...
Решение: Поменять кабель или применить именно эту скорость к port-channel.
Не работает Enterprise-авторизация в схеме с проксированием на внешний RADIUS-сервер
Проблема 1: Некорректный адрес контроллера в radius-profile.
Как проблема выглядит в журнале событий клиентов на WLC:
| Блок кода |
|---|
wlc-30# show wlc journal clients
2026-06-16T08:17:59+00:00 Client 22:ec:85:1e:08:60 RADIUS authentication failed on AP 68:13:e2:35:e9:d0, SSID: !TEST_A_F, RSSI: -34, interface: wlan1-va0, band: 5 GHz, AP location: default-location, reason: 23, description: '802.1x auth fail'
2026-06-16T08:18:08+00:00 Client 22:ec:85:1e:08:60 username: 'test' RADIUS authentication failed on AP 68:13:e2:35:e9:d0, SSID: !TEST_A_F, RSSI: -26, interface: wlan1-va0, band: 5 GHz, AP location: default-location, domain: 'default', reason: 1, description: 'Unspecified |
Логи radius-сервера на WLC:
| Блок кода |
|---|
wlc-30# debug
wlc-30(debug)# show radius-debug
wlc-30(debug)# |
Решение: Указать адрес контроллера в radius-profile, который будет использоваться для ТД. На данный адрес точки доступа будут отправлять radius-запросы (Если используется схема с резервированием, то необходимо указать виртуальный адрес контроллера).
| Блок кода |
|---|
wlc-30# show running-config wlc radius-profile default-radius
radius-profile default-radius
description "default-radius"
auth-address 192.168.1.11 - адрес контроллера
auth-password ascii-text encrypted 8CB5107EA7005AFF
domain default
exit |
Проблема 2: Несовпадение общего ключа (пароли в radius-profile и в nas-ap не совпадают).
Как проблема выглядит в журнале событий клиентов на WLC:
| Блок кода |
|---|
wlc-30# show wlc journal clients
2026-06-16T08:40:35+00:00 Client 22:ec:85:1e:08:60 RADIUS authentication failed on AP 68:13:e2:35:e9:d0, SSID: !TEST_A_F, RSSI: -32, interface: wlan1-va0, band: 5 GHz, AP location: default-location, reason: 23, description: '802.1x auth fail'
2026-06-16T08:40:44+00:00 Client 22:ec:85:1e:08:60 RADIUS authentication failed on AP 68:13:e2:35:e9:d0, SSID: !TEST_A_F, RSSI: -28, interface: wlan1-va0, band: 5 GHz, AP location: default-location, reason: 1, description: 'Unspecified' |
В случае ошибки сервер может вернуть пакет «Invalid Key» или просто игнорировать запросы. Логи radius-сервера на WLC:
| Блок кода |
|---|
wlc-30# debug
wlc-30(debug)# show radius-debug
(23) Tue Jun 16 08:40:57 2026: Debug: Received Access-Request Id 5 from 192.168.1.2:59262 to 192.168.1.11:1812 length 271
(23) Tue Jun 16 08:40:58 2026: Debug: Cleaning up request packet ID 5 with timestamp +1469 due to done
(24) Tue Jun 16 08:40:59 2026: Debug: Received Access-Request Id 5 from 192.168.1.2:59262 to 192.168.1.11:1812 length 271
(24) Tue Jun 16 08:41:00 2026: Debug: Cleaning up request packet ID 5 with timestamp +1471 due to done
(25) Tue Jun 16 08:41:01 2026: Debug: Received Access-Request Id 5 from 192.168.1.2:59262 to 192.168.1.11:1812 length 271
(25) Tue Jun 16 08:41:02 2026: Debug: Cleaning up request packet ID 5 with timestamp +1473 due to done |
Решение: Указать идентичные пароли в radius-profile и в radius-server local nas ap. Ключ шифрования, настроенный на точке доступа, должен в точности совпадать с ключом, прописанным на RADIUS-сервере для этого клиента (NAS).
| Блок кода |
|---|
wlc-30# show running-config radius-server local
radius-server local nas ap
key ascii-text encrypted 8CB5107EA7005AFF - этот пароль
network 192.168.1.0/24
exit
wlc-30# show running-config wlc radius-profile default-radius
radius-profile default-radius
description "default-radius"
auth-address 192.168.1.11
auth-password ascii-text encrypted 8CB5107EA7005AFF - этот пароль
domain default
exit |
Проблема 3: Закрыты порты Radius на контроллере.
Если на контроллере работает firewall и по каким-то правилам закрыты порты 1812 - 1813. Это может привести к тому, что сервер не увидит запросы. Логи radius-сервера на WLC:
| Блок кода |
|---|
wlc-30# debug
wlc-30(debug)# show radius-debug
wlc-30(debug)# |
Как проблема выглядит в журнале событий клиентов на WLC:
| Блок кода |
|---|
2026-08-05T09:18:51+00:00 Client d6:64:6e:70:59:80 RADIUS authentication failed on AP 68:13:e2:c2:85:80, SSID: !TEST_A_F, RSSI: -34, interface: wlan1-va0, band: 5 GHz, AP location: default-location, auth step: eap, reason: 23, description: '802.1x auth fail'
2026-08-05T09:19:00+00:00 Client d6:64:6e:70:59:80 RADIUS authentication failed on AP 68:13:e2:c2:85:80, SSID: !TEST_A_F, RSSI: -35, interface: wlan1-va0, band: 5 GHz, AP location: default-location, auth step: eap, reason: 1, description: 'Unspecified' |
Решение: Отключить firewall на контроллере или разрешить порты 1812-1813 :
| Блок кода |
|---|
object-group service radius_auth
port-range 1812
port-range 1813
exit |
| Блок кода |
|---|
wlc-30(config)# ip firewall disable |
Проблема 4: Некорректные логин или пароль.
Самая частая причина отказа (Access-Reject) — ввод пользователем неверных данных или отсутствие учетной записи в базе данных сервера. Как проблема выглядит в журнале событий клиентов на WLC: :
| Блок кода |
|---|
2026-08-05T10:14:01+00:00 Client d6:64:6e:70:59:80 username: 'test' RADIUS authentication failed on AP 68:13:e2:c2:85:80, SSID: !TEST_A_F, RSSI: -40, interface: wlan1-va0, band: 5 GHz, AP location: default-location, domain: 'default', auth step: tls, reason: 2, description: 'Auth no longer valid' |
Логи radius-сервера на WLC:
| Блок кода |
|---|
wlc-30# debug
wlc-30(debug)# show radius-debug
(38) Wed Aug 5 10:14:01 2026: Debug: Received Access-Reject Id 170 from 100.127.1.3:1812 to 100.127.2.47:52906 length 49 - т.к. RADIUS-сервер контроллера выступает в роли прокси, он получил от вышестоящего сервера (100.127.1.3) ответ Access-Reject (отказ в доступе).
(38) Wed Aug 5 10:14:01 2026: Debug: Using Post-Auth-Type Reject
(38) Wed Aug 5 10:14:01 2026: Debug: # Executing group from file /etc/raddb/sites-enabled/_default - Сервер переходит в блок обработки отклоненных запросов (REJECT).
(38) Wed Aug 5 10:14:01 2026: Debug: Sent Access-Reject Id 135 from 192.168.1.11:1812 to 192.168.1.15:37061 length 44 - Итоговый статус — RADIUS--сервер отправляет окончательный Access-Reject клиенту (точке доступа). |
Проблема 5: Тайм-ауты (Timeouts)
Если RADIUS-сервер недоступен или пакеты теряются, устройство доступа (NAS) после нескольких попыток может либо отказать пользователю, либо перевести порт в «запасной» режим (fallback), если он настроен.
Как проблема выглядит в журнале событий клиентов на WLC:
| Блок кода |
|---|
wlc-30# show wlc journal clients |
Логи radius-сервера на WLC:
| Блок кода |
|---|
wlc-30# debug
wlc-30(debug)# show radius-debug |
Решение:
"DMGR:failed to open transaction" переполнение flash на WLC
Как проблема выглядит в логах WLC:
| Блок кода |
|---|
2026-06-02T11:42:11+03:00 %WLC-W-WARN: DMGR:failed to open transaction
2026-06-02T11:42:21+03:00 %WLC-W-WARN: DMGR:failed to open transaction
2026-06-02T11:42:31+03:00 %WLC-W-WARN: DMGR:failed to open transaction |
Не отображаются журналы на контроллере с ошибкой:
Причина: переполнение базы данных журналов: на текущих версиях контроллера можно ограничить только срок хранения журналов (10–30 дней), но не их объём, поэтому при активном трафике flash рано или поздно заполняется.
Решение: Авторизоваться на контроллере как пользователь techsuport. Выполнить команду для удаления базы.
| Блок кода |
|---|
techsupport@wlc-30:~$ sudo rm -rf /mnt/data/pgsql/ |
После очистки базы выполните перезагрузку контроллера. Новая база создастся при загрузке WLC:
| Блок кода |
|---|
techsupport@wlc-30:~$ reload-system |
| Примечание |
|---|
| Все журналы после выполнения команды будут удалены с контроллера. |
Настроить защиту от повторного переполнения — один из двух вариантов:
1. Перенос журналов на внешний диск - рекомендуемый вариант при большом потоке записей в журналах (пример настройки представлен в разделе Изменение пути хранения журналов WLC).
2. Ограничение срока хранения журналов в пределах 10–30 дней - помогает, но не гарантирует защиту, если за этот период место всё равно переполнится.
| Блок кода |
|---|
wlc-30(config)# wlc-journal wids
wlc-30(config-wlc-journal-wids)# limit days 30
wlc-30(config-wlc-journal-wids)# exit
wlc-30(config)# wlc-journal clients
wlc-30(config-wlc-journal-clients)# limit days 30
wlc-30(config-wlc-journal-clients)# exit
wlc-30(config)# wlc-journal ap
wlc-30(config-wlc-journal-ap)# limit days 30
wlc-30(config-wlc-journal-ap)# exit
wlc-30(config)# wlc-journal all
wlc-30(config-wlc-journal-all)# limit days 30
wlc-30(config-wlc-journal-all)# end |
