...
Для сбора диагностической информации через интерфейс командной строки (CLI) воспользуйтесь командой show tech-support. Контроллер сформирует единый архив, содержащий системные и сервисные журналы (логи), конфигурационные файлы и информацию о системе. Имя файла генерируется автоматически по шаблону: YYYYMMDD-HHMMSS_show_tech-support_SN.tar.gz.
...
Как собрать troubleshooting-file точки доступа в CLI контроллера.
Для сбора комплексной системной информации с одной точки доступа или всех точек доступа в заданной локации используется команда " show tech-support wlc". При выполнении команды создается задание на формирование и скачивание с точки доступа tech-support архива, который необходим для анализа службой технической поддержки, в случае возникновения неполадок.
| Блок кода |
|---|
wlc# show tech-support wlc ap 68:13:e2:1f:7f:e0 2026-06-22T17:08:13+07:00 %WLC-W-WARN: BTE:tech-support archive from AP "68:13:e2:1f:7f:e0": task started wlc# 2026-06-22T17:08:15+07:00 %WLC-W-WARN: BTE:tech-support archive from AP "68:13:e2:1f:7f:e0": FINISHED (1/1) 2026-06-22T17:08:15+07:00 %WLC-W-WARN: BTE:show tech-support wlc output available at: flash:data/06-22_17:08_techsupp_68:13:e2:1f:7f:e0_WEP-3ax.tar.gz wlc# show tech-support wlc ap-location default-location 2026-06-22T17:10:49+07:00 %WLC-W-WARN: BTE:tech-support archive from location "default-location": task started 2026-06-22T17:10:55+07:00 %WLC-W-WARN: BTE:tech-support archive from location "default-location": FINISHED (43/43) 2026-06-22T17:10:55+07:00 %WLC-W-WARN: BTE:show tech-support wlc output available at: flash:data/06-22_17:10_techsupp_default-location.tar |
...
| Блок кода |
|---|
wlc# show wlc background download Time Status Type Object Done/Total Storage ------------------- --------- ------------ --------------------------------------------- ---------- -------------------- 2026-09-03 05:42:03 Finished Tech-support MAC AP: 68:13:e2:c2:85:80 1/1 flash:data/ 2026-09-03 05:45:42 Finished Tech-support MAC AP: 68:13:e2:c2:85:80 1/1 flash:data/ 2026-09-03 06:51:40 Finished Tech-support MAC AP: 68:13:e2:c2:85:80 1/1 flash:data/ |
| Примечание |
|---|
|
Как собрать troubleshooting-file точки доступа в WEB-интерфейсе контроллера.
...
Для снятия дампа трафика на сетевом интерфейсе в режиме реального времени попакетно используйте команду monitor. Реализована запись дампа трафика в файл (.pcap, .pcapng, .txt, ...) с последующей возможностью копирования на usb/mms/flash:data/tftp-server. Записанный в файл дамп трафика в раздел файловой системы flash:data/ лимитирован 1000 пакетами.
Пример для снятия дампа трафика с интерефейса gigabitethernet 1/0/2с протокола UDP по порту 67 и записью в файл dhcp_dump.pcap. Более подробно параметры для сбора дампа описаны в Справочнике команд.
| Блок кода |
|---|
wlc# monitor gigabitethernet 1/0/2 protocol udp port 67 file flash:data/dhcp_dump.pcap |
...
Для снятия дампа с интерфейса контроллера в WEB-интерфейсе перейдите во вкладку "Администрирование" - "Диагностика" - "Захват пакетов на WLC". Для запуска сбора данных используйте кнопку «Снять дамп».
Для продолжения на всплывающей странице требуется настроить параметры для сбора дампа. Более подробно эти параметры описаны в Руководстве по эксплуатации.
Запуск сбора трафика производится кнопкой «Старт».
...
Чтобы сразу перейти к созданному файлу, нажмите кнопку «Перейти к файлу». Собранные данные можно найти на странице «Файловый менеджер» в подменю «Flash».
Как собрать дамп трафика с точки доступа в CLI контроллера.
Для захвата трафика (дамп трафика, собранный через tcpdump) с точки доступа необходимо использовать команду monitor wlc ap. При выполнении команды создается задание на сбор дампа, которое работает в фоновом режиме и по завершению формируется файл в формате .pcap в локальной директории контроллера: flash:data/ с последующей возможностью копирования на usb/mmс/flash:data/tftp-server. Если в команде не будут заданы время сбора или размер файла, захват трафика прекратится через 24 часа после начала выполнения. Статус и история заданий доступны в выводе команды show wlc background download.
Пример для снятия дампа трафика с точки доступа с MAC-адресом a8:f9:4c:1f:f0:04 с интерфейса radio0 с временем захвата 30 секунд и записью в файл radiodump2.pcap. Более подробно параметры для сбора дампа описаны в Справочнике команд.
| Блок кода |
|---|
wlc# monitor wlc ap a8:f9:4c:1f:f0:04 radio0 timeout 30 file flash:data/radiodump2.pcap |
| Примечание |
|---|
|
Как собрать дамп трафика с точки доступа в WEB-интерфейсе контроллера.
Для захвата трафика с точки доступа в WEB-интерфейсе контроллера перейдите во вкладку "Администрирование" - "Диагностика" - "Захват пакетов на ТД". Для запуска сбора данных используйте кнопку «Снять дамп».
Для продолжения на всплывающей странице требуется настроить параметры для сбора дампа Задайте параметры захвата во всплывающем окне. Более подробно эти параметры описаны в Руководстве по эксплуатации.
...
| Блок кода |
|---|
wlc# show wlc ap all
MAC address Status IP address SW version Hostname Ap-location Uptime Clients
(2g/5g/6g/all)
----------------- ---------------- --------------- ---------------- ------------------------------ ------------------------------ ---------------- -------------------
68:13:e2:35:e9:d0 Active 192.168.1.2 2.9.0 build 842 WEP-30L default-location 02,22:53:42 0/0/-/0
cc:9d:a2:c2:96:c0 Active 192.168.1.5 1.15.0 build 42 WEP-3ax default-location 00,18:53:00 0/0/-/0 |
Описание статусов:
- Active – точка доступа подключена, сконфигурирована и находится в работе;
- Failed – в процессе работы точки доступа что-то пошло не так, NETCONF-соединение при этом может присутствовать;
- Applying cfg – NETCONF-соединение установлено и точка в данный момент применяет конфигурацию, сгенерированную контроллером;
- Cfg Failed – конфигурация для точки доступа предоставлена с ошибками. Подробнее можно посмотреть командой show wlc configuration warnings;
- Ready – точка доступа содержит актуальную версию программного обеспечения, установила пароль из конфигурации и готова к установлению NETCONF-соединения, ожидает подключения со стороны контроллера;
- Rebooting – точка доступа перезагружается по запросу администратора;
- Reconnecting – точка доступа прекратила NETCONF-соединение и пытается снова подключиться;
- Registering – точка доступа прошла регистрацию и получила сертификат;
- Sandboxed – NETCONF-соединение установлено, но на WLC нет конфигурации для данной точки;
- Updating creds – точка доступа обновляет пароль, NETCONF-соединение разорвано;
- Upgrading FW – точка доступа обновляет программное обеспечение;
- Pre-configured – точка доступа присутствует в конфигурации, но не на устройстве;
- Lost – точка доступа отключена или до нее потерян доступ, NETCONF-соединение отсутствует.
| Примечание |
|---|
Необходимо обязательно синхронизировать время на контроллере и точках доступа, т. к. корректное время позволяет пройти проверку валидности сертификатов. |
Для корректной регистрации точек доступа на контроллере требуется синхронизация времени. Настройте NTP-сервер, чтобы контроллер получил актуальное время от вышестоящего сервера (пример настройки представлен в разделе Настройка NTP-сервера). Затем укажите адрес контроллера в качестве NTP-сервера для точек доступа в 42 опции DHCP (пример настройки представлен в разделе Настройка DHCP-сервера), чтобы точки доступа также смогли получить актуальное время.
...
1. Проверьте, получила ли точка доступа адрес.
2. Проверьте корректное написание 43 опции 15 подопции в конфигурации DHCP-сервера, необходимой для того, чтобы точка доступа автоматически пришла на контроллер и включилась в работу под его управлением. Опция содержит HTTPS URL контроллера, имеет вид https://192.168.1.1:8043/ и не должна содержать пробелы или другие лишние символы.
...
4. Проверьте корректное написание 43 опции 15 подопции в конфигурации DHCP-сервера, необходимой для того, чтобы точка доступа автоматически пришла на контроллер и включилась в работу под его управлением. Опция содержит HTTPS URL контроллера, имеет вид https://192.168.1.1:8043/ и не должна содержать пробелы или другие лишние символы.
...
Ошибка заложена в понимании конфигурации. Режим routerport можно выбрать только для port-channel, но не для физического интерфейса. При добавлении в агрегированный интерфейс, физический интерфейс всегда должен быть в режиме switchport.
Проблема 3: Не работают интерфейсы XG(10G) на скорости 1G. Применимо к моделям WLC-3200/3250/3350.
Для работы interface tengigabitethernet на скорости 1G необходимо перевести диапазон необходимых интерфейсов на скорость 1G и перезагрузить контроллер.
...
Проблема 1: Некорректный адрес контроллера в radius-profile.
Как проблема выглядит в В журнале событий клиентов на WLCавторизации клиентов фиксируются ошибки 802.1x auth fail и Unspecified:
| Блок кода |
|---|
wlc# show wlc journal clients 2026-06-16T08:17:59+00:00 Client 22:ec:85:1e:08:60 RADIUS authentication failed on AP 68:13:e2:35:e9:d0, SSID: !TEST_A_F, RSSI: -34, interface: wlan1-va0, band: 5 GHz, AP location: default-location, reason: 23, description: '802.1x auth fail' 2026-06-16T08:18:08+00:00 Client 22:ec:85:1e:08:60 username: 'test' RADIUS authentication failed on AP 68:13:e2:35:e9:d0, SSID: !TEST_A_F, RSSI: -26, interface: wlan1-va0, band: 5 GHz, AP location: default-location, domain: 'default', reason: 1, description: 'Unspecified |
Логи radius-сервера на WLCПри просмотре логов RADIUS в режиме отладки вывод полностью отсутствует, так как запросы от ТД не доходят до сервера:
| Блок кода |
|---|
wlc# debug wlc(debug)# show radius-debug wlc(debug)# |
Решение: Указать Точки доступа не знают, на какой адрес отправлять RADIUS-запросы. Необходимо явно указать IP-адрес контроллера в используемом radius-profile, который будет использоваться для ТД. На данный адрес точки доступа будут отправлять radius-запросы (Если используется .
Примечание: Если на сети развернута схема с резервированием контроллеров, то в профиле необходимо указать указывать виртуальный IP-адрес контроллера(VIP) кластера.
| Блок кода |
|---|
wlc# show running-config wlc radius-profile default-radius radius-profile default-radius description "default-radius" auth-address 192.168.1.11 # Указывается IP- адрес контроллера(или VIP) контроллера auth-password ascii-text encrypted 8CB5107EA7005AFF domain default exit |
Проблема 2: Несовпадение общего ключа (пароли .
Пароли, настроенные в radius-profile и в параметрах nas ap локального RADIUS-ap сервера, не совпадают).
Как проблема выглядит в журнале событий клиентов на WLCКлиенты получают отказ в авторизации с кодами ошибок 802.1x auth fail или Unspecified:
| Блок кода |
|---|
wlc# show wlc journal clients 2026-06-16T08:40:35+00:00 Client 22:ec:85:1e:08:60 RADIUS authentication failed on AP 68:13:e2:35:e9:d0, SSID: !TEST_A_F, RSSI: -32, interface: wlan1-va0, band: 5 GHz, AP location: default-location, reason: 23, description: '802.1x auth fail' 2026-06-16T08:40:44+00:00 Client 22:ec:85:1e:08:60 RADIUS authentication failed on AP 68:13:e2:35:e9:d0, SSID: !TEST_A_F, RSSI: -28, interface: wlan1-va0, band: 5 GHz, AP location: default-location, reason: 1, description: 'Unspecified' |
В случае ошибки сервер может вернуть пакет «Invalid Key» или просто игнорировать запросы. Логи radius-сервера на WLCПри несовпадении общего ключа RADIUS-сервер отбрасывает некорректно подписанные пакеты, игнорируя запросы ТД. В логах show radius-debug фиксируется циклическое получение пакетов Access-Request и их мгновенное удаление по таймауту/завершению без отправки ответа (Cleaning up request packet due to done):
| Блок кода |
|---|
wlc# debug
wlc(debug)# show radius-debug
(23) Tue Jun 16 08:40:57 2026: Debug: Received Access-Request Id 5 from 192.168.1.2:59262 to 192.168.1.11:1812 length 271
(23) Tue Jun 16 08:40:58 2026: Debug: Cleaning up request packet ID 5 with timestamp +1469 due to done
(24) Tue Jun 16 08:40:59 2026: Debug: Received Access-Request Id 5 from 192.168.1.2:59262 to 192.168.1.11:1812 length 271
(24) Tue Jun 16 08:41:00 2026: Debug: Cleaning up request packet ID 5 with timestamp +1471 due to done
(25) Tue Jun 16 08:41:01 2026: Debug: Received Access-Request Id 5 from 192.168.1.2:59262 to 192.168.1.11:1812 length 271
(25) Tue Jun 16 08:41:02 2026: Debug: Cleaning up request packet ID 5 with timestamp +1473 due to done |
Решение: Указать идентичные пароли в Убедитесь, что ключ шифрования (пароль), используемый точкой доступа в radius-profile, строго совпадает с ключом, настроенным для сетевого устройства (NAS) на RADIUS-сервере. Установите идентичные пароли в конфигурации radius-profile и в radius-server local nas ap. Ключ шифрования, настроенный на точке доступа, должен в точности совпадать с ключом, прописанным на RADIUS-сервере для этого клиента (NAS).
| Блок кода |
|---|
wlc# show running-config radius-server local radius-server local nas ap key ascii-text encrypted 8CB5107EA7005AFF -# этотКлюч парольдолжен быть идентичным network 192.168.1.0/24 exit wlc# show running-config wlc radius-profile default-radius radius-profile default-radius description "default-radius" auth-address 192.168.1.11 auth-password ascii-text encrypted 8CB5107EA7005AFF -# этотКлюч парольдолжен быть идентичным domain default exit |
Проблема 3: Закрыты порты Radius Блокировка портов RADIUS межсетевым экраном на контроллере.
Если на контроллере работает firewall и по каким-то правилам закрыты порты 1812 - 1813. Это может привести к тому, что сервер не увидит запросы. Логи radius-сервера на WLC:
Логи отладки RADIUS show radius-debug остаются пустыми, так как межсетевой экран блокирует трафик до того, как он будет передан службе RADIUS.
| Блок кода |
|---|
wlc# debug wlc(debug)# show radius-debug wlc(debug)# |
Как проблема выглядит в журнале событий клиентов на WLCКлиенты не могут пройти авторизацию, фиксируются типовые ошибки 802.1x auth fail и Unspecified:
| Блок кода |
|---|
2026-08-05T09:18:51+00:00 Client d6:64:6e:70:59:80 RADIUS authentication failed on AP 68:13:e2:c2:85:80, SSID: !TEST_A_F, RSSI: -34, interface: wlan1-va0, band: 5 GHz, AP location: default-location, auth step: eap, reason: 23, description: '802.1x auth fail' 2026-08-05T09:19:00+00:00 Client d6:64:6e:70:59:80 RADIUS authentication failed on AP 68:13:e2:c2:85:80, SSID: !TEST_A_F, RSSI: -35, interface: wlan1-va0, band: 5 GHz, AP location: default-location, auth step: eap, reason: 1, description: 'Unspecified' |
Решение: Отключить firewall на контроллере или разрешить порты 1812-1813 : Добавьте разрешающие правила для UDP-портов RADIUS (1812 — авторизация, 1813 — учет трафика) в конфигурацию межсетевого экрана или временно отключите его для локализации проблемы.
| Блок кода |
|---|
object-group service radius_auth port-range 1812 port-range 1813 exit |
...
| Блок кода |
|---|
wlc(config)# ip firewall disable |
Проблема 4: Некорректные логин или пароль.
Самая частая Некорректные учетные данные пользователя
Наиболее распространенная причина отказа (Access-Reject) — ввод пользователем неверных данных неверного логина/пароля или отсутствие учетной записи в базе данных сервера. Как проблема выглядит в авторизации.
В журнале событий клиентов на WLC: отображается ошибка авторизации на шаге обмена TLS-сертификатами/данными пользователя (параметр auth step: tls и описание Auth no longer valid):
| Блок кода |
|---|
2026-08-05T10:14:01+00:00 Client d6:64:6e:70:59:80 username: 'test' RADIUS authentication failed on AP 68:13:e2:c2:85:80, SSID: !TEST_A_F, RSSI: -40, interface: wlan1-va0, band: 5 GHz, AP location: default-location, domain: 'default', auth step: tls, reason: 2, description: 'Auth no longer valid' |
Логи radius-сервера на WLCПоскольку локальный RADIUS-сервер контроллера работает как прокси-сервер, он перенаправляет запрос на внешний RADIUS-сервер и получает от него явный ответ Access-Reject (отказ в доступе). После этого локальный сервер обрабатывает отказ и отправляет итоговый Access-Reject на точку доступа для отключения клиента:
| Блок кода |
|---|
wlc# debug wlc(debug)# show radius-debug (38) Wed Aug 5 10:14:01 2026: Debug: Received Access-Reject Id 170 from 100.127.1.3:1812 to 100.127.2.47:52906 length 49 - т.к. RADIUS-сервер контроллера выступает в роли прокси, он получил # Получен отказ от вышестоящего сервера (100.127.1.3) ответ Access-Reject (отказ в доступе). (38) Wed Aug 5 10:14:01 2026: Debug: Using Post-Auth-Type Reject (38) Wed Aug 5 10:14:01 2026: Debug: # Executing group from file /etc/raddb/sites-enabled/_default - Сервер переходит в блок обработки отклоненных запросов (REJECT). (38) Wed Aug 5 10:14:01 2026: Debug: Sent Access-Reject Id 135 from 192.168.1.11:1812 to 192.168.1.15:37061 length 44 -# ИтоговыйОтправлен статуситоговый — RADIUS--сервер отправляет окончательный Access-Reject клиенту (точке доступаотказ на ТД (192.168.1.15) |
Решение:
1. Проверьте правильность ввода учетных данных (логина и пароля) на клиентском устройстве.
2. Проверьте наличие и статус учетной записи в базе данных внешнего RADIUS-сервера (Active Directory, LDAP или локальная база внешнего сервера).
"DMGR:failed to open transaction" переполнение flash на WLC
...
Настроить защиту от повторного переполнения — один из двух вариантов:
1. Перенос журналов на внешний диск - рекомендуемый вариант при большом потоке записей в журналах (пример настройки представлен в разделе Изменение пути хранения журналов WLC).
2. Ограничение срока хранения журналов в пределах 10–30 дней - помогает, но не гарантирует защиту, если за этот период место всё равно переполнится.
...



