Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

%MAB-5-FAIL Сетевое оборудование и VPN

Cisco Syslog %MAB-5-FAIL: Ошибка аутентификации MAC Authentication Bypass

Обновлено: 24.08.2026 · Официальная документация ↗

Устройства без поддержки 802.1X суппликанта (IP-камеры, принтеры, POS-терминалы, IP-телефоны) теряют сетевой доступ. В консоли генерируется лог:

%MAB-5-FAIL: MAC Authentication Bypass failed for host 0050.56a1.b2c3 on Interface Gi1/0/12
  • Порт переходит в режим блокировки или перемещается в Guest VLAN.
  • В Cisco ISE / AAA-сервере фиксируется событие 5400 Authentication failed: Endpoint not found in internal Identity Store.
  • В выводе сессий метод mab получает статус Failed.

1. Проверка состояния сессии авторизации

show authentication sessions interface GigabitEthernet 1/0/12 details

2. Проверка формата отправки MAC-адреса на RADIUS-сервер

Разные серверы политик ожидают специфический формат и регистр MAC-адресов. Настройте глобальные параметры MAB:

conf t
mab request format attribute 1 default
mab request format attribute 31 octetformat 2
radius-server attribute 31 mac format ietf lower-case
exit

3. Настройка корректного порядка и приоритета методов (Order & Priority)

interface GigabitEthernet 1/0/12
 switchport mode access
 authentication port-control auto
 authentication order dot1x mab
 authentication priority dot1x mab
 mab
 dot1x pae authenticator
 dot1x timeout tx-period 5
exit

4. Трассировка MAB на коммутаторе

debug mab all
debug aaa authentication
terminal monitor

5. Проверка базы данных конечных устройств (Endpoint Database)

Убедитесь, что MAC-адрес хоста добавлен в статическую группу устройств в Cisco ISE (Profiler/Identity Groups) и для него разрешен сервисный профиль MAB с генерацией Service-Type = Call-Check (10).

💡 Практика специалистов: Частой причиной %MAB-5-FAIL является опечатка в регистре символов MAC-адреса при ручном заведении эндпоинта в ISE (разница между AA-BB-CC-... и aabb.cc...). Используйте шаблоны Device Profiler.

Частые вопросы (FAQ)

Почему MAB не срабатывает сразу при подключении кабеля?

По умолчанию коммутатор сначала пытается запустить 802.1X. Если клиент не отвечает на EAP-Request Identity в течение таймаута (tx-period * max-reauth-req), управление передается механизму MAB.

Как ускорить fallback-переход с 802.1X на MAB для принтеров и камер?

Уменьшите тайм-аут ожидания dot1x на интерфейсе: 'dot1x timeout tx-period 3' и 'dot1x max-reauth-req 1'.

Какой Service-Type передает коммутатор при MAB-аутентификации?

Коммутатор передает RADIUS Attribute 6 (Service-Type) со значением 'Call Check' (10) или 'Framed-User', а имя пользователя и пароль соответствуют MAC-адресу хоста.

Что делать, если за IP-телефоном подключен ПК и MAB блокирует голосовой трафик?

Настройте режим multi-domain: 'authentication host-mode multi-domain' и включите CDP/LLDP для корректной классификации Voice VLAN.

Полезные материалы
Рекомендуем