Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

%AAA-3-BADATTR Сетевое оборудование и VPN

Устранение ошибки Cisco %AAA-3-BADATTR: неподдерживаемый атрибут RADIUS/TACACS+

Обновлено: 24.08.2026 · Официальная документация ↗
  • Системный лог выдает %AAA-3-BADATTR: AAA server [IP] returned unsupported attribute [ID].
  • Пользователи не могут пройти авторизацию или не получают назначенный уровень привилегий (Privilege Level 15).
  • Сетевой доступ для 802.1X клиентов блокируется после получения ответа RADIUS Access-Accept.
  • Не применяются динамические списки доступа (dACL) или VSA-атрибуты смены VLAN.

1. Детальная отладка AAA и протокола RADIUS

Включите дебаг протокола для захвата структуры сбойного атрибута:

Router# terminal monitor
Router# debug radius
Router# debug aaa authorization
Router# debug aaa attributes

2. Анализ Vendor-Specific Attributes (VSA)

Ошибка возникает, когда сервер AAA отправляет атрибут вендора (например, Cisco-AVPair, Airespace-WLAN-Id), синтаксис которого не поддерживается текущей версией IOS/IOS-XE. Проверьте отправляемые параметры в профиле авторизации ISE/FreeRADIUS.

3. Корректировка словарей и типов данных на сервере AAA

Убедитесь, что строковые атрибуты не содержат некорректных спецсимволов или неверных типов данных:

# Пример корректного Cisco-AVPair для dACL:
ip:inacl#1=permit ip any any
# Пример корректного назначения уровня привилегий:
shell:priv-lvl=15

4. Настройка совместимости VSA на коммутаторе

Router(config)# aaa attribute-list CUSTOM_ALLOW
Router(config-attr-list)# attribute type 26
Router(config)# radius-server vsa send authentication
Router(config)# radius-server vsa send accounting
💡 Практика специалистов: Частая причина этой ошибки в Cisco ISE — назначение профиля авторизации Wireless-контроллера (содержащего атрибуты Airespace) на проводной коммутатор Catalyst. Проверьте условия Network Device Profile в политиках ISE.

Частые вопросы (FAQ)

Что означает ошибка %AAA-3-BADATTR?

Сетевое устройство Cisco получило от RADIUS или TACACS+ сервера ответ, содержащий код атрибута (AVP), который операционная система не может распарсить или не поддерживает в данной версии прошивки.

Почему из-за BADATTR падает вся авторизация пользователя?

Согласно стандартам безопасности RFC 2865, если устройство получает критический атрибут (например, связанный с dACL или Service-Type), который оно не способно обработать, оно обязано отклонить всю сессию.

Как изолировать сбойный атрибут без остановки сервиса?

Используйте встроенный Packet Capture (EPC) на коммутаторе: 'monitor capture CAP interface Gi1/0/1 both match protocol radius' с последующим анализом пакета Access-Accept в Wireshark.

Влияет ли версия IOS-XE на поддержку RADIUS VSA?

Да. Новые атрибуты (например, связанные с SD-Access, SGT или CoCoA) не распознаются старыми версиями IOS Classic и требуют обновления прошивки или корректировки политик на сервере AAA.

Полезные материалы
Рекомендуем