Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

%DOT1X-5-FAIL Сетевое оборудование и VPN

Cisco Syslog %DOT1X-5-FAIL: Траблшутинг сбоев аутентификации 802.1X

Обновлено: 24.08.2026 · Официальная документация ↗

При подключении рабочей станции к порту коммутатора доступ к корпоративной сети блокируется. В системном журнале фиксируется сообщение уровня Notice/Warning:

%DOT1X-5-FAIL: Authentication failed for client (aabb.cc00.1122) on Interface Gi1/0/10
  • Порт остается в неавторизованном состоянии (UNAUTHORIZED).
  • Клиент не получает IP-адрес по DHCP или помещается в Restricted/Guest VLAN.
  • Коммутатор отправляет RADIUS Access-Reject от сервера аутентификации (Cisco ISE / FreeRADIUS).
  • Сетевой адаптер ОС Windows сообщает о невозможности подтвердить учетные данные сети.

1. Проверка текущего статуса сессии на коммутаторе

Выполните диагностические команды для локализации этапа сбоя:

show authentication sessions interface GigabitEthernet 1/0/10 details
show dot1x all details

2. Анализ доступности и транзакций RADIUS-сервера

Убедитесь, что коммутатор имеет двустороннюю связность с серверами RADIUS/ISE и порты UDP 1812/1813 (или 1645/1646) не блокируются списками ACL:

show radius server-group all
test aaa group radius testuser Password123 legacy

3. Проверка соответствия Shared Secret и конфигурации AAA

Сверьте общий ключ (shared-secret) между коммутатором и Network Access Device (NAD) в Cisco ISE:

conf t
aaa group server radius ISE_GROUP
 server name ISE_NODE_1
 server name ISE_NODE_2
 ip radius source-interface GigabitEthernet0/0
exit
radius server ISE_NODE_1
 address ipv4 10.10.20.50 auth-port 1812 acct-port 1813
 key 7 071B245F5A
exit

4. Включение встроенной трассировки EAPoL пакетов

debug dot1x all
debug radius authentication
terminal monitor

5. Настройка критического доступа при недоступности RADIUS

interface GigabitEthernet 1/0/10
 authentication event server dead action reinitialize vlan 999
 authentication event no-response action authorize vlan 998
 dot1x max-reauth-req 3
 dot1x timeout tx-period 5
💡 Практика специалистов: Если инцидент носит массовый характер для сертификатов EAP-TLS, в первую очередь проверьте статус списков отзыва сертификатов (CRL/OCSP) и синхронизацию времени NTP на коммутаторе и нодах Cisco ISE.

Частые вопросы (FAQ)

Что чаще всего вызывает ошибку %DOT1X-5-FAIL?

Наиболее распространенные причины: истечение срока действия сертификата клиента/сервера в EAP-TLS, неверный логин/пароль в PEAP-MSCHAPv2, несовпадение RADIUS Shared Secret, либо блокировка EAPoL кадров промежуточными неуправляемыми свитчами.

Как перевести сессию в режим мониторинга (Monitor Mode) для тестов?

Используйте команды 'access-session host-mode multi-auth' и 'authentication open' на интерфейсе. В этом режиме коммутатор логирует ошибки 802.1X, но пропускает весь трафик клиента без блокировки.

Что означает статус 'CONNECTING' в выводе show dot1x details?

Статус CONNECTING означает, что коммутатор отправил клиенту кадр EAP-Request Identity, но не получил ответа EAP-Response. Это свидетельствует об отключенной службе Wired AutoConfig (dot3svc) на Windows или отсутствии 802.1X суппликанта.

Как сбросить зависшую сессию аутентификации на конкретном интерфейсе?

Выполните команду 'clear authentication session interface GigabitEthernet 1/0/10' в привилегированном режиме EXEC.

Полезные материалы
Рекомендуем