Устранение ошибки Cisco %CTS-3-PAC_REFRESH_FAIL: сбой обновления TrustSec PAC
- В логах коммутатора появляется
%CTS-3-PAC_REFRESH_FAIL: PAC refresh failed with ISE server. - Устройство не может загрузить Environment Data и SGACL матрицы с Cisco ISE.
- Команда
show cts pacsпоказывает статусExpiredили отсутствие действующего PAC-файла. - Аутентификация сетевого устройства (Network Device Admission Control — NDAC) отклоняется сервером AAA.
1. Проверка текущего статуса PAC на устройстве
Router# show cts pacs
Router# show cts environment-data2. Проверка доступности и учетных данных AAA / RADIUS
Убедитесь, что сервер ISE доступен по портам RADIUS 1812/1813 и общий секрет (Pre-shared Key) настроен корректно:
Router# test aaa group radius-trustsec cisco_device_user SecretPassword legacy
Router# show aaa servers3. Принудительное удаление поврежденного PAC и ручной запрос нового
Router# cts pac-opaque force-refresh
! Либо полная очистка локального PAC хранилища
Router# clear cts pacs
Router# cts refresh environment-data4. Настройка Proactive PAC Refresh
Чтобы избежать истечения PAC, настройте предупредительное обновление за несколько дней до экспирации:
Router(config)# cts server pac-refresh-timer 86400
Router(config)# cts credentials id Switch-Core-01 password 7 MyStrongPass1235. Проверка журналов Live Logs на стороне Cisco ISE
Перейдите в консоль Cisco ISE: Operations > RADIUS > Live Logs. Найдите сбойные попытки EAP-FAST аутентификации устройства (Failure Reason: 24428 PAC decrypt failure или 24402 PAC expired).
Частые вопросы (FAQ)
Что такое PAC в архитектуре Cisco TrustSec?
PAC (Protected Access Credential) — это уникальный криптографический маркер безопасности, выдаваемый сервером ISE коммутатору для аутентификации по протоколу EAP-FAST без использования клиентских сертификатов PKI.
Почему автоматическое обновление PAC может завершиться ошибкой?
Основные причины: несовпадение CTS-пароля устройства в базе ISE и на коммутаторе, недоступность портов RADIUS, дрейф времени NTP или повреждение кэша PAC в NVRAM.
Каков стандартный срок жизни PAC ключа?
По умолчанию PAC-файл генерируется со сроком действия от 90 до 365 дней в зависимости от настроек в TrustSec Settings на Cisco ISE.
Повлияет ли удаление PAC через 'clear cts pacs' на текущий трафик?
Текущие сессии продолжат работать на основе кэшированных правил SGACL, но до получения нового PAC коммутатор не сможет обновлять политики и авторизовывать новые интерфейсы.