Устранение ошибки Cisco %AAA-3-BADATTR: неподдерживаемый атрибут RADIUS/TACACS+
- Системный лог выдает
%AAA-3-BADATTR: AAA server [IP] returned unsupported attribute [ID]. - Пользователи не могут пройти авторизацию или не получают назначенный уровень привилегий (Privilege Level 15).
- Сетевой доступ для 802.1X клиентов блокируется после получения ответа RADIUS Access-Accept.
- Не применяются динамические списки доступа (dACL) или VSA-атрибуты смены VLAN.
1. Детальная отладка AAA и протокола RADIUS
Включите дебаг протокола для захвата структуры сбойного атрибута:
Router# terminal monitor
Router# debug radius
Router# debug aaa authorization
Router# debug aaa attributes2. Анализ Vendor-Specific Attributes (VSA)
Ошибка возникает, когда сервер AAA отправляет атрибут вендора (например, Cisco-AVPair, Airespace-WLAN-Id), синтаксис которого не поддерживается текущей версией IOS/IOS-XE. Проверьте отправляемые параметры в профиле авторизации ISE/FreeRADIUS.
3. Корректировка словарей и типов данных на сервере AAA
Убедитесь, что строковые атрибуты не содержат некорректных спецсимволов или неверных типов данных:
# Пример корректного Cisco-AVPair для dACL:
ip:inacl#1=permit ip any any
# Пример корректного назначения уровня привилегий:
shell:priv-lvl=154. Настройка совместимости VSA на коммутаторе
Router(config)# aaa attribute-list CUSTOM_ALLOW
Router(config-attr-list)# attribute type 26
Router(config)# radius-server vsa send authentication
Router(config)# radius-server vsa send accounting Частые вопросы (FAQ)
Что означает ошибка %AAA-3-BADATTR?
Сетевое устройство Cisco получило от RADIUS или TACACS+ сервера ответ, содержащий код атрибута (AVP), который операционная система не может распарсить или не поддерживает в данной версии прошивки.
Почему из-за BADATTR падает вся авторизация пользователя?
Согласно стандартам безопасности RFC 2865, если устройство получает критический атрибут (например, связанный с dACL или Service-Type), который оно не способно обработать, оно обязано отклонить всю сессию.
Как изолировать сбойный атрибут без остановки сервиса?
Используйте встроенный Packet Capture (EPC) на коммутаторе: 'monitor capture CAP interface Gi1/0/1 both match protocol radius' с последующим анализом пакета Access-Accept в Wireshark.
Влияет ли версия IOS-XE на поддержку RADIUS VSA?
Да. Новые атрибуты (например, связанные с SD-Access, SGT или CoCoA) не распознаются старыми версиями IOS Classic и требуют обновления прошивки или корректировки политик на сервере AAA.