Сравнение версий

Ключ

  • Эта строка добавлена.
  • Эта строка удалена.
  • Изменено форматирование.

...

Решение: Поменять кабель или применить именно эту скорость к port-channel.

Не работает Enterprise-авторизация в схеме с проксированием на  внешний RADIUS-сервер

Проблема 1: Некорректный адрес контроллера в radius-profile.

Как проблема выглядит в журнале событий клиентов на WLC:

Блок кода
wlc-30# show wlc journal clients  
2026-06-16T08:17:59+00:00 Client 22:ec:85:1e:08:60 RADIUS authentication failed on AP 68:13:e2:35:e9:d0, SSID: !TEST_A_F, RSSI: -34, interface: wlan1-va0, band: 5 GHz, AP location: default-location, reason: 23, description: '802.1x auth fail' 
2026-06-16T08:18:08+00:00 Client 22:ec:85:1e:08:60 username: 'test' RADIUS authentication failed on AP 68:13:e2:35:e9:d0, SSID: !TEST_A_F, RSSI: -26, interface: wlan1-va0, band: 5 GHz, AP location: default-location, domain: 'default', reason: 1, description: 'Unspecified

Логи radius-сервера на WLC:

Блок кода
wlc-30# debug 
wlc-30(debug)# show radius-debug  
wlc-30(debug)# 

Решение:  Указать адрес контроллера в radius-profile, который будет использоваться для ТД. На данный адрес точки доступа будут отправлять radius-запросы (Если используется схема с резервированием, то необходимо указать виртуальный адрес контроллера).  

Блок кода
wlc-30# show running-config wlc radius-profile default-radius 
 
radius-profile default-radius  
description "default-radius"  
auth-address 192.168.1.11 - адрес контроллера  
auth-password ascii-text encrypted 8CB5107EA7005AFF  
domain default 
exit

 

Проблема 2: Несовпадение общего ключа  (пароли в radius-profile и в nas-ap не совпадают).

Как проблема выглядит в журнале событий клиентов на WLC:

Блок кода
wlc-30# show wlc journal clients  
2026-06-16T08:40:35+00:00 Client 22:ec:85:1e:08:60 RADIUS authentication failed on AP 68:13:e2:35:e9:d0, SSID: !TEST_A_F, RSSI: -32, interface: wlan1-va0, band: 5 GHz, AP location: default-location, reason: 23, description: '802.1x auth fail' 
2026-06-16T08:40:44+00:00 Client 22:ec:85:1e:08:60 RADIUS authentication failed on AP 68:13:e2:35:e9:d0, SSID: !TEST_A_F, RSSI: -28, interface: wlan1-va0, band: 5 GHz, AP location: default-location, reason: 1, description: 'Unspecified'

В случае ошибки сервер может вернуть пакет «Invalid Key» или просто игнорировать запросы. Логи radius-сервера на WLC:

Блок кода
wlc-30# debug 
wlc-30(debug)# show radius-debug   


(23) Tue Jun 16 08:40:57 2026: Debug: Received Access-Request Id 5 from 192.168.1.2:59262 to 192.168.1.11:1812 length 271 
(23) Tue Jun 16 08:40:58 2026: Debug: Cleaning up request packet ID 5 with timestamp +1469 due to done 
(24) Tue Jun 16 08:40:59 2026: Debug: Received Access-Request Id 5 from 192.168.1.2:59262 to 192.168.1.11:1812 length 271 
(24) Tue Jun 16 08:41:00 2026: Debug: Cleaning up request packet ID 5 with timestamp +1471 due to done 
(25) Tue Jun 16 08:41:01 2026: Debug: Received Access-Request Id 5 from 192.168.1.2:59262 to 192.168.1.11:1812 length 271 
(25) Tue Jun 16 08:41:02 2026: Debug: Cleaning up request packet ID 5 with timestamp +1473 due to done

Решение:  Указать идентичные пароли в radius-profile и в radius-server local nas ap. Ключ шифрования, настроенный на точке доступа, должен в точности совпадать с ключом, прописанным на RADIUS-сервере для этого клиента (NAS).  

Блок кода
wlc-30# show running-config radius-server local  

radius-server local  nas ap   
key ascii-text encrypted 8CB5107EA7005AFF - этот пароль   
network 192.168.1.0/24  
exit  

wlc-30# show running-config wlc radius-profile default-radius  

radius-profile default-radius  
description "default-radius"  
auth-address 192.168.1.11  
auth-password ascii-text encrypted 8CB5107EA7005AFF - этот пароль  
domain default 
exit

 

Проблема 3: Закрыты порты Radius на контроллере.

Если на контроллере работает firewall и по каким-то правилам закрыты порты 1812 - 1813. Это может привести к тому, что сервер не увидит запросы. Логи radius-сервера на WLC:

Блок кода
wlc-30# debug
wlc-30(debug)# show radius-debug 
wlc-30(debug)# 

Как проблема выглядит в журнале событий клиентов на WLC:

Блок кода
2026-08-05T09:18:51+00:00 Client d6:64:6e:70:59:80 RADIUS authentication failed on AP 68:13:e2:c2:85:80, SSID: !TEST_A_F, RSSI: -34, interface: wlan1-va0, band: 5 GHz, AP location: default-location, auth step: eap, reason: 23, description: '802.1x auth fail'
2026-08-05T09:19:00+00:00 Client d6:64:6e:70:59:80 RADIUS authentication failed on AP 68:13:e2:c2:85:80, SSID: !TEST_A_F, RSSI: -35, interface: wlan1-va0, band: 5 GHz, AP location: default-location, auth step: eap, reason: 1, description: 'Unspecified'

Решение:  Отключить firewall на контроллере или разрешить порты 1812-1813 :

Блок кода
object-group service radius_auth
  port-range 1812
  port-range 1813
exit


Блок кода
wlc-30(config)# ip firewall disable 

 

Проблема 4: Некорректные логин или пароль.

Самая частая причина отказа (Access-Reject) — ввод пользователем неверных данных или отсутствие учетной записи в базе данных сервера. Как проблема выглядит в журнале событий клиентов на WLC: :

Блок кода
2026-08-05T10:14:01+00:00 Client d6:64:6e:70:59:80 username: 'test' RADIUS authentication failed on AP 68:13:e2:c2:85:80, SSID: !TEST_A_F, RSSI: -40, interface: wlan1-va0, band: 5 GHz, AP location: default-location, domain: 'default', auth step: tls, reason: 2, description: 'Auth no longer valid'

Логи radius-сервера на WLC:

Блок кода
wlc-30# debug
wlc-30(debug)# show radius-debug 
(38) Wed Aug 5 10:14:01 2026: Debug: Received Access-Reject Id 170 from 100.127.1.3:1812 to 100.127.2.47:52906 length 49 - т.к. RADIUS-сервер контроллера выступает в роли прокси, он получил от вышестоящего сервера (100.127.1.3) ответ Access-Reject (отказ в доступе).

(38) Wed Aug 5 10:14:01 2026: Debug: Using Post-Auth-Type Reject
(38) Wed Aug 5 10:14:01 2026: Debug: # Executing group from file /etc/raddb/sites-enabled/_default -  Сервер переходит в блок обработки отклоненных запросов (REJECT).

(38) Wed Aug 5 10:14:01 2026: Debug: Sent Access-Reject Id 135 from 192.168.1.11:1812 to 192.168.1.15:37061 length 44 - Итоговый статус —  RADIUS--сервер отправляет окончательный Access-Reject клиенту (точке доступа).


Проблема 5: Тайм-ауты (Timeouts)

Если RADIUS-сервер недоступен или пакеты теряются, устройство доступа (NAS) после нескольких попыток может либо отказать пользователю, либо перевести порт в «запасной» режим (fallback), если он настроен.
Как проблема выглядит в журнале событий клиентов на WLC:

Блок кода
wlc-30# show wlc journal clients 

Логи radius-сервера на WLC:

Блок кода
wlc-30# debug
wlc-30(debug)# show radius-debug 

Решение:  

 

"DMGR:failed to open transaction" переполнение flash на WLC


Как проблема выглядит в логах WLC:

Блок кода
2026-06-02T11:42:11+03:00 %WLC-W-WARN: DMGR:failed to open transaction
2026-06-02T11:42:21+03:00 %WLC-W-WARN: DMGR:failed to open transaction
2026-06-02T11:42:31+03:00 %WLC-W-WARN: DMGR:failed to open transaction

Не отображаются журналы на контроллере с ошибкой:
Image Added
Причина: переполнение базы данных журналов: на текущих версиях контроллера можно ограничить только срок хранения журналов (10–30 дней), но не их объём, поэтому при активном трафике flash рано или поздно заполняется.

Решение:
Авторизоваться на контроллере как пользователь techsuport. Выполнить команду для удаления базы. 

Блок кода
techsupport@wlc-30:~$ sudo rm -rf /mnt/data/pgsql/

После очистки базы выполните перезагрузку контроллера. Новая база создастся при загрузке WLC:

Блок кода
techsupport@wlc-30:~$ reload-system
Примечание
Все журналы после выполнения команды будут удалены с контроллера.

Настроить защиту от повторного переполнения — один из двух вариантов:

  1. Перенос журналов на внешний диск - рекомендуемый вариант при большом потоке записей в журналах (пример настройки представлен в разделе Изменение пути хранения журналов WLC).
  2.  Ограничение срока хранения журналов в пределах 10–30 дней - помогает, но не гарантирует защиту, если за этот период место всё равно переполнится.

Блок кода
wlc-30(config)# wlc-journal wids 
wlc-30(config-wlc-journal-wids)# limit days 30
wlc-30(config-wlc-journal-wids)# exit

wlc-30(config)# wlc-journal clients 
wlc-30(config-wlc-journal-clients)# limit days 30
wlc-30(config-wlc-journal-clients)# exit

wlc-30(config)# wlc-journal ap
wlc-30(config-wlc-journal-ap)# limit days 30
wlc-30(config-wlc-journal-ap)# exit

wlc-30(config)# wlc-journal all 
wlc-30(config-wlc-journal-all)# limit days 30
wlc-30(config-wlc-journal-all)# end



"DMGR:failed to open transaction" переполнение flash на WLC в схеме с резервированием