Сравнение версий

Ключ

  • Эта строка добавлена.
  • Эта строка удалена.
  • Изменено форматирование.

...

Примечание

Чтобы повысить точность диагностики, рекомендуется временно отключать firewall на всех интерфейсах. Для этого используйте команду ip firewall disable на каждом интерфейсе.

Траблшутинг правил firewall не будет описываться в рамках данного раздела.

Начиная с версии 1.36.1 firewall можно отключить глобально:


Блок кода
wlc-30(config)# ip firewall disable 


...

Для сбора диагностической информации с контроллера в CLI воспользуйтесь командой "show tech-support". Контроллер соберёт все сервисные и системные логи, конфигурации и создаст архив вида "YYYYMMDD-HHMMSS_show_tech-support_SN.tar.gz".

Блок кода
wlc-30#wlc# show tech-support 
|******************************************| 100% Success. 
Show tech-support output available at: flash:data/20260902_103154_show_tech-support_NP1F000668.tar.gz

...

Задание работает в фоновом режиме, по завершению появляется архив в локальной директории контроллера: flash:data/.  Статус и история заданий доступна в выводе команды show wlc background download.

Блок кода
wlc-30#wlc# show wlc background download 
Time                  Status      Type           Object                                          Done/Total   Storage                
-------------------   ---------   ------------   ---------------------------------------------   ----------   --------------------   
2026-09-03 05:42:03   Finished    Tech-support   MAC AP: 68:13:e2:c2:85:80                       1/1          flash:data/            
2026-09-03 05:45:42   Finished    Tech-support   MAC AP: 68:13:e2:c2:85:80                       1/1          flash:data/            
2026-09-03 06:51:40   Finished    Tech-support   MAC AP: 68:13:e2:c2:85:80                       1/1          flash:data/ 

...



Чтобы сразу перейти к созданному архиву, нажмите кнопку «Перейти к файлу». Собранные данные можно найти на странице «Файловый менеджер» в подменю «Flash».

Как

...

собрать дамп трафика

...

с интерфейсов контроллера в CLI

...

.

Для

...

снятия дампа трафика на сетевом интерфейсе в режиме реального времени попакетно используйте команду monitor. Реализована запись дампа трафика в файл (.pcap, .pcapng, .txt, ...) с последующей возможностью копирования на usb/mms/flash:data/tftp-server. Записанный в файл дамп трафика в раздел файловой системы flash:data/ лимитирован 1000 пакетами. 

Пример для снятия дампа трафика с интерефейса gigabitethernet 1/0/2с протокола UDP по порту 67 и записать в файл dhcp_dump.pcap. Более подробно фильтры описаны в Справочнике команд.

Блок кода
wlc# monitor gigabitethernet 1/0/2 protocol udp port 67 file flash:data/dhcp_dump.pcap

Как собрать дамп трафика с интерфейсов контроллера в WEB-интерфейсе.

Для снятия дампа трафика на сетевом интерфейсе в режиме реального времени попакетно 



Как собрать дамп трафика с точки доступа 
в CLI контроллера.

Для захвата трафика (дамп трафика, собранный через tcpdump) с точки доступа необходимо использовать команду monitor wlc ap. При выполнении команды создается задание на сбор дампа, которое работает в фоновом режиме и по завершению формируется файл в формате .pcap в локальной директории контроллера: flash:data/ с последующей возможностью копирования на usb/mmс/flash:data/tftp-server. Если в команде не будут заданы время сбора или размер файла, захват трафика прекратится через 24 часа после начала выполнения. Статус и история заданий доступны в выводе команды show wlc background download.

Пример для снятия дампа трафика с точки доступа с MAC-адресом a8:f9:4c:1f:f0:04 с интерфейса radio0 с временем захвата 30 секунд и записью в файл radiodump2.pcap. Более подробно фильтры описаны в Справочнике команд.

Блок кода
wlc# monitor wlc ap a8:f9:4c:1f:f0:04 radio0 timeout 30 file flash:data/radiodump2.pcap


Примечание
  • Сбор дампа трафика с ТД возможен, если они находятся с статусе:
    • Active
    • Sandboxed
    • Cfg_Failed
    • Failed
    • Lost (при условии, что соединение с ТД существует, а переход в статус Lost вызван непредвиденной ошибкой)
  • Сбор дампа трафика невозможен для моделей ТД: WEP-2ac, WEP-2ac Smart, WOP-2ac, WOP-2ac:rev.B, WOP-2ac:rev.C.

...

Блок кода
wlc-30# show tech-support 
|******************************************| 100% Success. 
Show tech-support output available at: flash:data/20260902_103154_show_tech-support_NP1F000668.tar.gz

Скопировать архив с контроллера можно с помощью любого удобного протокола удаленного копирования файлов (tftp, sftp, ftp, scp, http).  

Примечание

Начиная с версии 1.39.1 сбор диагностической информации можно запускать и скачивать в WEB-интерфейсе контроллера.

...

Как собрать дамп трафика с точки доступа

в WEB-интерфейсе контроллера.

Для снятия дампа трафика на сетевом интерфейсе в режиме реального времени попакетно используйте команду monitor. Реализована запись дампа трафика в файл (.pcap, .pcapng, .txt, ...) с последующей возможностью копирования на usb/mms/flash:data/tftp-server. Записанный в файл дамп трафика в раздел файловой системы flash:data/ лимитирован 1000 пакетами. 

Пример для снятия дампа трафика с интерефейса gigabitethernet 1/0/2с протокола UDP по порту 67 и записать в файл dhcp_dump.pcap. Более подробно фильтры описаны в Справочнике команд.

...

gigabitethernet 1/0/2с протокола UDP по порту 67 и записать в файл dhcp_dump.pcap. Более подробно фильтры описаны 

Блок кода

Как собрать дамп трафика с точки доступа в WEB-интерфейсе контроллера.

Точка доступа не регистрируется на контроллере

...

Проблема 1: Некорректный адрес контроллера в radius-profile.

Как проблема выглядит в журнале событий клиентов на WLC:

Блок кода
wlc-30#wlc# show wlc journal clients  
2026-06-16T08:17:59+00:00 Client 22:ec:85:1e:08:60 RADIUS authentication failed on AP 68:13:e2:35:e9:d0, SSID: !TEST_A_F, RSSI: -34, interface: wlan1-va0, band: 5 GHz, AP location: default-location, reason: 23, description: '802.1x auth fail' 
2026-06-16T08:18:08+00:00 Client 22:ec:85:1e:08:60 username: 'test' RADIUS authentication failed on AP 68:13:e2:35:e9:d0, SSID: !TEST_A_F, RSSI: -26, interface: wlan1-va0, band: 5 GHz, AP location: default-location, domain: 'default', reason: 1, description: 'Unspecified

Логи radius-сервера на WLC:

Блок кода
wlc-30#wlc# debug 
wlc-30(debug)# show radius-debug  
wlc-30(debug)# 

Решение:  Указать адрес контроллера в radius-profile, который будет использоваться для ТД. На данный адрес точки доступа будут отправлять radius-запросы (Если используется схема с резервированием, то необходимо указать виртуальный адрес контроллера).  

Блок кода
wlc-30#wlc# show running-config wlc radius-profile default-radius 
 
radius-profile default-radius  
description "default-radius"  
auth-address 192.168.1.11 - адрес контроллера  
auth-password ascii-text encrypted 8CB5107EA7005AFF  
domain default 
exit

...

Проблема 2: Несовпадение общего ключа  (пароли в radius-profile и в nas-ap не совпадают).

Как проблема выглядит в журнале событий клиентов на WLC:

Блок кода
wlc-30#wlc# show wlc journal clients  
2026-06-16T08:40:35+00:00 Client 22:ec:85:1e:08:60 RADIUS authentication failed on AP 68:13:e2:35:e9:d0, SSID: !TEST_A_F, RSSI: -32, interface: wlan1-va0, band: 5 GHz, AP location: default-location, reason: 23, description: '802.1x auth fail' 
2026-06-16T08:40:44+00:00 Client 22:ec:85:1e:08:60 RADIUS authentication failed on AP 68:13:e2:35:e9:d0, SSID: !TEST_A_F, RSSI: -28, interface: wlan1-va0, band: 5 GHz, AP location: default-location, reason: 1, description: 'Unspecified'

В случае ошибки сервер может вернуть пакет «Invalid Key» или просто игнорировать запросы. Логи radius-сервера на WLC:

Блок кода
wlc-30#wlc# debug 
wlc-30(debug)# show radius-debug   


(23) Tue Jun 16 08:40:57 2026: Debug: Received Access-Request Id 5 from 192.168.1.2:59262 to 192.168.1.11:1812 length 271 
(23) Tue Jun 16 08:40:58 2026: Debug: Cleaning up request packet ID 5 with timestamp +1469 due to done 
(24) Tue Jun 16 08:40:59 2026: Debug: Received Access-Request Id 5 from 192.168.1.2:59262 to 192.168.1.11:1812 length 271 
(24) Tue Jun 16 08:41:00 2026: Debug: Cleaning up request packet ID 5 with timestamp +1471 due to done 
(25) Tue Jun 16 08:41:01 2026: Debug: Received Access-Request Id 5 from 192.168.1.2:59262 to 192.168.1.11:1812 length 271 
(25) Tue Jun 16 08:41:02 2026: Debug: Cleaning up request packet ID 5 with timestamp +1473 due to done

Решение:  Указать идентичные пароли в radius-profile и в radius-server local nas ap. Ключ шифрования, настроенный на точке доступа, должен в точности совпадать с ключом, прописанным на RADIUS-сервере для этого клиента (NAS).  

Блок кода
wlc-30#wlc# show running-config radius-server local  

radius-server local  nas ap   
key ascii-text encrypted 8CB5107EA7005AFF - этот пароль   
network 192.168.1.0/24  
exit  

wlc-30#wlc# show running-config wlc radius-profile default-radius  

radius-profile default-radius  
description "default-radius"  
auth-address 192.168.1.11  
auth-password ascii-text encrypted 8CB5107EA7005AFF - этот пароль  
domain default 
exit

...

Проблема 3: Закрыты порты Radius на контроллере.

Если на контроллере работает firewall и по каким-то правилам закрыты порты 1812 - 1813. Это может привести к тому, что сервер не увидит запросы. Логи radius-сервера на WLC:

Блок кода
wlc-30#wlc# debug
wlc-30(debug)# show radius-debug 
wlc-30(debug)# 

Как проблема выглядит в журнале событий клиентов на WLC:

...

Блок кода
object-group service radius_auth
  port-range 1812
  port-range 1813
exit


Блок кода
wlc-30(config)# ip firewall disable 

...

Логи radius-сервера на WLC:

Блок кода
wlc-30#wlc# debug
wlc-30(debug)# show radius-debug 
(38) Wed Aug 5 10:14:01 2026: Debug: Received Access-Reject Id 170 from 100.127.1.3:1812 to 100.127.2.47:52906 length 49 - т.к. RADIUS-сервер контроллера выступает в роли прокси, он получил от вышестоящего сервера (100.127.1.3) ответ Access-Reject (отказ в доступе).

(38) Wed Aug 5 10:14:01 2026: Debug: Using Post-Auth-Type Reject
(38) Wed Aug 5 10:14:01 2026: Debug: # Executing group from file /etc/raddb/sites-enabled/_default -  Сервер переходит в блок обработки отклоненных запросов (REJECT).

(38) Wed Aug 5 10:14:01 2026: Debug: Sent Access-Reject Id 135 from 192.168.1.11:1812 to 192.168.1.15:37061 length 44 - Итоговый статус —  RADIUS--сервер отправляет окончательный Access-Reject клиенту (точке доступа).

...

Настроить защиту от повторного переполнения — один из двух вариантов:
  1. Перенос журналов на внешний диск - рекомендуемый вариант при большом потоке записей в журналах (пример настройки представлен в разделе Изменение пути хранения журналов WLC).
  2.  Ограничение срока хранения журналов в пределах 10–30 дней - помогает, но не гарантирует защиту, если за этот период место всё равно переполнится.

Блок кода
wlc-30(config)# wlc-journal wids 
wlc-30(config-wlc-journal-wids)# limit days 30
wlc-30(config-wlc-journal-wids)# exit

wlc-30(config)# wlc-journal clients 
wlc-30(config-wlc-journal-clients)# limit days 30
wlc-30(config-wlc-journal-clients)# exit

wlc-30(config)# wlc-journal ap
wlc-30(config-wlc-journal-ap)# limit days 30
wlc-30(config-wlc-journal-ap)# exit

wlc-30(config)# wlc-journal all 
wlc-30(config-wlc-journal-all)# limit days 30
wlc-30(config-wlc-journal-all)# end

...