Cisco Syslog %AUTHMGR-5-FAIL: Ошибка авторизации порта в AuthMgr
Клиент успешно проходит аутентификацию (Credentials Accepted), но порт коммутатора блокирует трафик. Лог:
%AUTHMGR-5-FAIL: Authorization failed for client (0011.2233.4455) on Interface Gi1/0/5- RADIUS-сервер возвращает
Access-Accept, но применение атрибутов авторизации на коммутаторе завершается сбоем. - Динамический ACL (dACL) отклоняется коммутатором из-за синтаксической ошибки или нехватки ресурсов TCAM.
- Невозможно применить динамический VLAN (VLAN ID не существует в базе
vlan.dat). - Сессия зависает в статусе
AUTHZ FAILED.
1. Детальный аудит сессии авторизации
show authentication sessions interface GigabitEthernet 1/0/5 details2. Проверка существования динамически назначаемого VLAN
Если RADIUS передает атрибуты Tunnel-Private-Group-ID, убедитесь, что VLAN создан локально на коммутаторе:
show vlan brief
conf t
vlan 150
name CORP_USERS
exit3. Проверка синтаксиса и загрузки dACL
Проверьте, загрузился ли динамический список доступа из кэша AAA:
show ip access-lists
show ip access-lists dynamic4. Проверка аппаратных ресурсов памяти TCAM
При нехватке TCAM коммутатор не может установить правила dACL в ASIC:
show platform hardware capacity tcam
show platform tcam utilization5. Траблшутинг через подсистему отладки AuthMgr
debug auth-mgr all
debug epm all
terminal monitor Частые вопросы (FAQ)
В чем разница между ошибками %DOT1X-5-FAIL и %AUTHMGR-5-FAIL?
%DOT1X-5-FAIL возникает на этапе проверки учетных данных. %AUTHMGR-5-FAIL происходит позже — когда учетные данные верны (RADIUS Accept), но коммутатор не смог применить политики (VLAN, dACL, SGT tag).
Почему dACL не применяется на интерфейсе свитча?
Основные причины: синтаксические ошибки в dACL на стороне Cisco ISE (например, опечатка в ip/any), отсутствие команды 'ip routing' на L3 коммутаторе, либо нехватка свободных записей в ACL TCAM.
Что происходит с сессией при сбое применения авторизации?
В зависимости от настроек auth-event, порт либо блокируется в Authz-Failed, либо переводится в fallback/critical VLAN, если настроена директива 'authentication event server dead action authorize'.
Как сбросить dACL кэш на коммутаторе без перезагрузки?
Используйте команду 'clear ip access-list dynamic' и выполните переавторизацию порта 'dot1x re-authenticate interface Gi1/0/5'.