Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

DOT1X_AUTH_FAILED Сетевое оборудование и VPN

Развертывание аутентификации IEEE 802.1X для проводных сетей на Cisco

Обновлено: 25.08.2026 · Официальная документация ↗
  • Порт коммутатора блокирует трафик рабочей станции со статусом Unauthorized.
  • Устройства без поддержки 802.1X (принтеры, камеры, IP-телефоны) не могут получить сетевой доступ.
  • В логах коммутатора генерируются события %DOT1X-5-FAIL: Authentication failed for client.
  • Клиент не перемещается в карантинный (Auth-Fail VLAN) или гостевой (Guest VLAN) сегмент.

1. Архитектурная модель IEEE 802.1X

  • Supplicant: клиентское ПО на рабочей станции (Windows 802.1x EAP-TLS/PEAP).
  • Authenticator: коммутатор доступа L2 (Cisco Catalyst), контролирующий состояние порта (Authorized / Unauthorized).
  • Authentication Server: RADIUS-сервер (Cisco ISE, Microsoft NPS, FreeRADIUS).

2. Глобальная конфигурация AAA и 802.1X

aaa new-model

# Настройка RADIUS-сервера
radius server ISE_RADIUS
 address ipv4 10.10.10.50 auth-port 1812 acct-port 1813
 key SecretRadiusKey123

aaa group server radius RADIUS_SERVERS
 server name ISE_RADIUS

# Привязка методов к RADIUS
aaa authentication dot1x default group RADIUS_SERVERS
aaa authorization network default group RADIUS_SERVERS
aaa accounting dot1x default start-stop group RADIUS_SERVERS

# Включение 802.1X глобально
dot1x system-auth-control

3. Конфигурация порта доступа с поддержкой MAB и телефонии

interface GigabitEthernet0/10
 description Corporate_User_Workstation
 switchport mode access
 switchport access vlan 999  # Изолированный дефолтный VLAN (Dummy)
 switchport voice vlan 150

 # Включение режима аутентификации нескольких устройств (ПК + Телефон)
 authentication host-mode multi-domain

 # Порядок проверки: сначала строгий 802.1X, затем fallback на MAB по MAC-адресу
 authentication order dot1x mab
 authentication priority dot1x mab
 authentication port-control auto

 # Обработка сбоев
 authentication event fail action authorize vlan 200     # Auth-Fail VLAN
 authentication event no-response action authorize vlan 300 # Guest VLAN

 dot1x pae authenticator
 dot1x timeout tx-period 5
 dot1x max-req 3

4. Диагностика и статус аутентификации сессий

# Полный статус всех активных сессий на коммутаторе
show authentication sessions

# Детальная информация по конкретному порту
show authentication sessions interface GigabitEthernet0/10 details

# Принудительный перезапуск аутентификации на порту
dot1x re-authenticate interface GigabitEthernet0/10
💡 Практика специалистов: При первичном развертывании 802.1X всегда используйте директиву 'authentication open' (Monitor Mode). Это позволит собирать логи аутентификации на RADIUS-сервере без реального блокирования портов пользователей при ошибках саппликанта.

Частые вопросы (FAQ)

Что такое MAB (MAC Authentication Bypass) и зачем он нужен?

MAB — это технология, позволяющая устройствам без встроенного 802.1X саппликанта (принтеры, IoT, сетевые накопители) проходить аутентификацию по их MAC-адресу, отправляемому коммутатором на RADIUS-сервер в качестве логина и пароля.

В чем разница между host-mode multi-auth и multi-domain?

Multi-domain разрешает подключение ровно одного устройства в Data VLAN и одного устройства в Voice VLAN (классическая схема ПК + IP-телефон). Multi-auth разрешает неограниченное количество устройств в Data VLAN, требуя индивидуальной аутентификации каждого.

Почему при сбое RADIUS-сервера клиенты теряют доступ к сети?

Если не настроен Critical Authentication VLAN (authentication event server dead action authorize vlan <ID>), коммутатор не сможет получить ответ от сервера и оставит порт в состоянии Unauthorized.

Зачем нужен протокол EAP-TLS в корпоративной среде?

EAP-TLS обеспечивает взаимную криптографическую аутентификацию клиента и сервера на основе сертификатов X.509 без передачи паролей в открытом виде, исключая возможность перехвата или подделки учетных данных.

Полезные материалы
Рекомендуем