ربط MikroTik مع خادم RADIUS خطوة بخطوة (Hotspot وPPPoE)

الجواب المختصر

لربط راوتر MikroTik بخادم RADIUS تحتاج أربعة أشياء: اتصالاً يصل الراوتر بالخادم (نفق VPN إن كان خلف CGNAT)، وإضافة الخادم في /radius مع السر المشترك، وتفعيل استقبال CoA، وتفعيل use-radius في PPP وHotspot. هذه هي الأوامر التي يولّدها معالج الإعداد في برق، مع شرح كل سطر.

آخر تحديث: · فريق برق رايديس

استبدل القيم بالأحرف الكبيرة (VPN_HOST، RADIUS_SECRET…) بقيم حسابك. في برق يكتبها معالج الإعداد لك جاهزة.

1. بروفايل PPP للنفق بدون تشفير وضغط

/ppp profile add name=BarqRadius use-encryption=no use-compression=no

لماذا؟ بعض الراوترات ترفض تشفير MPPE عند التفاوض، فينهي الطرف الآخر الجلسة بعد ثانية من المصادقة. تعطيل التشفير والضغط في بروفايل النفق يمنع هذا الانقطاع.

2. نفق VPN من الراوتر إلى الخادم

SSTP (موصى به، خاصة خلف CGNAT أو عندما تشترك عدة شبكات في نفس الـ IP العام):

/interface sstp-client add name=BarqRadius connect-to=VPN_HOST port=VPN_PORT \
    user=VPN_USER password=VPN_PASS profile=BarqRadius \
    add-default-route=no verify-server-certificate=no keepalive-timeout=30 disabled=no

أو L2TP بدون IPsec:

/interface l2tp-client add name=BarqRadius connect-to=VPN_HOST \
    user=VPN_USER password=VPN_PASS profile=BarqRadius use-ipsec=no allow=chap \
    add-default-route=no keepalive-timeout=30 disabled=no

add-default-route=no مهم: النفق للإدارة وRADIUS فقط، ولا يجب أن يمر إنترنت المشتركين عبره.

3. إضافة خادم RADIUS

/radius remove [find address=RADIUS_TUNNEL_IP]
/radius add address=RADIUS_TUNNEL_IP secret=RADIUS_SECRET timeout=3s \
    service=ppp,hotspot,login src-address=ROUTER_TUNNEL_IP
  • remove قبل add: إذا لُصق الأمر مرتين يبقى خادمان متطابقان. RouterOS يجرب القائمة بالترتيب، وكل مدخل ميت يكلّف مهلة كاملة قبل كل مصادقة.
  • src-address: يثبّت عنوان المصدر وعنوان NAS-IP-Address على عنوان النفق. بدونه يرسل الراوتر عنوان شبكته الداخلية، فلا تُنسب الجلسات إليه. التفاصيل.

4. استقبال CoA وDisconnect

/radius incoming set port=3799 accept=yes

يسمح للخادم بتغيير سرعة مستخدم متصل أو قطع جلسته فوراً.

5. Message-Authenticator

/radius set [find] require-message-auth=no

إصدارات RouterOS الحديثة قد تشترط خاصية Message-Authenticator في كل رد، ويُعطَّل الشرط للتوافق مع إعداد الخادم. الاتصال هنا يمر داخل نفق VPN خاص بين الراوتر والخادم.

6. PPPoE يستخدم RADIUS

/ppp aaa set use-radius=yes accounting=yes interim-update=1m

المحاسبة مع تحديث كل دقيقة تجعل الاستهلاك والجلسات النشطة تظهر في اللوحة أولاً بأول.

7. Hotspot يستخدم RADIUS

:foreach p in=[/ip hotspot profile find] do={
    /ip hotspot profile set $p use-radius=yes radius-accounting=yes \
        radius-interim-update=2m login-by=cookie,http-pap,mac-cookie
}

8. RouterOS API (اختياري)

/ip service set api disabled=no port=8728

لإدارة السرعات والجلسات والمنافذ من اللوحة. قيّد الوصول إليه بعنوان النفق عبر address= إن أمكن.

التحقق

/interface sstp-client print        # running = النفق متصل
/radius monitor 0                    # accepts / rejects / timeouts
/log print where topics~"radius"
/ip hotspot active print
/ppp active print

أخطاء شائعة

  • timeouts تزيد: النفق غير متصل، أو السر خاطئ، أو عنوان الخادم في /radius ليس عنوان النفق.
  • المستخدمون يدخلون لكن اللوحة لا تظهر الجلسات: غالباً src-address ناقص أو المحاسبة غير مفعّلة.
  • النفق يتصل ثم ينقطع بعد ثانية: بروفايل النفق ما زال يفاوض على التشفير. طبّق الخطوة 1.

أسئلة شائعة

كيف أعرف أن الراوتر يتواصل مع خادم RADIUS؟

نفّذ /radius monitor 0 وراقب العدادات: accepts وrejects تعني أن الخادم يرد، وtimeouts تعني أن الطلبات لا تصل أو لا يُرد عليها.

لماذا timeout=3s؟

لأن الراوتر ينتظر رد الخادم قبل أن يقرر. مهلة قصيرة تمنع تعليق صفحة الدخول إذا كان الخادم غير متاح، وتكفي داخل نفق VPN.

هل أحتاج تفعيل API؟

ليس للمصادقة. API اختياري ويُستخدم لإدارة السرعات والجلسات والمنافذ من اللوحة مباشرة.

اقرأ أيضاً

برق رايديس يطبّق هذا تلقائياً

خادم RADIUS مُدار لراوترات MikroTik، مع أوامر إعداد جاهزة. جرّبه 3 أيام.