Cisco Syslog %DOT1X-5-FAIL: Траблшутинг сбоев аутентификации 802.1X
При подключении рабочей станции к порту коммутатора доступ к корпоративной сети блокируется. В системном журнале фиксируется сообщение уровня Notice/Warning:
%DOT1X-5-FAIL: Authentication failed for client (aabb.cc00.1122) on Interface Gi1/0/10- Порт остается в неавторизованном состоянии (
UNAUTHORIZED). - Клиент не получает IP-адрес по DHCP или помещается в Restricted/Guest VLAN.
- Коммутатор отправляет RADIUS Access-Reject от сервера аутентификации (Cisco ISE / FreeRADIUS).
- Сетевой адаптер ОС Windows сообщает о невозможности подтвердить учетные данные сети.
1. Проверка текущего статуса сессии на коммутаторе
Выполните диагностические команды для локализации этапа сбоя:
show authentication sessions interface GigabitEthernet 1/0/10 details
show dot1x all details2. Анализ доступности и транзакций RADIUS-сервера
Убедитесь, что коммутатор имеет двустороннюю связность с серверами RADIUS/ISE и порты UDP 1812/1813 (или 1645/1646) не блокируются списками ACL:
show radius server-group all
test aaa group radius testuser Password123 legacy3. Проверка соответствия Shared Secret и конфигурации AAA
Сверьте общий ключ (shared-secret) между коммутатором и Network Access Device (NAD) в Cisco ISE:
conf t
aaa group server radius ISE_GROUP
server name ISE_NODE_1
server name ISE_NODE_2
ip radius source-interface GigabitEthernet0/0
exit
radius server ISE_NODE_1
address ipv4 10.10.20.50 auth-port 1812 acct-port 1813
key 7 071B245F5A
exit4. Включение встроенной трассировки EAPoL пакетов
debug dot1x all
debug radius authentication
terminal monitor5. Настройка критического доступа при недоступности RADIUS
interface GigabitEthernet 1/0/10
authentication event server dead action reinitialize vlan 999
authentication event no-response action authorize vlan 998
dot1x max-reauth-req 3
dot1x timeout tx-period 5 Частые вопросы (FAQ)
Что чаще всего вызывает ошибку %DOT1X-5-FAIL?
Наиболее распространенные причины: истечение срока действия сертификата клиента/сервера в EAP-TLS, неверный логин/пароль в PEAP-MSCHAPv2, несовпадение RADIUS Shared Secret, либо блокировка EAPoL кадров промежуточными неуправляемыми свитчами.
Как перевести сессию в режим мониторинга (Monitor Mode) для тестов?
Используйте команды 'access-session host-mode multi-auth' и 'authentication open' на интерфейсе. В этом режиме коммутатор логирует ошибки 802.1X, но пропускает весь трафик клиента без блокировки.
Что означает статус 'CONNECTING' в выводе show dot1x details?
Статус CONNECTING означает, что коммутатор отправил клиенту кадр EAP-Request Identity, но не получил ответа EAP-Response. Это свидетельствует об отключенной службе Wired AutoConfig (dot3svc) на Windows или отсутствии 802.1X суппликанта.
Как сбросить зависшую сессию аутентификации на конкретном интерфейсе?
Выполните команду 'clear authentication session interface GigabitEthernet 1/0/10' в привилегированном режиме EXEC.