Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

access-request rejected by AAA backend Сетевое оборудование и VPN

MikroTik: access-request rejected by AAA backend — Решение ошибки

Обновлено: 24.08.2026 · Официальная документация ↗
  • Пользователи VPN (L2TP, SSTP, IKEv2, WireGuard) или HotSpot не могут войти в систему.
  • В логах RouterOS фиксируется запись: radius,error access-request rejected by AAA backend.
  • Клиент получает ответ Authentication failed или EAP authentication failed.
  • В журнале RADIUS-сервера регистрируются события Event ID 6273 (NPS) или Login incorrect (FreeRADIUS).

1. Включение подробного отладочного логирования RADIUS в RouterOS

/system logging
add action=memory topics=radius,debug
add action=memory topics=ppp,debug

2. Проверка корректности параметров Access-Request

Убедитесь, что сервис отправляет корректные атрибуты пользователя (Calling-Station-Id, NAS-Port-Type, Framed-Protocol):

/radius
set [ find ] require-message-authenticator=yes \
    secret="CorporateSharedSecret2024$"

3. Проверка типов аутентификации PPP / HotSpot

Если бэкенд настроен на MS-CHAPv2 (например, через Active Directory), убедитесь, что в профиле PPP на MikroTik разрешен только данный протокол:

/ppp profile
set [ find name="default-encryption" ] \
    use-encryption=yes \
    only-one=yes

/interface pppoe-server server
set [ find ] authentication=mschap2,mschap1

4. Анализ причин отказа на стороне AAA-сервера

  • Неверные учетные данные: Проверьте регистр логина и корректность пароля в AD/LDAP.
  • Сетевые политики (NPS Policy): Проверьте членство пользователя в группе безопасности Windows.
  • Формат имени пользователя: Проверьте отправку домена (DOMAIN\user vs user@domain.com).
💡 Практика специалистов: После недавних уязвимостей BlastRADIUS большинство современных серверов AAA требуют обязательного наличия атрибута `Message-Authenticator` во всех `Access-Request` пакетах. Обязательно обновите RouterOS до версии 7.15+.

Частые вопросы (FAQ)

Чем 'access-request rejected' отличается от 'radius timeout'?

Таймаут означает, что сервер не ответил физически. Rejected означает, что сервер успешно получил запрос, обработал его, но отказал клиенту в доступе на уровне политик безопасности.

Почему MS-CHAPv2 отклоняется сервером FreeRADIUS по умолчанию?

FreeRADIUS требует наличия атрибута NT-Password в базе (sambaNTPassword) или интеграции с winbind / ntlm_auth для валидации хешей MS-CHAPv2.

Как исправить ошибку Message-Authenticator missing?

Включите параметр require-message-authenticator=yes в настройках /radius на MikroTik для соответствия патчам безопасности RADIUS 2024 (BlastRADIUS).

Влияет ли параметр Service-Type на решение сервера AAA?

Да, если в политике NPS указано требование Service-Type = Framed-User (для VPN), а MikroTik передает Login-User, сервер отклонит запрос.

Полезные материалы
Рекомендуем