Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

%AUTHMGR-5-FAIL Сетевое оборудование и VPN

Cisco Syslog %AUTHMGR-5-FAIL: Ошибка авторизации порта в AuthMgr

Обновлено: 24.08.2026 · Официальная документация ↗

Клиент успешно проходит аутентификацию (Credentials Accepted), но порт коммутатора блокирует трафик. Лог:

%AUTHMGR-5-FAIL: Authorization failed for client (0011.2233.4455) on Interface Gi1/0/5
  • RADIUS-сервер возвращает Access-Accept, но применение атрибутов авторизации на коммутаторе завершается сбоем.
  • Динамический ACL (dACL) отклоняется коммутатором из-за синтаксической ошибки или нехватки ресурсов TCAM.
  • Невозможно применить динамический VLAN (VLAN ID не существует в базе vlan.dat).
  • Сессия зависает в статусе AUTHZ FAILED.

1. Детальный аудит сессии авторизации

show authentication sessions interface GigabitEthernet 1/0/5 details

2. Проверка существования динамически назначаемого VLAN

Если RADIUS передает атрибуты Tunnel-Private-Group-ID, убедитесь, что VLAN создан локально на коммутаторе:

show vlan brief
conf t
 vlan 150
 name CORP_USERS
exit

3. Проверка синтаксиса и загрузки dACL

Проверьте, загрузился ли динамический список доступа из кэша AAA:

show ip access-lists
show ip access-lists dynamic

4. Проверка аппаратных ресурсов памяти TCAM

При нехватке TCAM коммутатор не может установить правила dACL в ASIC:

show platform hardware capacity tcam
show platform tcam utilization

5. Траблшутинг через подсистему отладки AuthMgr

debug auth-mgr all
debug epm all
terminal monitor
💡 Практика специалистов: Всегда проверяйте директиву 'aaa authorization network default group radius'. Без нее менеджер авторизации не имеет права применять атрибуты VLAN и dACL от внешнего RADIUS-сервера.

Частые вопросы (FAQ)

В чем разница между ошибками %DOT1X-5-FAIL и %AUTHMGR-5-FAIL?

%DOT1X-5-FAIL возникает на этапе проверки учетных данных. %AUTHMGR-5-FAIL происходит позже — когда учетные данные верны (RADIUS Accept), но коммутатор не смог применить политики (VLAN, dACL, SGT tag).

Почему dACL не применяется на интерфейсе свитча?

Основные причины: синтаксические ошибки в dACL на стороне Cisco ISE (например, опечатка в ip/any), отсутствие команды 'ip routing' на L3 коммутаторе, либо нехватка свободных записей в ACL TCAM.

Что происходит с сессией при сбое применения авторизации?

В зависимости от настроек auth-event, порт либо блокируется в Authz-Failed, либо переводится в fallback/critical VLAN, если настроена директива 'authentication event server dead action authorize'.

Как сбросить dACL кэш на коммутаторе без перезагрузки?

Используйте команду 'clear ip access-list dynamic' и выполните переавторизацию порта 'dot1x re-authenticate interface Gi1/0/5'.

Полезные материалы
Рекомендуем