Várias filiais no mesmo concentrador
Quando um mesmo equipamento atende clientes de mais de uma filial (ou de mais de um sistema Atlaz), cada filial precisa ser identificada de forma separada. Esta página explica o princípio e o que muda em cada fabricante.
Faça com o suporte
Esta integração mexe em autenticação de clientes em produção. Faça-a junto com o seu consultor de rede e com o suporte do Atlaz, e deixe um horário de baixo movimento. Os valores específicos (servidores, portas e chaves do Radius) vêm do código gerado para cada filial e não devem ser copiados de outra filial.
Acesso às telas
- Concentradores: Rede → Concentradores
- Configuração de PPPoE repetido entre filiais: Configurações → Clientes → Geral, campo Permitir PPPOE iguais em filiais diferentes
O princípio
Cada filial tem o seu concentrador cadastrado no Atlaz e, por isso, o seu código de integração, com um identificador próprio (o realm) que diz ao Atlaz de qual filial veio a requisição. Para o mesmo equipamento atender duas filiais:
- Cadastre, em Rede → Concentradores, um concentrador por filial, mesmo que o equipamento físico seja o mesmo.
- Gere o código de cada um e aplique o de cada filial uma vez, sem reaproveitar os identificadores de uma filial na outra.
- Evite nomes repetidos no equipamento: o que o código cria com um nome fixo precisa ser renomeado para a segunda filial.
- Em cada filial, mantenha o seu próprio realm, o seu Radius e a sua tarefa agendada.
Mikrotik
- O código cria o agendador
ATLAZe as entradas de Radius com comentáriosATLAZ - PRINCIPALeATLAZ - BACKUP. Para a segunda filial, renomeie o agendador e os comentários (por exemplo, acrescentando o nome da filial) antes de colar o código, para não sobrescrever os da primeira. - As regras de firewall, NAT de corte e a configuração de PPP são compartilhadas e só precisam existir uma vez no equipamento.
- Com mais de um servidor Radius no equipamento, o suporte orienta os ajustes finos, como o tempo de espera (timeout) de cada servidor Radius e o uso de Accounting Backup, para o equipamento não demorar a responder ao cliente.
- Não altere nada além do que o suporte indicar: os itens com
ATLAZ - nao alterarcontrolam o bloqueio.
Huawei
- O código usa um grupo Radius com nome fixo,
atlaz. Com mais de uma filial com servidores diferentes, cada filial precisa de um grupo Radius com nome próprio, e as linhas de autorização e o domain devem apontar para o grupo da filial. - Cada filial tem o seu domain (o identificador gerado pelo Atlaz, que não pode ser alterado) e o seu pool de IP PPPoE.
- Cada filial precisa de uma VLAN ou subinterface exclusiva, com o domain da filial forçado como padrão naquela interface. Não use a mesma subinterface para clientes de filiais com realms diferentes: o equipamento aplica um único domain por interface.
- Os esquemas de autenticação e accounting podem ser compartilhados quando as regras são as mesmas.
Sintomas de uma associação errada entre interface, domain e Radius: cliente autenticado, mas sem IP; plano de velocidade não aplicado; sessão encerrada logo após autenticar; requisições indo para o sistema de outra filial.
PPPoE repetido entre filiais
Se o mesmo login PPPoE existe em filiais diferentes, ligue Permitir PPPOE iguais em filiais diferentes em Configurações → Clientes → Geral. O realm de cada filial é o que mantém os clientes separados.
Checklist
- Um concentrador cadastrado por filial
- Código de cada filial aplicado uma vez, sem reaproveitar identificadores
- Nomes de agendador, Radius e grupos sem repetição no equipamento
- Interface ou subinterface própria por filial (Huawei)
- Suporte do Atlaz acionado para os ajustes finos