Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

%RADIUS-4-RADIUS_DEAD Сетевое оборудование и VPN

Cisco %RADIUS-4-RADIUS_DEAD: Сервер RADIUS не отвечает — Траблшутинг

Обновлено: 24.08.2026 · Официальная документация ↗

Предупреждение %RADIUS-4-RADIUS_DEAD: RADIUS server [IP]:[dec],[dec] is not responding означает, что сетевое устройство Cisco пометило настроенный RADIUS-сервер (Cisco ISE, Microsoft NPS, FreeRADIUS) как неработоспособный (Dead).

  • Администраторы не могут авторизоваться на сетевых устройствах по SSH/Console через доменные учетные записи.
  • Отказ в аутентификации пользователей по стандартам 802.1X (Dot1x), MAB и AnyConnect VPN.
  • Сетевые порты доступа переходят в состояние изоляции или сбрасываются в Restricted/Guest VLAN.
  • Задержки при попытке входа из-за ожидания истечения таймаутов опроса серверов.

1. Проверка текущего статуса серверов группы AAA

Определите статус доступности серверов, счетчики переданных и пропущенных пакетов:

show aaa servers
show radius statistics

2. Проверка базовой сетевой связности и интерфейса-источника

Убедитесь, что устройство отправляет трафик с корректного IP-адреса (Source Interface), зарегистрированного в качестве RADIUS-клиента (NAS) на стороне сервера:

ping <RADIUS_SERVER_IP> source <Source_Interface>

В конфигурации проверьте директиву источника:

ip radius source-interface Loopback0

3. Проверка параметров портов, secret key и таймаутов

Современный стандарт использует порты UDP 1812 (Auth) и 1813 (Acct), устаревший — UDP 1645 и 1646. Примените корректную настройку группы:

configure terminal
 radius server ISE_NODE_1
  address ipv4 10.10.10.25 auth-port 1812 acct-port 1813
  key 0 MySecretKeyPass123
  timeout 5
  retransmit 3
 exit
 radius-server deadtime 15
 radius-server dead-criteria time 10 tries 3
 end

4. Тестирование аутентификации из CLI

Проверьте работоспособность без отключения пользователей:

test aaa group radius testuser TestPassword123 new-code
💡 Практика специалистов: Частая скрытая причина ложного срабатывания %RADIUS-4-RADIUS_DEAD — несовпадение MTU на маршруте, из-за чего длинные пакеты EAP-TLS с фрагментированными цепочками сертификатов молча отбрасываются транзитными шлюзами.

Частые вопросы (FAQ)

Почему Cisco помечает сервер как DEAD, если пинг проходит без потерь?

Пинг проверяет только стек ICMP. Маршрутизатор помечает сервер как DEAD, если он отправил подряд заданное количество RADIUS Access-Request пакетов (по умолчанию 3) и не получил ни одного ответа (Access-Accept, Access-Reject или Access-Challenge) из-за несовпадения Shared Secret, блокировки UDP портов 1812/1645 на межсетевом экране или зависания сервиса NPS/ISE.

Что делает параметр radius-server deadtime?

Он задает время в минутах, на протяжении которого устройство не будет отправлять клиентские запросы на сбойный сервер, сразу перенаправляя их на вторичный сервер из AAA-группы.

Как вернуть сервер из статуса DEAD принудительно?

Сбросьте состояние серверов командой clear radius local-server statistics или выполните тестовый запрос test aaa group.

Как избежать блокировки входа на коммутатор при падении всех RADIUS-серверов?

Настройте резервный локальный метод в AAA-методе: aaa authentication login default group radius local.

Полезные материалы
Рекомендуем