...
Решение: Точки доступа не знают, на какой адрес отправлять RADIUS-запросы. Необходимо явно указать IP-адрес контроллера в используемом radius-profile.
Примечание: Если на сети развернута схема с резервированием контроллеров, в профиле необходимо указывать виртуальный IP-адрес (VIP) кластера.
| Блок кода |
|---|
wlc# show running-config wlc radius-profile default-radius radius-profile default-radius description "default-radius" auth-address 192.168.1.11 # Указывается IP-адрес (или VIP) контроллера auth-password ascii-text encrypted 8CB5107EA7005AFF domain default exit |
Проблема 2: Несовпадение общего ключа.
Пароли, настроенные в radius-profile и в параметрах nas ap локального RADIUS-сервера, не совпадают.
Клиенты получают отказ в авторизации с кодами ошибок 802.1x auth fail или Unspecified:
...
| Блок кода |
|---|
wlc# show running-config radius-server local radius-server local nas ap key ascii-text encrypted 8CB5107EA7005AFF # Ключ должен быть идентичным network 192.168.1.0/24 exit wlc# show running-config wlc radius-profile default-radius radius-profile default-radius description "default-radius" auth-address 192.168.1.11 auth-password ascii-text encrypted 8CB5107EA7005AFF # Ключ должен быть идентичным domain default exit |
Проблема 3: Блокировка портов RADIUS межсетевым экраном на контроллере
Логи отладки RADIUS show radius-debug остаются пустыми, так как межсетевой экран блокирует трафик до того, как он будет передан службе RADIUS.
...
| Блок кода |
|---|
wlc(config)# ip firewall disable |
Проблема 4: Некорректные учетные данные пользователя
Наиболее распространенная причина отказа (Access-Reject) — ввод пользователем неверного логина/пароля или отсутствие учетной записи в базе данных авторизации.
В журнале событий отображается ошибка авторизации на шаге обмена TLS-сертификатами/данными пользователя (параметр auth step: tls и описание Auth no longer valid):
...