...
| Примечание | ||
|---|---|---|
Чтобы повысить точность диагностики, рекомендуется временно отключать firewall на всех интерфейсах. Для этого используйте команду ip firewall disable на каждом интерфейсе. Траблшутинг правил firewall не будет описываться в рамках данного раздела. Начиная с версии 1.36.1 firewall можно отключить глобально:
|
...
Для сбора диагностической информации с контроллера в CLI воспользуйтесь командой "show tech-support". Контроллер соберёт все сервисные и системные логи, конфигурации и создаст архив вида "YYYYMMDD-HHMMSS_show_tech-support_SN.tar.gz".
| Блок кода |
|---|
wlc-30#wlc# show tech-support |******************************************| 100% Success. Show tech-support output available at: flash:data/20260902_103154_show_tech-support_NP1F000668.tar.gz |
...
Задание работает в фоновом режиме, по завершению появляется архив в локальной директории контроллера: flash:data/. Статус и история заданий доступна в выводе команды show wlc background download.
| Блок кода |
|---|
wlc-30#wlc# show wlc background download Time Status Type Object Done/Total Storage ------------------- --------- ------------ --------------------------------------------- ---------- -------------------- 2026-09-03 05:42:03 Finished Tech-support MAC AP: 68:13:e2:c2:85:80 1/1 flash:data/ 2026-09-03 05:45:42 Finished Tech-support MAC AP: 68:13:e2:c2:85:80 1/1 flash:data/ 2026-09-03 06:51:40 Finished Tech-support MAC AP: 68:13:e2:c2:85:80 1/1 flash:data/ |
...
Чтобы сразу перейти к созданному архиву, нажмите кнопку «Перейти к файлу». Собранные данные можно найти на странице «Файловый менеджер» в подменю «Flash».
Как
...
собрать дамп трафика
...
с интерфейсов контроллера в CLI
...
.
Для
...
снятия дампа трафика на сетевом интерфейсе в режиме реального времени попакетно используйте команду monitor. Реализована запись дампа трафика в файл (.pcap, .pcapng, .txt, ...) с последующей возможностью копирования на usb/mms/flash:data/tftp-server. Записанный в файл дамп трафика в раздел файловой системы flash:data/ лимитирован 1000 пакетами.
Пример для снятия дампа трафика с интерефейса gigabitethernet 1/0/2с протокола UDP по порту 67 и записать в файл dhcp_dump.pcap. Более подробно фильтры описаны в Справочнике команд.
| Блок кода |
|---|
wlc# monitor gigabitethernet 1/0/2 protocol udp port 67 file flash:data/dhcp_dump.pcap |
Как собрать дамп трафика с интерфейсов контроллера в WEB-интерфейсе.
Для снятия дампа трафика на сетевом интерфейсе в режиме реального времени попакетно
Как собрать дамп трафика с точки доступа в CLI контроллера.
Для захвата трафика (дамп трафика, собранный через tcpdump) с точки доступа необходимо использовать команду monitor wlc ap. При выполнении команды создается задание на сбор дампа, которое работает в фоновом режиме и по завершению формируется файл в формате .pcap в локальной директории контроллера: flash:data/ с последующей возможностью копирования на usb/mmс/flash:data/tftp-server. Если в команде не будут заданы время сбора или размер файла, захват трафика прекратится через 24 часа после начала выполнения. Статус и история заданий доступны в выводе команды show wlc background download.
Пример для снятия дампа трафика с точки доступа с MAC-адресом a8:f9:4c:1f:f0:04 с интерфейса radio0 с временем захвата 30 секунд и записью в файл radiodump2.pcap. Более подробно фильтры описаны в Справочнике команд.
| Блок кода |
|---|
wlc# monitor wlc ap a8:f9:4c:1f:f0:04 radio0 timeout 30 file flash:data/radiodump2.pcap |
| Примечание |
|---|
|
...
| Блок кода |
|---|
wlc-30# show tech-support
|******************************************| 100% Success.
Show tech-support output available at: flash:data/20260902_103154_show_tech-support_NP1F000668.tar.gz |
Скопировать архив с контроллера можно с помощью любого удобного протокола удаленного копирования файлов (tftp, sftp, ftp, scp, http).
| Примечание |
|---|
Начиная с версии 1.39.1 сбор диагностической информации можно запускать и скачивать в WEB-интерфейсе контроллера. |
...
Как собрать дамп трафика с точки доступа
в WEB-интерфейсе контроллера.
Для снятия дампа трафика на сетевом интерфейсе в режиме реального времени попакетно используйте команду monitor. Реализована запись дампа трафика в файл (.pcap, .pcapng, .txt, ...) с последующей возможностью копирования на usb/mms/flash:data/tftp-server. Записанный в файл дамп трафика в раздел файловой системы flash:data/ лимитирован 1000 пакетами.
Пример для снятия дампа трафика с интерефейса gigabitethernet 1/0/2с протокола UDP по порту 67 и записать в файл dhcp_dump.pcap. Более подробно фильтры описаны в Справочнике команд.
...
gigabitethernet 1/0/2с протокола UDP по порту 67 и записать в файл dhcp_dump.pcap. Более подробно фильтры описаны
| Блок кода |
|---|
Как собрать дамп трафика с точки доступа в WEB-интерфейсе контроллера.
Точка доступа не регистрируется на контроллере
...
Проблема 1: Некорректный адрес контроллера в radius-profile.
Как проблема выглядит в журнале событий клиентов на WLC:
| Блок кода |
|---|
wlc-30#wlc# show wlc journal clients 2026-06-16T08:17:59+00:00 Client 22:ec:85:1e:08:60 RADIUS authentication failed on AP 68:13:e2:35:e9:d0, SSID: !TEST_A_F, RSSI: -34, interface: wlan1-va0, band: 5 GHz, AP location: default-location, reason: 23, description: '802.1x auth fail' 2026-06-16T08:18:08+00:00 Client 22:ec:85:1e:08:60 username: 'test' RADIUS authentication failed on AP 68:13:e2:35:e9:d0, SSID: !TEST_A_F, RSSI: -26, interface: wlan1-va0, band: 5 GHz, AP location: default-location, domain: 'default', reason: 1, description: 'Unspecified |
Логи radius-сервера на WLC:
| Блок кода |
|---|
wlc-30#wlc# debug wlc-30(debug)# show radius-debug wlc-30(debug)# |
Решение: Указать адрес контроллера в radius-profile, который будет использоваться для ТД. На данный адрес точки доступа будут отправлять radius-запросы (Если используется схема с резервированием, то необходимо указать виртуальный адрес контроллера).
| Блок кода |
|---|
wlc-30#wlc# show running-config wlc radius-profile default-radius radius-profile default-radius description "default-radius" auth-address 192.168.1.11 - адрес контроллера auth-password ascii-text encrypted 8CB5107EA7005AFF domain default exit |
...
Проблема 2: Несовпадение общего ключа (пароли в radius-profile и в nas-ap не совпадают).
Как проблема выглядит в журнале событий клиентов на WLC:
| Блок кода |
|---|
wlc-30#wlc# show wlc journal clients 2026-06-16T08:40:35+00:00 Client 22:ec:85:1e:08:60 RADIUS authentication failed on AP 68:13:e2:35:e9:d0, SSID: !TEST_A_F, RSSI: -32, interface: wlan1-va0, band: 5 GHz, AP location: default-location, reason: 23, description: '802.1x auth fail' 2026-06-16T08:40:44+00:00 Client 22:ec:85:1e:08:60 RADIUS authentication failed on AP 68:13:e2:35:e9:d0, SSID: !TEST_A_F, RSSI: -28, interface: wlan1-va0, band: 5 GHz, AP location: default-location, reason: 1, description: 'Unspecified' |
В случае ошибки сервер может вернуть пакет «Invalid Key» или просто игнорировать запросы. Логи radius-сервера на WLC:
| Блок кода |
|---|
wlc-30#wlc# debug wlc-30(debug)# show radius-debug (23) Tue Jun 16 08:40:57 2026: Debug: Received Access-Request Id 5 from 192.168.1.2:59262 to 192.168.1.11:1812 length 271 (23) Tue Jun 16 08:40:58 2026: Debug: Cleaning up request packet ID 5 with timestamp +1469 due to done (24) Tue Jun 16 08:40:59 2026: Debug: Received Access-Request Id 5 from 192.168.1.2:59262 to 192.168.1.11:1812 length 271 (24) Tue Jun 16 08:41:00 2026: Debug: Cleaning up request packet ID 5 with timestamp +1471 due to done (25) Tue Jun 16 08:41:01 2026: Debug: Received Access-Request Id 5 from 192.168.1.2:59262 to 192.168.1.11:1812 length 271 (25) Tue Jun 16 08:41:02 2026: Debug: Cleaning up request packet ID 5 with timestamp +1473 due to done |
Решение: Указать идентичные пароли в radius-profile и в radius-server local nas ap. Ключ шифрования, настроенный на точке доступа, должен в точности совпадать с ключом, прописанным на RADIUS-сервере для этого клиента (NAS).
| Блок кода |
|---|
wlc-30#wlc# show running-config radius-server local radius-server local nas ap key ascii-text encrypted 8CB5107EA7005AFF - этот пароль network 192.168.1.0/24 exit wlc-30#wlc# show running-config wlc radius-profile default-radius radius-profile default-radius description "default-radius" auth-address 192.168.1.11 auth-password ascii-text encrypted 8CB5107EA7005AFF - этот пароль domain default exit |
...
Проблема 3: Закрыты порты Radius на контроллере.
Если на контроллере работает firewall и по каким-то правилам закрыты порты 1812 - 1813. Это может привести к тому, что сервер не увидит запросы. Логи radius-сервера на WLC:
| Блок кода |
|---|
wlc-30#wlc# debug wlc-30(debug)# show radius-debug wlc-30(debug)# |
Как проблема выглядит в журнале событий клиентов на WLC:
...
| Блок кода |
|---|
object-group service radius_auth port-range 1812 port-range 1813 exit |
| Блок кода |
|---|
wlc-30(config)# ip firewall disable |
...
Логи radius-сервера на WLC:
| Блок кода |
|---|
wlc-30#wlc# debug wlc-30(debug)# show radius-debug (38) Wed Aug 5 10:14:01 2026: Debug: Received Access-Reject Id 170 from 100.127.1.3:1812 to 100.127.2.47:52906 length 49 - т.к. RADIUS-сервер контроллера выступает в роли прокси, он получил от вышестоящего сервера (100.127.1.3) ответ Access-Reject (отказ в доступе). (38) Wed Aug 5 10:14:01 2026: Debug: Using Post-Auth-Type Reject (38) Wed Aug 5 10:14:01 2026: Debug: # Executing group from file /etc/raddb/sites-enabled/_default - Сервер переходит в блок обработки отклоненных запросов (REJECT). (38) Wed Aug 5 10:14:01 2026: Debug: Sent Access-Reject Id 135 from 192.168.1.11:1812 to 192.168.1.15:37061 length 44 - Итоговый статус — RADIUS--сервер отправляет окончательный Access-Reject клиенту (точке доступа). |
...
Настроить защиту от повторного переполнения — один из двух вариантов:
1. Перенос журналов на внешний диск - рекомендуемый вариант при большом потоке записей в журналах (пример настройки представлен в разделе Изменение пути хранения журналов WLC).
2. Ограничение срока хранения журналов в пределах 10–30 дней - помогает, но не гарантирует защиту, если за этот период место всё равно переполнится.
| Блок кода |
|---|
wlc-30(config)# wlc-journal wids wlc-30(config-wlc-journal-wids)# limit days 30 wlc-30(config-wlc-journal-wids)# exit wlc-30(config)# wlc-journal clients wlc-30(config-wlc-journal-clients)# limit days 30 wlc-30(config-wlc-journal-clients)# exit wlc-30(config)# wlc-journal ap wlc-30(config-wlc-journal-ap)# limit days 30 wlc-30(config-wlc-journal-ap)# exit wlc-30(config)# wlc-journal all wlc-30(config-wlc-journal-all)# limit days 30 wlc-30(config-wlc-journal-all)# end |
...

