اطلاعات تماس

تهران ، آیت الله کاشانی ، پلاک 160 واحد 6

92001474 - 021

[email protected]

ناحیه کاربری
آموزش اتصال MikroTik به IBSng
به‌روزرسانی شده در ۱۱ شهریور ۱۴۰۵

آموزش اتصال میکروتیک به IBSng؛ آموزش کامل اتصال MikroTik به IBSng با RADIUS و PPPoE

اتصال میکروتیک به IBSng یکی از روش‌های رایج برای مدیریت متمرکز کاربران اینترنت، احراز هویت، ثبت مصرف ترافیک و زمان اتصال و اعمال سیاست‌های دسترسی است. در این ساختار، MikroTik وظیفه برقراری اتصال PPPoE و عبور ترافیک کاربران را بر عهده دارد و IBSng به‌عنوان سرور RADIUS و Accounting اطلاعات کاربران، اعتبار، زمان و میزان مصرف را مدیریت می‌کند.

در این آموزش، اتصال را از صفر انجام می‌دهیم؛ از ساخت PPPoE Server روی MikroTik گرفته تا تعریف RAS در IBSng، ساخت کاربر، تست RADIUS، بررسی Accounting و عیب‌یابی خطاهای رایج.

این راهنما با تمرکز بر RouterOS 7 نوشته شده، هرچند ساختار کلی آن در نسخه‌های قدیمی‌تر RouterOS نیز مشابه است. مستندات MikroTik، RADIUS را برای PPP/PPPoE پشتیبانی می‌کند و Accounting اطلاعات نشست‌ها را به سرور RADIUS ارسال می‌کند. (MikroTik)

اتصال MikroTik به IBSng چگونه کار می‌کند؟

سرور مجازی میکروتیک

در این معماری، MikroTik مستقیماً بانک اطلاعات کاربران را نگهداری نمی‌کند. زمانی که کاربر با نام کاربری و رمز عبور به PPPoE متصل می‌شود، MikroTik درخواست احراز هویت را از طریق RADIUS برای IBSng ارسال می‌کند.

IBSng بررسی می‌کند که:

  • کاربر وجود دارد یا خیر
  • حساب کاربر فعال است یا منقضی شده
  • اعتبار کاربر کافی است یا خیر
  • محدودیت زمانی یا حجمی کاربر چگونه است
  • چه سیاستی باید برای کاربر اعمال شود

پس از تأیید، MikroTik نشست PPPoE را برقرار می‌کند و اطلاعات Accounting مانند شروع و پایان Session و میزان مصرف را به IBSng می‌فرستد. MikroTik در RADIUS از پورت استاندارد UDP ۱۸۱۲ برای Authentication و UDP ۱۸۱۳ برای Accounting استفاده می‌کند. (MikroTik)

سرور مجازی انگلیس

معماری پیشنهادی

                 Internet
                    │
                    │
             ┌──────▼──────┐
             │   MikroTik  │
             │  PPPoE NAS  │
             └──────┬──────┘
                    │
             PPPoE  │
                    │
              ┌─────▼─────┐
              │   Client  │
              │  User     │
              └───────────┘

                    │
                    │ RADIUS
                    │ UDP 1812 / 1813
                    ▼
             ┌─────────────┐
             │    IBSng    │
             │ Auth/AAA    │
             │ Accounting  │
             └─────────────┘

نکته مهم اینجاست که IBSng قرار نیست جای MikroTik را به‌عنوان Router بگیرد. MikroTik همچنان NAS/PPPoE Server است و IBSng وظیفه AAA و مدیریت کاربران را انجام می‌دهد.


پیش‌نیاز های اتصال MikroTik و IBSng

قبل از شروع، بهتر است یک شبکه ساده و مشخص داشته باشیم.

برای مثال:

تجهیز IP
MikroTik 10.10.10.1
IBSng 10.10.10.2
شبکه کاربران PPPoE 10.20.20.0/24
IP Pool کاربران 10.20.20.10-10.20.20.254
رابط WAN ether1
رابط PPPoE ether2 یا Bridge مخصوص کاربران

در سناریوی واقعی می‌توانید IPهای خودتان را جایگزین کنید.

مثال‌های این مقاله:

MikroTik IP = 10.10.10.1
IBSng IP    = 10.10.10.2
RADIUS Secret = Change-This-Secret
PPPoE Pool = 10.20.20.10-10.20.20.254

مهم‌ترین نکته این است که MikroTik باید بتواند به IP سرور IBSng دسترسی داشته باشد.

ابتدا روی MikroTik تست کنید:

/ping 10.10.10.2

اگر Ping برقرار نیست، قبل از ادامه باید Routing، VLAN، Gateway یا Firewall را بررسی کنید.


مرحله اول : ساخت IP Pool برای کاربران PPPoE

از WinBox وارد مسیر زیر شوید:

IP → Pool

یک Pool جدید ایجاد کنید:

Name:
pppoe-pool

Addresses:
10.20.20.10-10.20.20.254

یا مستقیماً در Terminal:

/ip pool
add name=pppoe-pool ranges=10.20.20.10-10.20.20.254

MikroTik برای کاربران PPPoE می‌تواند از همین Pool به‌صورت Dynamic IP اختصاص دهد. ساخت IP Pool و PPP Profile بخشی از پیکربندی استاندارد PPPoE Server در RouterOS است. (MikroTik)


مرحله دوم: ساخت PPP Profile

حالا وارد:

PPP → Profiles

شوید و یک Profile بسازید.

مثلاً:

Name:
ibs-profile

در قسمت Local Address:

10.20.20.1

و در Remote Address:

pppoe-pool

DNS را نیز می‌توان تعیین کرد:

1.1.1.1,8.8.8.8

در CLI:

/ppp profile
add name=ibs-profile \
    local-address=10.20.20.1 \
    remote-address=pppoe-pool \
    dns-server=1.1.1.1,8.8.8.8 \
    use-compression=no

در این مرحله بهتر است Profile را تا حد ممکن ساده نگه دارید، چون در ساختار RADIUS بسیاری از پارامترها می‌توانند از سمت سرور احراز هویت به MikroTik ارسال شوند. طبق مستندات MikroTik، Attributeهای دریافتی از RADIUS می‌توانند تنظیمات Profile پیش‌فرض را Override کنند. (MikroTik)


مرحله سوم: ساخت PPPoE Server در MikroTik

به مسیر:

PPP → PPPoE Servers

بروید.

روی + کلیک کنید.

مثلاً:

Service Name:
IBS-PPPoE

Interface:
ether2

Default Profile:
ibs-profile

در بخش Authentication می‌توانید روش‌های سازگار با محیط خود را فعال کنید. برای سناریوهای معمول IBSng، PAP و CHAP انتخاب‌های رایجی هستند.

نمونه CLI:

/interface pppoe-server server
add name=pppoe-ibs \
    interface=ether2 \
    service-name=IBS-PPPoE \
    default-profile=ibs-profile \
    authentication=pap,chap \
    one-session-per-host=yes \
    keepalive-timeout=10 \
    disabled=no

MikroTik مستند کرده است که PPPoE Server روی یک Interface فعال می‌شود و برای هر اتصال PPPoE یک Interface پویا ایجاد می‌شود. همچنین one-session-per-host برای جلوگیری از Sessionهای همزمان از یک Host کاربرد دارد. (MikroTik)

نکته مهم: اگر Interface اختصاصی برای PPPoE دارید، IP مدیریتی را روی همان Interface قرار ندهید. MikroTik به‌صورت مشخص توصیه می‌کند روی Interface دریافت‌کننده درخواست‌های PPPoE، IP معمولی تنظیم نشود. (MikroTik)
اگر از Bridge مشترک برای مدیریت و کاربران استفاده می‌کنید، قبل از حذف IP موجود، توپولوژی شبکه را بررسی کنید.

محیط PPPoE Server در WinBox

آموزش اتصال MikroTik به IBSng
آموزش اتصال MikroTik به IBSng
آموزش اتصال MikroTik به IBSng
آموزش اتصال MikroTik به IBSng

تصاویر محیط واقعی WinBox مربوط به تنظیمات PPP/PPPoE Server هستند.


مرحله چهارم: تعریف RADIUS Server در MikroTik

حالا بخش اصلی اتصال را انجام می‌دهیم.

در WinBox وارد:

Radius

شوید و یک RADIUS Server جدید اضافه کنید.

مقادیر پیشنهادی:

Service:
ppp

Address:
10.10.10.2

Authentication Port:
1812

Accounting Port:
1813

Secret:
Change-This-Secret

Timeout:
3000ms

دستور CLI:

/radius
add address=10.10.10.2 \
    service=ppp \
    secret="Change-This-Secret" \
    authentication-port=1812 \
    accounting-port=1813 \
    timeout=3s \
    src-address=10.10.10.1

قرار دادن src-address در شبکه‌هایی که MikroTik چند IP یا چند مسیر دارد، بسیار مفید است. در این حالت مشخص می‌کنید درخواست RADIUS با کدام IP از MikroTik ارسال شود تا همان IP را در IBSng به‌عنوان RAS ثبت کنید.

MikroTik برای RADIUS از UDP ۱۸۱۲ و ۱۸۱۳ استفاده می‌کند و service=ppp برای سرویس PPP/PPPoE است. (MikroTik)

تنظیمات RADIUS در MikroTik

آموزش اتصال MikroTik به IBSng
آموزش اتصال MikroTik به IBSng
آموزش اتصال MikroTik به IBSng
آموزش اتصال MikroTik به IBSng

مرحله پنجم: فعال کردن RADIUS Authentication و Accounting

تنها اضافه کردن RADIUS Server کافی نیست.

باید MikroTik را مجبور کنیم احراز هویت PPP را از RADIUS انجام دهد.

در CLI:

/ppp aaa
set use-radius=yes \
    accounting=yes \
    interim-update=1m

برای بررسی:

/ppp aaa print

باید چیزی مشابه این مشاهده کنید:

use-radius: yes
accounting: yes
interim-update: 1m

گزینه use-radius=yes باعث می‌شود MikroTik برای PPP از RADIUS استفاده کند و accounting=yes نیز اطلاعات حسابداری Session را ارسال می‌کند. interim-update نیز تعیین می‌کند اطلاعات نشست در فواصل مشخص مجدداً به RADIUS گزارش شود. (MikroTik)

برای شبکه کوچک، 1m مقدار مناسبی برای تست و مشاهده تقریباً لحظه‌ای وضعیت مصرف است. در شبکه‌های بزرگ، مقدار کمتر یعنی تعداد بیشتری Accounting Update و در نتیجه بار بیشتر روی RADIUS.


مرحله ششم: اضافه کردن MikroTik به IBSng به‌عنوان RAS

حالا باید خود MikroTik را در IBSng تعریف کنیم.

وارد پنل IBSng شوید.

در نسخه‌های مختلف IBSng ممکن است گزینه RAS مستقیماً زیر Setting یا از مسیر HOME → RAS در دسترس باشد.

مسیر متداول:

SETTING → RAS → Add New RAS

در منابع IBSng نیز RAS به‌عنوان تجهیزی تعریف شده که کاربران از طریق آن به سرویس متصل می‌شوند و برای MikroTik نوع RAS باید روی Mikrotik قرار بگیرد. (parsvds.com)

حالا اطلاعات را وارد کنید:

RAS IP:
10.10.10.1

RAS Description:
MikroTik-01

RAS Type:
Mikrotik

Radius Secret:
Change-This-Secret

Radius Secret باید دقیقاً با Secret موجود در MikroTik یکی باشد.

یعنی این دو باید کاملاً یکسان باشند:

MikroTik:
Change-This-Secret

IBSng:
Change-This-Secret

حتی یک فاصله یا یک کاراکتر متفاوت باعث Fail شدن Authentication خواهد شد.

تصویر بخش RAS در IBSng

آموزش اتصال MikroTik به IBSng
آموزش اتصال MikroTik به IBSng

IBSng برای RAS مربوط به MikroTik پارامترهای اختصاصی مانند وضعیت کاربران آنلاین، Accounting و امکان قطع Session را نیز در نظر گرفته است.


مرحله هفتم: ساخت Charge در IBSng

بعد از اضافه کردن RAS، برای اینکه سیستم حسابداری واقعاً کاربرد داشته باشد، باید یک Charge ایجاد کنید.

در IBSng:

SETTING → Charge

سپس:

Add New Charge

نوع Charge را برای سرویس اینترنت انتخاب کنید.

در این قسمت می‌توان مدل مصرف را بر اساس ساختار سرویس تعریف کرد؛ برای مثال:

  • محدودیت حجمی
  • محدودیت زمانی
  • تعرفه مصرف
  • دوره اعتبار
  • سیاست مصرف

IBSng ساخت Charge و مدیریت گروه و کاربران را به‌صورت جداگانه انجام می‌دهد. (parsvds.com)


مرحله هشتم: ساخت User Group

حالا یک Group بسازید.

مسیر:

GROUP → Add New Group

برای مثال:

Group Name:
PPPoE-Users

گروه را براساس مدل سرویس خود تنظیم کنید.

مثلاً:

سرعت:
20 Mbps

اعتبار:
30 روز

حجم:
100 GB

البته مقادیر بالا فقط نمونه هستند و باید براساس Charge و ساختار سرویس IBSng شما تنظیم شوند.

ساختار IBSng شامل User، Group، Charge و RAS است و از همین بخش‌ها برای پیاده‌سازی سیستم اکانتینگ استفاده می‌شود. (GitHub)


مرحله نهم: ساخت اولین کاربر در IBSng

حالا یک کاربر آزمایشی بسازید.

مثلاً:

Username:
test001

Password:
Test@123456

این کاربر را به Group موردنظر اختصاص دهید.

برای تست اولیه، بهتر است یک حساب کاملاً مستقل ایجاد کنید تا تشخیص خطا ساده باشد.

نکته بسیار مهم درباره کاربران Local MikroTik

طبق مستندات MikroTik، اگر Username موردنظر در دیتابیس Local در /ppp secret پیدا شود، RouterOS قبل از RADIUS آن را بررسی می‌کند. بنابراین اگر مثلاً test001 را قبلاً در MikroTik ساخته باشید، ممکن است درخواست اصلاً به IBSng نرسد. (MikroTik)

برای تست IBSng، بهتر است کاربر موردنظر را در:

PPP → Secrets

نسازید.

یا حداقل Username آزمایشی IBSng با کاربران Local تداخل نداشته باشد.


مرحله دهم: بررسی RADIUS در MikroTik

حالا مهم‌ترین قسمت تست را انجام دهید.

در Terminal:

/radius print

سپس:

/radius monitor 0

MikroTik در Monitor اطلاعاتی مانند موارد زیر را نمایش می‌دهد:

requests
accepts
rejects
resends
timeouts
bad-replies
last-request-rtt

اگر کاربر به‌درستی احراز هویت شود، مقدار accepts افزایش پیدا می‌کند. اگر IBSng کاربر را رد کند، rejects افزایش می‌یابد. timeouts نیز معمولاً به مشکلات شبکه، Firewall یا در دسترس نبودن RADIUS Server اشاره دارد. MikroTik همین شاخص‌ها را برای مانیتور کردن RADIUS Client مستند کرده است. (MikroTik)


مرحله یازدهم: اتصال کاربر با PPPoE

حالا روی کامپیوتر یا روتر Client یک اتصال PPPoE ایجاد کنید.

Username:

test001

Password:

Test@123456

بعد از اتصال، در MikroTik:

/ppp active print

باید Session کاربر را ببینید.

مثلاً:

Flags: R - RUNNING
NAME         SERVICE  CALLER-ID     ADDRESS
<pppoe-test001> pppoe   XX:XX:XX:XX  10.20.20.10

اگر اینجا User ظاهر شد، یعنی PPPoE Server کار می‌کند.

حالا باید بررسی کنید که آیا IBSng نیز Session را می‌بیند یا خیر.


مرحله دوازدهم: بررسی Online Users در IBSng

در IBSng وارد بخش:

REPORT → Online Users

شوید.

در این قسمت باید کاربر test001 را مشاهده کنید.

همچنین می‌توانید در:

REPORT → Connection Logs

شروع و پایان Session و اطلاعات اتصال را بررسی کنید. IBSng این بخش‌ها را برای نمایش کاربران آنلاین و Connection Log در اختیار مدیر قرار می‌دهد. (GitHub)

در صورتی که:

MikroTik → PPP Active = User Online

ولی:

IBSng → Online Users = Empty

مشکل معمولاً در Accounting، UDP ۱۸۱۳، Secret یا تعریف RAS است.

سرور مجازی ایران


مرحله سیزدهم: تنظیم NAT برای خروجی کاربران

اگر MikroTik Gateway اینترنت کاربران است، باید NAT نیز برای شبکه PPPoE تنظیم شده باشد.

برای مثال اگر اینترنت از ether1 خارج می‌شود:

/ip firewall nat
add chain=srcnat \
    src-address=10.20.20.0/24 \
    out-interface=ether1 \
    action=masquerade \
    comment="PPPoE Users Internet NAT"

اگر WAN شما pppoe-out1 یا یک Interface دیگر است، همان Interface را جایگزین کنید.

این بخش ارتباط مستقیمی با RADIUS ندارد، اما در سناریوی واقعی لازم است. ممکن است RADIUS کاملاً سالم باشد و کاربر نیز Authenticate شود، ولی به دلیل NAT اشتباه اینترنت نداشته باشد.


مرحله چهاردهم: باز کردن پورت‌های RADIUS روی IBSng

اگر IBSng روی Linux اجرا می‌شود و Firewall فعال است، باید ترافیک RADIUS از MikroTik اجازه عبور داشته باشد.

حداقل این دو پورت:

UDP 1812
UDP 1813

اگر Firewall شما از iptables استفاده می‌کند، نمونه:

iptables -A INPUT -p udp -s 10.10.10.1 --dport 1812 -j ACCEPT
iptables -A INPUT -p udp -s 10.10.10.1 --dport 1813 -j ACCEPT

اگر روی سرور از nftables، firewalld یا Firewall دیگری استفاده می‌کنید، همین سیاست باید در همان Firewall پیاده‌سازی شود.

نکته امنیتی

پورت‌های RADIUS را برای کل اینترنت باز نکنید.

صحیح:

UDP 1812 → فقط MikroTik
UDP 1813 → فقط MikroTik

نه:

UDP 1812 → 0.0.0.0/0
UDP 1813 → 0.0.0.0/0

مرحله پانزدهم: بررسی Packetهای RADIUS

اگر هنوز Authentication انجام نمی‌شود، باید بفهمیم Packet اصلاً از MikroTik خارج می‌شود یا نه.

روی MikroTik می‌توانید Traffic را بررسی کنید:

/tool sniffer quick ip-address=10.10.10.2 port=1812,1813

در زمان Login باید Packetهای RADIUS دیده شوند.

اگر هیچ Packetی مشاهده نمی‌شود، مشکل در:

RADIUS Configuration
Routing
Firewall
Service

است.

اگر Packet ارسال می‌شود اما Reply برنمی‌گردد، باید IBSng و Firewall سمت سرور را بررسی کنید.


خطای بسیار مهم: RAS IP اشتباه

یکی از رایج‌ترین مشکلات اتصال IBSng به MikroTik این است که IP ثبت‌شده در IBSng با IP واقعی ارسال‌کننده RADIUS یکسان نیست.

فرض کنید MikroTik سه IP دارد:

10.10.10.1
172.16.1.1
192.168.1.1

اگر RADIUS از 172.16.1.1 ارسال شود ولی در IBSng این را وارد کرده باشید:

10.10.10.1

ممکن است IBSng درخواست را به‌عنوان RAS معتبر نشناسد.

در چنین شبکه‌ای:

/radius
add address=10.10.10.2 \
    service=ppp \
    secret="Change-This-Secret" \
    src-address=10.10.10.1

بهتر است IP منبع مشخص باشد.


خطای Bad Replies در MikroTik

اگر در:

/radius monitor 0

می‌بینید:

bad-replies: افزایش

اولین چیزی که باید بررسی کنید RADIUS Secret است.

MikroTik مستند کرده که اگر Secret بین Client و Server اشتباه باشد، ممکن است درخواست به سرور برسد ولی RouterOS پاسخ RADIUS را معتبر تشخیص ندهد و مقدار bad-replies افزایش پیدا کند. (MikroTik)

پس این سه مورد را دقیق کنترل کنید:

MikroTik IP
IBSng RAS IP
RADIUS Secret

چرا کاربر Authenticate می‌شود ولی مصرف در IBSng ثبت نمی‌شود؟

این حالت تقریباً همیشه نشان‌دهنده تفاوت بین Authentication و Accounting است.

ممکن است:

UDP 1812 = OK
UDP 1813 = مشکل دارد

در این حالت کاربر Login می‌کند، اما اطلاعات مصرف به IBSng نمی‌رسد.

بررسی کنید:

/ppp aaa print

و مطمئن شوید:

use-radius=yes
accounting=yes

همچنین:

/radius monitor 0

را هنگام اتصال و قطع کاربر بررسی کنید.


اعمال محدودیت سرعت از طریق IBSng

یکی از مزیت‌های اتصال IBSng و MikroTik این است که می‌توان سیاست‌های سرویس را از سمت RADIUS مدیریت کرد.

RouterOS از Attribute مخصوص:

Mikrotik-Rate-Limit

پشتیبانی می‌کند. این Attribute می‌تواند سرعت Upload و Download کاربر را مشخص کند. (MikroTik)

برای مثال، ساختار Rate-Limit می‌تواند مفهومی مشابه این داشته باشد:

10M/20M

در RouterOS، ترتیب rx/tx از دید Router تعریف می‌شود؛ بنابراین هنگام طراحی سرویس باید مشخص باشد کدام جهت را Upload و کدام را Download در نظر گرفته‌اید. (MikroTik)

در IBSng بهتر است اعمال این سیاست را براساس ساختار نسخه IBSng و Attributeهای پیکربندی‌شده انجام دهید و فقط به نام Group اکتفا نکنید.


قطع کردن کاربر از IBSng

در شبکه‌های ISP گاهی لازم است مدیر از داخل IBSng یک Session فعال را قطع کند.

RouterOS از RADIUS Disconnect-Message برای قطع Session پشتیبانی می‌کند. پورت پیش‌فرض این مکانیزم در RouterOS برابر 1700 است. (MikroTik)

برای فعال‌سازی:

/radius incoming
set accept=yes port=1700

سپس فقط IP IBSng را اجازه دهید:

/ip firewall filter
add chain=input \
    action=accept \
    protocol=udp \
    src-address=10.10.10.2 \
    dst-port=1700 \
    comment="Allow IBSng RADIUS Disconnect"

و این پورت را برای کل اینترنت باز نکنید.

IBSng نیز برای MikroTik قابلیت‌هایی مرتبط با mikrotik_disconnect_port و روش قطع کردن کاربران را در تنظیمات RAS دارد.


یک کانفیگ نمونه کامل MikroTik

برای یک MikroTik جدید که فقط قرار است PPPoE Server و RADIUS داشته باشد، ساختار نمونه می‌تواند به این شکل باشد:

# IP Pool
/ip pool
add name=pppoe-pool ranges=10.20.20.10-10.20.20.254

# PPP Profile
/ppp profile
add name=ibs-profile \
    local-address=10.20.20.1 \
    remote-address=pppoe-pool \
    dns-server=1.1.1.1,8.8.8.8 \
    use-compression=no

# PPPoE Server
/interface pppoe-server server
add name=pppoe-ibs \
    interface=ether2 \
    service-name=IBS-PPPoE \
    default-profile=ibs-profile \
    authentication=pap,chap \
    one-session-per-host=yes \
    keepalive-timeout=10 \
    disabled=no

# RADIUS
/radius
add address=10.10.10.2 \
    service=ppp \
    secret="Change-This-Secret" \
    authentication-port=1812 \
    accounting-port=1813 \
    timeout=3s \
    src-address=10.10.10.1

# PPP AAA
/ppp aaa
set use-radius=yes \
    accounting=yes \
    interim-update=1m

# NAT
/ip firewall nat
add chain=srcnat \
    src-address=10.20.20.0/24 \
    out-interface=ether1 \
    action=masquerade \
    comment="PPPoE Internet NAT"

این بلوک را نباید کورکورانه روی MikroTik دارای Configuration فعلی اجرا کرد، چون ممکن است Pool، Profile، PPPoE Server یا RADIUS قبلاً وجود داشته باشد.


چک‌لیست نهایی اتصال MikroTik به IBSng

قبل از اینکه دنبال مشکل پیچیده بگردید، این موارد را یکی‌یکی بررسی کنید:

مورد مقدار صحیح
Ping MikroTik → IBSng برقرار
RADIUS Service ppp
Authentication Port 1812/UDP
Accounting Port 1813/UDP
Secret کاملاً یکسان
RAS IP در IBSng برابر IP واقعی MikroTik
RAS Type Mikrotik
use-radius yes
accounting yes
Interim Update فعال
PPPoE Server فعال
کاربر Local با همان نام وجود نداشته باشد
User در IBSng فعال
Group اختصاص داده شده
Charge تعریف شده
Session در /ppp active نمایش داده شود
User در IBSng Online Users نمایش داده شود

خطاهای رایج اتصال IBSng به MikroTik

۱. User به MikroTik وصل نمی‌شود

اول:

/radius monitor 0

را بررسی کنید.

اگر:

timeouts

بالا می‌رود، شبکه، Routing یا Firewall را بررسی کنید.

اگر:

rejects

افزایش می‌یابد، معمولاً IBSng درخواست را دریافت کرده اما کاربر یا سیاست دسترسی مشکل دارد.

اگر:

bad-replies

افزایش می‌یابد، Secret یکی از اولین مواردی است که باید بررسی شود. (MikroTik)


۲. کاربر وصل می‌شود ولی اینترنت ندارد

در این حالت RADIUS ممکن است کاملاً سالم باشد.

این موارد را بررسی کنید:

/ip route print
/ip firewall nat print
/ppp active print

و ببینید NAT برای Pool کاربران وجود دارد یا خیر.


۳. کاربر وصل می‌شود ولی IBSng او را Online نشان نمی‌دهد

بررسی:

/ppp aaa print

باید Accounting فعال باشد.

بعد:

/radius monitor 0

و پورت UDP ۱۸۱۳ روی سرور IBSng را بررسی کنید.


۴. فقط بعضی کاربران به IBSng وصل نمی‌شوند

اغلب مشکل از خود حساب کاربر است:

User Locked
Credit Finished
Expired
Group Policy
Charge
Concurrent Session

همچنین بررسی کنید همان Username در:

PPP → Secrets

وجود نداشته باشد.


۵. سرعت کاربران درست اعمال نمی‌شود

ابتدا بررسی کنید IBSng واقعاً Attribute مربوط به محدودیت سرعت را ارسال می‌کند.

در RouterOS، Mikrotik-Rate-Limit یک Attribute رسمی برای اعمال محدودیت نرخ است. (MikroTik)

مشکل می‌تواند از این موارد باشد:

Rate-Limit Attribute
Group Configuration
RADIUS Reply
Upload/Download Direction
Existing Dynamic Queue

بهترین تنظیمات برای یک شبکه حرفه‌ای

برای شبکه‌ای که تعداد کاربران بیشتری دارد، توصیه می‌شود:

MikroTik

RouterOS Stable/Long-term
CPU کافی
RAM مناسب
Interface مستقل برای PPPoE
IP منبع ثابت برای RADIUS
Firewall محدودکننده

IBSng

IP ثابت
Database سالم
Backup منظم
Firewall محدود
RADIUS فقط از NASهای مجاز

شبکه RADIUS

MikroTik → IBSng
UDP 1812
UDP 1813

و در صورت استفاده از Disconnect:

IBSng → MikroTik
UDP 1700

همچنین توصیه می‌شود RADIUS Server روی یک شبکه مدیریت یا VLAN مشخص قرار گیرد و دسترسی آن از اینترنت عمومی محدود شود.


جمع‌بندی کاربردی نگارنوین

برای اتصال صحیح MikroTik به IBSng چهار بخش باید همزمان درست باشند:

PPPoE Server
      +
RADIUS
      +
IBSng RAS
      +
Accounting

روی MikroTik باید:

RADIUS → PPP
PPP AAA → use-radius=yes
Accounting → yes

فعال باشد.

روی IBSng نیز باید:

RAS IP
RAS Type = Mikrotik
Radius Secret
User
Group
Charge

به‌درستی تنظیم شده باشد.

بعد از آن، مسیر تست بسیار ساده است:

PPPoE Login
      ↓
MikroTik
      ↓
RADIUS Access-Request
      ↓
IBSng
      ↓
Access-Accept
      ↓
PPPoE Session
      ↓
Accounting
      ↓
IBSng Online / Connection Log

مستندات رسمی MikroTik نیز همین تفکیک بین PPPoE، RADIUS Authentication و Accounting را تأیید می‌کند. (MikroTik)


سوالات متداول این آموزش:

آیا می‌توان IBSng را بدون MikroTik استفاده کرد؟

بله، IBSng یک سیستم AAA/Accounting است و می‌تواند با RASهای مختلف کار کند؛ اما در این سناریو MikroTik نقش NAS و PPPoE Server را بر عهده دارد. IBSng برای MikroTik نیز RAS Type اختصاصی دارد.

پورت RADIUS در MikroTik چیست؟

پورت استاندارد Authentication برابر UDP 1812 و Accounting برابر UDP 1813 است. (MikroTik)

چرا MikroTik به IBSng وصل نمی‌شود؟

در بیشتر موارد باید این موارد را بررسی کنید:

RAS IP
RADIUS Secret
UDP 1812
Firewall
Source IP
Routing

چرا Login انجام می‌شود ولی مصرف ثبت نمی‌شود؟

معمولاً Authentication روی UDP ۱۸۱۲ کار می‌کند ولی Accounting روی UDP ۱۸۱۳ با مشکل مواجه است. accounting=yes و ارتباط UDP ۱۸۱۳ را بررسی کنید. (MikroTik)

آیا IBSng می‌تواند سرعت کاربران MikroTik را کنترل کند؟

بله، در معماری RADIUS می‌توان Attributeهای مربوط به محدودیت سرعت را به MikroTik ارسال کرد. RouterOS از Mikrotik-Rate-Limit پشتیبانی می‌کند. (MikroTik)

آیا می‌توان کاربر را از IBSng قطع کرد؟

بله. RouterOS از RADIUS Disconnect-Message پشتیبانی می‌کند و به‌صورت پیش‌فرض از پورت ۱۷۰۰ برای این قابلیت استفاده می‌شود. (MikroTik)

نگارنوین

نگارنوین اولین و بزرگترین مرجع ارائه دهنده سرویس های ابری از 75 لوکیشن و 100 دیتاسنتر برتر داخلی و بین المللی ، رفع تمامی نیازهای آنلاین شما!

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

Hi AI, learn about this page