سپس:
Add New Charge
نوع Charge را برای سرویس اینترنت انتخاب کنید.
در این قسمت میتوان مدل مصرف را بر اساس ساختار سرویس تعریف کرد؛ برای مثال:
- محدودیت حجمی
- محدودیت زمانی
- تعرفه مصرف
- دوره اعتبار
- سیاست مصرف
IBSng ساخت Charge و مدیریت گروه و کاربران را بهصورت جداگانه انجام میدهد. (parsvds.com)
مرحله هشتم: ساخت User Group
حالا یک Group بسازید.
مسیر:
GROUP → Add New Group
برای مثال:
Group Name:
PPPoE-Users
گروه را براساس مدل سرویس خود تنظیم کنید.
مثلاً:
سرعت:
20 Mbps
اعتبار:
30 روز
حجم:
100 GB
البته مقادیر بالا فقط نمونه هستند و باید براساس Charge و ساختار سرویس IBSng شما تنظیم شوند.
ساختار IBSng شامل User، Group، Charge و RAS است و از همین بخشها برای پیادهسازی سیستم اکانتینگ استفاده میشود. (GitHub)
مرحله نهم: ساخت اولین کاربر در IBSng
حالا یک کاربر آزمایشی بسازید.
مثلاً:
Username:
test001
Password:
Test@123456
این کاربر را به Group موردنظر اختصاص دهید.
برای تست اولیه، بهتر است یک حساب کاملاً مستقل ایجاد کنید تا تشخیص خطا ساده باشد.
نکته بسیار مهم درباره کاربران Local MikroTik
طبق مستندات MikroTik، اگر Username موردنظر در دیتابیس Local در /ppp secret پیدا شود، RouterOS قبل از RADIUS آن را بررسی میکند. بنابراین اگر مثلاً test001 را قبلاً در MikroTik ساخته باشید، ممکن است درخواست اصلاً به IBSng نرسد. (MikroTik)
برای تست IBSng، بهتر است کاربر موردنظر را در:
PPP → Secrets
نسازید.
یا حداقل Username آزمایشی IBSng با کاربران Local تداخل نداشته باشد.
مرحله دهم: بررسی RADIUS در MikroTik
حالا مهمترین قسمت تست را انجام دهید.
در Terminal:
/radius print
سپس:
/radius monitor 0
MikroTik در Monitor اطلاعاتی مانند موارد زیر را نمایش میدهد:
requests
accepts
rejects
resends
timeouts
bad-replies
last-request-rtt
اگر کاربر بهدرستی احراز هویت شود، مقدار accepts افزایش پیدا میکند. اگر IBSng کاربر را رد کند، rejects افزایش مییابد. timeouts نیز معمولاً به مشکلات شبکه، Firewall یا در دسترس نبودن RADIUS Server اشاره دارد. MikroTik همین شاخصها را برای مانیتور کردن RADIUS Client مستند کرده است. (MikroTik)
مرحله یازدهم: اتصال کاربر با PPPoE
حالا روی کامپیوتر یا روتر Client یک اتصال PPPoE ایجاد کنید.
Username:
test001
Password:
Test@123456
بعد از اتصال، در MikroTik:
/ppp active print
باید Session کاربر را ببینید.
مثلاً:
Flags: R - RUNNING
NAME SERVICE CALLER-ID ADDRESS
<pppoe-test001> pppoe XX:XX:XX:XX 10.20.20.10
اگر اینجا User ظاهر شد، یعنی PPPoE Server کار میکند.
حالا باید بررسی کنید که آیا IBSng نیز Session را میبیند یا خیر.
مرحله دوازدهم: بررسی Online Users در IBSng
در IBSng وارد بخش:
REPORT → Online Users
شوید.
در این قسمت باید کاربر test001 را مشاهده کنید.
همچنین میتوانید در:
REPORT → Connection Logs
شروع و پایان Session و اطلاعات اتصال را بررسی کنید. IBSng این بخشها را برای نمایش کاربران آنلاین و Connection Log در اختیار مدیر قرار میدهد. (GitHub)
در صورتی که:
MikroTik → PPP Active = User Online
ولی:
IBSng → Online Users = Empty
مشکل معمولاً در Accounting، UDP ۱۸۱۳، Secret یا تعریف RAS است.
مرحله سیزدهم: تنظیم NAT برای خروجی کاربران
اگر MikroTik Gateway اینترنت کاربران است، باید NAT نیز برای شبکه PPPoE تنظیم شده باشد.
برای مثال اگر اینترنت از ether1 خارج میشود:
/ip firewall nat
add chain=srcnat \
src-address=10.20.20.0/24 \
out-interface=ether1 \
action=masquerade \
comment="PPPoE Users Internet NAT"
اگر WAN شما pppoe-out1 یا یک Interface دیگر است، همان Interface را جایگزین کنید.
این بخش ارتباط مستقیمی با RADIUS ندارد، اما در سناریوی واقعی لازم است. ممکن است RADIUS کاملاً سالم باشد و کاربر نیز Authenticate شود، ولی به دلیل NAT اشتباه اینترنت نداشته باشد.
مرحله چهاردهم: باز کردن پورتهای RADIUS روی IBSng
اگر IBSng روی Linux اجرا میشود و Firewall فعال است، باید ترافیک RADIUS از MikroTik اجازه عبور داشته باشد.
حداقل این دو پورت:
UDP 1812
UDP 1813
اگر Firewall شما از iptables استفاده میکند، نمونه:
iptables -A INPUT -p udp -s 10.10.10.1 --dport 1812 -j ACCEPT
iptables -A INPUT -p udp -s 10.10.10.1 --dport 1813 -j ACCEPT
اگر روی سرور از nftables، firewalld یا Firewall دیگری استفاده میکنید، همین سیاست باید در همان Firewall پیادهسازی شود.
نکته امنیتی
پورتهای RADIUS را برای کل اینترنت باز نکنید.
صحیح:
UDP 1812 → فقط MikroTik
UDP 1813 → فقط MikroTik
نه:
UDP 1812 → 0.0.0.0/0
UDP 1813 → 0.0.0.0/0
مرحله پانزدهم: بررسی Packetهای RADIUS
اگر هنوز Authentication انجام نمیشود، باید بفهمیم Packet اصلاً از MikroTik خارج میشود یا نه.
روی MikroTik میتوانید Traffic را بررسی کنید:
/tool sniffer quick ip-address=10.10.10.2 port=1812,1813
در زمان Login باید Packetهای RADIUS دیده شوند.
اگر هیچ Packetی مشاهده نمیشود، مشکل در:
RADIUS Configuration
Routing
Firewall
Service
است.
اگر Packet ارسال میشود اما Reply برنمیگردد، باید IBSng و Firewall سمت سرور را بررسی کنید.
خطای بسیار مهم: RAS IP اشتباه
یکی از رایجترین مشکلات اتصال IBSng به MikroTik این است که IP ثبتشده در IBSng با IP واقعی ارسالکننده RADIUS یکسان نیست.
فرض کنید MikroTik سه IP دارد:
10.10.10.1
172.16.1.1
192.168.1.1
اگر RADIUS از 172.16.1.1 ارسال شود ولی در IBSng این را وارد کرده باشید:
10.10.10.1
ممکن است IBSng درخواست را بهعنوان RAS معتبر نشناسد.
در چنین شبکهای:
/radius
add address=10.10.10.2 \
service=ppp \
secret="Change-This-Secret" \
src-address=10.10.10.1
بهتر است IP منبع مشخص باشد.
خطای Bad Replies در MikroTik
اگر در:
/radius monitor 0
میبینید:
bad-replies: افزایش
اولین چیزی که باید بررسی کنید RADIUS Secret است.
MikroTik مستند کرده که اگر Secret بین Client و Server اشتباه باشد، ممکن است درخواست به سرور برسد ولی RouterOS پاسخ RADIUS را معتبر تشخیص ندهد و مقدار bad-replies افزایش پیدا کند. (MikroTik)
پس این سه مورد را دقیق کنترل کنید:
MikroTik IP
IBSng RAS IP
RADIUS Secret
چرا کاربر Authenticate میشود ولی مصرف در IBSng ثبت نمیشود؟
این حالت تقریباً همیشه نشاندهنده تفاوت بین Authentication و Accounting است.
ممکن است:
UDP 1812 = OK
UDP 1813 = مشکل دارد
در این حالت کاربر Login میکند، اما اطلاعات مصرف به IBSng نمیرسد.
بررسی کنید:
/ppp aaa print
و مطمئن شوید:
use-radius=yes
accounting=yes
همچنین:
/radius monitor 0
را هنگام اتصال و قطع کاربر بررسی کنید.
اعمال محدودیت سرعت از طریق IBSng
یکی از مزیتهای اتصال IBSng و MikroTik این است که میتوان سیاستهای سرویس را از سمت RADIUS مدیریت کرد.
RouterOS از Attribute مخصوص:
Mikrotik-Rate-Limit
پشتیبانی میکند. این Attribute میتواند سرعت Upload و Download کاربر را مشخص کند. (MikroTik)
برای مثال، ساختار Rate-Limit میتواند مفهومی مشابه این داشته باشد:
10M/20M
در RouterOS، ترتیب rx/tx از دید Router تعریف میشود؛ بنابراین هنگام طراحی سرویس باید مشخص باشد کدام جهت را Upload و کدام را Download در نظر گرفتهاید. (MikroTik)
در IBSng بهتر است اعمال این سیاست را براساس ساختار نسخه IBSng و Attributeهای پیکربندیشده انجام دهید و فقط به نام Group اکتفا نکنید.
قطع کردن کاربر از IBSng
در شبکههای ISP گاهی لازم است مدیر از داخل IBSng یک Session فعال را قطع کند.
RouterOS از RADIUS Disconnect-Message برای قطع Session پشتیبانی میکند. پورت پیشفرض این مکانیزم در RouterOS برابر 1700 است. (MikroTik)
برای فعالسازی:
/radius incoming
set accept=yes port=1700
سپس فقط IP IBSng را اجازه دهید:
/ip firewall filter
add chain=input \
action=accept \
protocol=udp \
src-address=10.10.10.2 \
dst-port=1700 \
comment="Allow IBSng RADIUS Disconnect"
و این پورت را برای کل اینترنت باز نکنید.
IBSng نیز برای MikroTik قابلیتهایی مرتبط با mikrotik_disconnect_port و روش قطع کردن کاربران را در تنظیمات RAS دارد.
یک کانفیگ نمونه کامل MikroTik
برای یک MikroTik جدید که فقط قرار است PPPoE Server و RADIUS داشته باشد، ساختار نمونه میتواند به این شکل باشد:
# IP Pool
/ip pool
add name=pppoe-pool ranges=10.20.20.10-10.20.20.254
# PPP Profile
/ppp profile
add name=ibs-profile \
local-address=10.20.20.1 \
remote-address=pppoe-pool \
dns-server=1.1.1.1,8.8.8.8 \
use-compression=no
# PPPoE Server
/interface pppoe-server server
add name=pppoe-ibs \
interface=ether2 \
service-name=IBS-PPPoE \
default-profile=ibs-profile \
authentication=pap,chap \
one-session-per-host=yes \
keepalive-timeout=10 \
disabled=no
# RADIUS
/radius
add address=10.10.10.2 \
service=ppp \
secret="Change-This-Secret" \
authentication-port=1812 \
accounting-port=1813 \
timeout=3s \
src-address=10.10.10.1
# PPP AAA
/ppp aaa
set use-radius=yes \
accounting=yes \
interim-update=1m
# NAT
/ip firewall nat
add chain=srcnat \
src-address=10.20.20.0/24 \
out-interface=ether1 \
action=masquerade \
comment="PPPoE Internet NAT"
این بلوک را نباید کورکورانه روی MikroTik دارای Configuration فعلی اجرا کرد، چون ممکن است Pool، Profile، PPPoE Server یا RADIUS قبلاً وجود داشته باشد.
چکلیست نهایی اتصال MikroTik به IBSng
قبل از اینکه دنبال مشکل پیچیده بگردید، این موارد را یکییکی بررسی کنید:
| مورد | مقدار صحیح |
|---|---|
| Ping MikroTik → IBSng | برقرار |
| RADIUS Service | ppp |
| Authentication Port | 1812/UDP |
| Accounting Port | 1813/UDP |
| Secret | کاملاً یکسان |
| RAS IP در IBSng | برابر IP واقعی MikroTik |
| RAS Type | Mikrotik |
use-radius |
yes |
accounting |
yes |
| Interim Update | فعال |
| PPPoE Server | فعال |
| کاربر Local با همان نام | وجود نداشته باشد |
| User در IBSng | فعال |
| Group | اختصاص داده شده |
| Charge | تعریف شده |
Session در /ppp active |
نمایش داده شود |
| User در IBSng Online Users | نمایش داده شود |
خطاهای رایج اتصال IBSng به MikroTik
۱. User به MikroTik وصل نمیشود
اول:
/radius monitor 0
را بررسی کنید.
اگر:
timeouts
بالا میرود، شبکه، Routing یا Firewall را بررسی کنید.
اگر:
rejects
افزایش مییابد، معمولاً IBSng درخواست را دریافت کرده اما کاربر یا سیاست دسترسی مشکل دارد.
اگر:
bad-replies
افزایش مییابد، Secret یکی از اولین مواردی است که باید بررسی شود. (MikroTik)
۲. کاربر وصل میشود ولی اینترنت ندارد
در این حالت RADIUS ممکن است کاملاً سالم باشد.
این موارد را بررسی کنید:
/ip route print
/ip firewall nat print
/ppp active print
و ببینید NAT برای Pool کاربران وجود دارد یا خیر.
۳. کاربر وصل میشود ولی IBSng او را Online نشان نمیدهد
بررسی:
/ppp aaa print
باید Accounting فعال باشد.
بعد:
/radius monitor 0
و پورت UDP ۱۸۱۳ روی سرور IBSng را بررسی کنید.
۴. فقط بعضی کاربران به IBSng وصل نمیشوند
اغلب مشکل از خود حساب کاربر است:
User Locked
Credit Finished
Expired
Group Policy
Charge
Concurrent Session
همچنین بررسی کنید همان Username در:
PPP → Secrets
وجود نداشته باشد.
۵. سرعت کاربران درست اعمال نمیشود
ابتدا بررسی کنید IBSng واقعاً Attribute مربوط به محدودیت سرعت را ارسال میکند.
در RouterOS، Mikrotik-Rate-Limit یک Attribute رسمی برای اعمال محدودیت نرخ است. (MikroTik)
مشکل میتواند از این موارد باشد:
Rate-Limit Attribute
Group Configuration
RADIUS Reply
Upload/Download Direction
Existing Dynamic Queue
بهترین تنظیمات برای یک شبکه حرفهای
برای شبکهای که تعداد کاربران بیشتری دارد، توصیه میشود:
MikroTik
RouterOS Stable/Long-term
CPU کافی
RAM مناسب
Interface مستقل برای PPPoE
IP منبع ثابت برای RADIUS
Firewall محدودکننده
IBSng
IP ثابت
Database سالم
Backup منظم
Firewall محدود
RADIUS فقط از NASهای مجاز
شبکه RADIUS
MikroTik → IBSng
UDP 1812
UDP 1813
و در صورت استفاده از Disconnect:
IBSng → MikroTik
UDP 1700
همچنین توصیه میشود RADIUS Server روی یک شبکه مدیریت یا VLAN مشخص قرار گیرد و دسترسی آن از اینترنت عمومی محدود شود.
جمعبندی کاربردی نگارنوین
برای اتصال صحیح MikroTik به IBSng چهار بخش باید همزمان درست باشند:
PPPoE Server
+
RADIUS
+
IBSng RAS
+
Accounting
روی MikroTik باید:
RADIUS → PPP
PPP AAA → use-radius=yes
Accounting → yes
فعال باشد.
روی IBSng نیز باید:
RAS IP
RAS Type = Mikrotik
Radius Secret
User
Group
Charge
بهدرستی تنظیم شده باشد.
بعد از آن، مسیر تست بسیار ساده است:
PPPoE Login
↓
MikroTik
↓
RADIUS Access-Request
↓
IBSng
↓
Access-Accept
↓
PPPoE Session
↓
Accounting
↓
IBSng Online / Connection Log
مستندات رسمی MikroTik نیز همین تفکیک بین PPPoE، RADIUS Authentication و Accounting را تأیید میکند. (MikroTik)
سوالات متداول این آموزش:
آیا میتوان IBSng را بدون MikroTik استفاده کرد؟
بله، IBSng یک سیستم AAA/Accounting است و میتواند با RASهای مختلف کار کند؛ اما در این سناریو MikroTik نقش NAS و PPPoE Server را بر عهده دارد. IBSng برای MikroTik نیز RAS Type اختصاصی دارد.
پورت RADIUS در MikroTik چیست؟
پورت استاندارد Authentication برابر UDP 1812 و Accounting برابر UDP 1813 است. (MikroTik)
چرا MikroTik به IBSng وصل نمیشود؟
در بیشتر موارد باید این موارد را بررسی کنید:
RAS IP
RADIUS Secret
UDP 1812
Firewall
Source IP
Routing
چرا Login انجام میشود ولی مصرف ثبت نمیشود؟
معمولاً Authentication روی UDP ۱۸۱۲ کار میکند ولی Accounting روی UDP ۱۸۱۳ با مشکل مواجه است. accounting=yes و ارتباط UDP ۱۸۱۳ را بررسی کنید. (MikroTik)
آیا IBSng میتواند سرعت کاربران MikroTik را کنترل کند؟
بله، در معماری RADIUS میتوان Attributeهای مربوط به محدودیت سرعت را به MikroTik ارسال کرد. RouterOS از Mikrotik-Rate-Limit پشتیبانی میکند. (MikroTik)
آیا میتوان کاربر را از IBSng قطع کرد؟
بله. RouterOS از RADIUS Disconnect-Message پشتیبانی میکند و بهصورت پیشفرض از پورت ۱۷۰۰ برای این قابلیت استفاده میشود. (MikroTik)
