RADIUS CoA в Wi-Fi: как изменить доступ уже подключенного клиента

Пользователь уже находится в сети, но его роль изменилась. Ждать следующего подключения необязательно.

Обновляйте активную сессию

RADIUS-сервер отправляет CoA-Request сетевому устройству с атрибутами, которые однозначно находят клиента и задают новую авторизацию. Контроллер отвечает ACK либо NAK.

Отличайте от отключения

CoA способен заменить ACL, VLAN или другой поддерживаемый параметр без полного выхода, тогда как Disconnect-Request завершает сессию и заставляет подключаться заново. Возможности платформ различаются.

Защищайте dynamic authorization

Разрешайте запросы только от доверенного сервера, согласуйте shared secret и проверяйте NAS IP, порты и error-cause. Неверный идентификатор меняет не ту сессию либо получает NAK.

На пилотном клиенте смените только один параметр политики и подтвердите CoA-ACK, новую авторизацию и непрерывность приложения. Затем проверьте намеренно неверный session ID и ожидаемый NAK.

Событие связывают с учетом RADIUS-сессий. Динамическую смену авторизации и различие CoA с Disconnect описывает официальное руководство Cisco.