Сравнение версий

Ключ

  • Эта строка добавлена.
  • Эта строка удалена.
  • Изменено форматирование.

...

Примечание

Чтобы повысить точность диагностики, рекомендуется временно отключать firewall на всех интерфейсах. Для этого используйте команду ip firewall disable на каждом интерфейсе.

Траблшутинг правил firewall не будет описываться в рамках данного раздела.

Начиная с версии 1.36.1 firewall можно отключить глобально:

Блок кода
wlc-30(config)# ip firewall disable 


Сбор диагностической информации на контроллере WLC

Как

...

собрать show tech-support в CLI контроллера

...

Для сбора диагностической информации с контроллера в CLI через интерфейс командной строки (CLI) воспользуйтесь командой " show tech-support". Контроллер сформирует единый архив, содержащий системные и сервисные журналы (логи), конфигурационные файлы и информацию о системе.

Имя файла генерируется автоматически по шаблону: соберёт все сервисные и системные логи, конфигурации и создаст архив вида " YYYYMMDD-HHMMSS_show_tech-support_SN.tar.gz".

Блок кода
wlc-30#wlc# show tech-support 
|******************************************| 100% Success. 
Show tech-support output available at: flash:data/20260902_103154_show_tech-support_NP1F000668.tar.gz

Скопируйте архив с контроллера любым удобным способом.

...

Скопировать созданный архив с контроллера можно с помощью любого удобного протокола. 

Примечание

Начиная с версии 1.39.1 сбор диагностической информации можно запускать и скачивать в WEB-интерфейсе контроллера.

Как собрать show tech-support

...

в WEB-интерфейсе контроллера

...

Для сбора диагностической информации с контроллера в WEB-интерфейсе перейдите во вкладку "Администрирование" - "Диагностика" - "Сбор информации".  «Администрирование» → «Диагностика» → «Сбор информации». Для запуска сбора данных используйте кнопку   «Создать архив».

Image Modified
Все необходимые файлы будут объединены в архив. О завершении формирования архива сообщит всплывающее уведомление.

...


Image Added
Чтобы сразу перейти к созданному архиву, нажмите кнопку «Перейти к файлу». Собранные данные можно найти на странице «Файловый менеджер» в подменю «Flash». 

Как собрать troubleshooting-file точки доступа в CLI контроллера

Для сбора комплексной системной информации с одной точки доступа или всех точек доступа в заданной локации используется команда show tech-support wlc. При выполнении команды создается задание на формирование и скачивание с точки доступа tech-support архива, который необходим для анализа службой технической поддержки в случае возникновения неполадок. 

Блок кода
wlc# show tech-support wlc ap 68:13:e2:1f:7f:e0
2026-06-22T17:08:13+07:00 %WLC-W-WARN: BTE:tech-support archive from AP "68:13:e2:1f:7f:e0": task started
wlc# 2026-06-22T17:08:15+07:00 %WLC-W-WARN: BTE:tech-support archive from AP "68:13:e2:1f:7f:e0": FINISHED (1/1)
2026-06-22T17:08:15+07:00 %WLC-W-WARN: BTE:show tech-support wlc output available at: flash:data/06-22_17:08_techsupp_68:13:e2:1f:7f:e0_WEP-3ax.tar.gz
 
wlc# show tech-support wlc ap-location default-location
2026-06-22T17:10:49+07:00 %WLC-W-WARN: BTE:tech-support archive from location "default-location": task started
2026-06-22T17:10:55+07:00 %WLC-W-WARN: BTE:tech-support archive from location "default-location": FINISHED (43/43)
2026-06-22T17:10:55+07:00 %WLC-W-WARN: BTE:show tech-support wlc output available at: flash:data/06-22_17:10_techsupp_default-location.tar

Задание работает в фоновом режиме. По завершению появляется архив в локальной директории контроллера: flash:data/. Статус и история заданий доступна в выводе команды show wlc background download.

Блок кода
wlc# show wlc background download 
Time    

Посмотреть статус и другую информацию о всех точках доступа, обслуживаемых контроллером, можно с помощью команды show wlc ap all.

Блок кода
wlc# show wlc ap all

MAC address         Status             IP address        SW version         Hostname                         Ap-location                      Uptime             Clients Status      Type        
   Object                                          Done/Total   Storage                
-------------------   ---------                              ------------   ---------------------------------------------   ----------   --------------------   
2026-09-03 05:42:03   Finished    Tech-support   MAC AP: 68:13:e2:c2:85:80                       1/1          flash:data/              
2026-09-03 05:45:42   Finished    Tech-support   MAC AP: 68:13:e2:c2:85:80                 (2g/5g/6g/all)      1/1  
-----------------   ----------------   ---------------   ----------------   ------------------------------   ------------------------------   ----------------   -------------------   
flash:data/            
2026-09-03 06:51:40   Finished    Tech-support   MAC AP: 68:13:e2:35c2:e985:d080   Active             192.168.1.2       2.9.0 build 842   1/1 WEP-30L         flash:data/ 


Примечание
  • Сбор комплексной системной информации с ТД возможен, если они находятся с статусе:
    • Active
    • Sandboxed
    • Cfg_Failed
    • Failed
    • Lost (при условии, что соединение с ТД существует, а переход в статус Lost вызван непредвиденной ошибкой)
  • Сбор комплексной системной информации невозможен для моделей ТД: WEP-2ac, WEP-2ac Smart, WOP-2ac, WOP-2ac:rev.B, WOP-2ac:rev.C.

Как собрать troubleshooting-file точки доступа в WEB-интерфейсе контроллера

Для сбора комплексной системной информации точки доступа в WEB-интерфейсе контроллера перейдите во вкладку «Мониторинг» → «Беспроводная сеть» → «Точки доступа». Для запуска сбора данных используйте кнопку «Выгрузить отладочную информацию» в контекстном меню конкретной точки доступа. 


Image Added

Чтобы сразу перейти к созданному архиву, нажмите кнопку «Перейти к файлу». Собранные данные можно найти на странице «Файловый менеджер» в подменю «Flash».
Image AddedДля сбора комплексной системной информации со всех точек доступа в рамках локации в WEB-интерфейсе контроллера перейдите во вкладку «Мониторинг» → «Беспроводная сеть» → «Локации». Для запуска сбора данных используйте кнопку «Выгрузить отладочную информацию» в контекстном меню конкретной локации. 


Image Added
Чтобы сразу перейти к созданному архиву, нажмите кнопку «Перейти к файлу». Собранные данные можно найти на странице «Файловый менеджер» в подменю «Flash».
Image Added

Как собрать дамп трафика с интерфейсов контроллера в CLI

Для снятия дампа трафика на сетевом интерфейсе в режиме реального времени попакетно используйте команду monitor. Для записи дампа в файл необходимо указать параметр file и путь для сохранения файла. Число захваченных пакетов по умолчанию 1000, для захвата большего чиста пакетов необходимо использовать параметр packets.

Пример для снятия дампа трафика с интерфейса gigabitethernet 1/0/2 с протокола UDP по порту 67 и записью в файл dhcp_dump.pcap. Более подробно параметры для сбора дампа описаны в Справочнике команд

Блок кода
wlc# monitor gigabitethernet 1/0/2 protocol udp port 67 file flash:data/dhcp_dump.pcap packets 1500

Как собрать дамп трафика с интерфейсов контроллера в WEB-интерфейсе

Для снятия дампа с интерфейсов контроллера в WEB-интерфейсе перейдите во вкладку «Администрирование» → «Диагностика» → «Захват пакетов на WLC». Для запуска сбора данных используйте кнопку «Снять дамп». 

Image Added
Для продолжения на всплывающей странице требуется настроить параметры для сбора дампа. Более подробно эти параметры описаны в Руководстве по эксплуатации. 

Image Added

Запуск сбора трафика производится кнопкой «Старт».

Image Added

После запуска трафика будет отображаться процесс захвата установленного числа пакетов визуально и в процентах. Одновременно можно запустить до 10 сборов дампа. В случае необходимости остановки одного из захвата пакетов нажмите кнопку Image Added. Выбранный поток остановит запись в файл. Файл будет доступен для скачивания. Для остановки всех потоков нажмите «Остановить всё».

Image Added

Чтобы сразу перейти к созданному файлу, нажмите кнопку «Перейти к файлу». Собранные данные можно найти на странице «Файловый менеджер» в подменю «Flash».
Image Added

Как собрать дамп трафика с точки доступа в CLI контроллера

Для захвата трафика (дамп трафика, собранный через tcpdump) с точки доступа необходимо использовать команду monitor wlc ap. При выполнении команды создается задание на сбор дампа, которое работает в фоновом режиме и по завершению формируется файл в формате .pcap в локальной директории контроллера: flash:data/ с последующей возможностью копирования на usb/mmс/flash:data/tftp-server. Если в команде не будут заданы время сбора или размер файла, захват трафика прекратится через 24 часа после начала выполнения. Статус и история заданий доступны в выводе команды show wlc background download.

Пример для снятия дампа трафика с точки доступа с MAC-адресом a8:f9:4c:1f:f0:04 с интерфейса radio0 с временем захвата 30 секунд и записью в файл radiodump2.pcap. Более подробно параметры для сбора дампа описаны в Справочнике команд.

Блок кода
wlc# monitor wlc ap a8:f9:4c:1f:f0:04 radio0 timeout 30 file flash:data/radiodump2.pcap


Примечание
  • Сбор дампа трафика с ТД возможен, если они находятся с статусе:
    • Active
    • Sandboxed
    • Cfg_Failed
    • Failed
    • Lost (при условии, что соединение с ТД существует, а переход в статус Lost вызван непредвиденной ошибкой)
  • Сбор дампа трафика невозможен для моделей ТД: WEP-2ac, WEP-2ac Smart, WOP-2ac, WOP-2ac:rev.B, WOP-2ac:rev.C.

Как собрать дамп трафика с точки доступа в WEB-интерфейсе контроллера

Для захвата трафика с точки доступа в WEB-интерфейсе контроллера перейдите во вкладку «Администрирование» → «Диагностика» → «Захват пакетов на ТД». Для запуска сбора данных используйте кнопку «Снять дамп». Image Added
 Задайте параметры захвата во всплывающем окне. Более подробно эти параметры описаны в Руководстве по эксплуатации


Image Added

Запуск сбора трафика производится кнопкой «Старт».
Image Added

После запуска трафика будет отображаться процесс захвата установленного числа пакетов визуально и в процентах. Одновременно можно запустить до 10 сборов дампа. В случае необходимости остановки одного из захвата пакетов нажмите кнопку Image Added. Выбранный поток остановит запись в файл. Файл будет доступен для скачивания. Для остановки всех потоков нажмите «Остановить всё».

Image Added

Чтобы сразу перейти к созданному файлу, нажмите кнопку «Перейти к файлу». Собранные данные можно найти на странице «Файловый менеджер» в подменю «Flash».

Точка доступа не регистрируется на контроллере

Посмотреть статус и другую информацию о всех точках доступа, обслуживаемых контроллером, можно с помощью команды show wlc ap all.

Блок кода
wlc# show wlc ap all

MAC address         Status             IP address        SW version         Hostname                         Ap-location                      Uptime             Clients               
                                                                                                                                                                 (2g/5g/6g/all)        
-----------------   ----------------   ---------------   ----------------   ------------------------------   ------------------------------   ----------------   -------------------   
68:13:e2:35:e9:d0   Active             192.168.1.2       2.9.0 build 842    WEP-30L                          default-location                 02,22:53:42        0/0/-/0  
cc:9d:a2:c2:96:c0   Active             192.168.1.5       1.15.0 build 42    WEP-3ax                 default-location                 02,22:53:42        0/0/-/0  
cc:9d:a2:c2:96:c0   Active             192.168.1.5       1.15.0 build 42    WEP-3ax                                         default-location                 00,18:53:00        0/0/-/0        

...

  • Active – точка доступа подключена, сконфигурирована и находится в работе;
  • Failed – в процессе работы точки доступа что-то пошло не так, NETCONF-соединение при этом может присутствовать;
  • Lost – точка доступа отключена или до нее потерян доступ, NETCONF-соединение отсутствует;
  • Pre-configured – для точки доступа в конфигурации настроен индивидуальный профиль по MAC-адресу и при этом она еще не подключалась к контроллеру;
  • Applying cfg – NETCONF-соединение установлено и точка в данный момент применяет конфигурацию, сгенерированную контроллером;
  • Cfg Failed – конфигурация для точки доступа предоставлена с ошибками. Подробнее можно посмотреть командой командой show wlc configuration warnings;
  • Ready – точка доступа содержит актуальную версию программного обеспечения, установила пароль из конфигурации и готова к установлению NETCONF-соединения, ожидает подключения со стороны контроллера;
  • Rebooting – точка доступа перезагружается по запросу администратора;
  • Reconnecting – точка доступа прекратила NETCONF-соединение и пытается снова подключиться;
  • Registering – точка доступа прошла регистрацию и получила сертификат;
  • Sandboxed – NETCONF-соединение установлено, но на WLC нет конфигурации для данной точки;
  • Updating creds – точка доступа обновляет пароль, NETCONF-соединение разорвано;
  • Upgrading FW – точка доступа обновляет программное обеспечение;
  • Pre-configured точка доступа присутствует в конфигурации, но не на устройствена контроллере нет конфигурации для данной точки;
  • Lost Updating creds точка доступа отключена или до нее потерян доступобновляет пароль, NETCONF-соединение отсутствуетразорвано;
  • Upgrading FW – точка доступа обновляет программное обеспечение.
Примечание

Необходимо обязательно синхронизировать время на контроллере и точках доступа, т. к. корректное время позволяет пройти проверку валидности сертификатов.

Для корректной регистрации точек доступа на контроллере требуется синхронизация времени. Настройте NTP-сервер, чтобы контроллер получил актуальное время от вышестоящего сервера (пример настройки представлен в разделе Настройка NTP-сервера). Затем укажите адрес контроллера в качестве NTP-сервера для точек доступа в 42 опции DHCP (пример настройки представлен в разделе Настройка DHCP-сервера), чтобы точки доступа также смогли получить актуальное время.

Scroll Pagebreak

Точка доступа не регистрируется на контроллере с ошибкой: AP enter to Failed state, desc: 'data-tunnel:status=can-not-create-tunnel'

1. Проверьте, что radius-server local включен.

...

Блок кода
wlc# renew wlc ap failed

Точка доступа не регистрируется на контроллере с ошибкой: no firmware image for upgrade

Версия ТД не совместима с версией контроллера, поэтому ТД не может пройти регистрацию. Необходимо загрузить ПО точек доступа на контроллер для их обновления (команды для обновления точек доступа представлены в разделе Обновление точек доступа. Просмотреть информацию о минимальной поддерживаемой версии ПО для каждой модели точки доступа, а также о загруженных на контроллере актуальных файлах ПО ТД можно командой:

Блок кода
wlc# show wlc ap firmware

Точка доступа не регистрируются на контроллере с ошибкой: authentication error: failed to connect AP 

1. Проверьте, получила ли точка доступа адрес.
2. Проверьте корректное написание 43 опции 15 подопции в конфигурации DHCP-сервера, необходимой для того, чтобы точка доступа автоматически пришла на контроллер и включилась в работу под его управлением. Опция содержит HTTPS URL контроллера, имеет вид https://192.168.1.1:8043/ и не должна содержать пробелы или другие лишние символы.

Блок кода
wlc# show running-config dhcp server pool ap-pool

 vendor-specific
suboption 15 ascii-text "https://192.168.1.1:8043"
exit

3.  Если в блоке ip-pool настроена подсеть, отличная от дефолтного значения 0.0.0.0/0, убедитесь, что ТД входят в список разрешенных IP-адресов.

Блок кода
wlc# show running-config wlc ip-pool default-ip-pool

ip-pool default-ip-pool
  description "default-ip-pool"
  ap-location default-location
  network 0.0.0.0/0

Точка доступа не регистрируется на контроллере с ошибкой: AP enter to Failed state, desc: 'CoA timeout expired

1. Убедитесь, что точки доступа получают 42 опцию DHCP с адресом NTP-сервера и на них актуальное время. 

...

3. Для организации туннеля точка доступа–контроллер, требуется RADIUS-авторизация на контроллере. Она не проксируется на внешний RADIUS, поэтому в блоке профиля "aaa «aaa radius-profile default_radius" radius» параметр "radius«radius-server host" host» должен быть "127«127.0.0.1". Убедитесь, что данный блок настроен верно. 

Блок кода
wlc# show running-config aaa

radius-server host 127.0.0.1
  key ascii-text encrypted 8CB5107EA7005AFF
exit
aaa radius-profile default_radius
radius-server host 127.0.0.1
exit

Точка доступа не регистрируется на контроллере с цикличной сменой статусов в service-activator

1.   Для диагностирования проблемы проверьте журнал точек доступа на контроллере WLC: циклическая смена статусов в service-activator указывает на проблему подключения.

Блок кода
2026-04-10T10:55:18+07:00 AP 0c:ee:20:00:10:40 status awaited, AP model: WEP-550K, SW version: 1.3.0 build 99, IP address: 192.168.1.2, description: 'SA_FREE: start tracking AP with path [/wait/ap]'
2026-04-10T10:55:18+07:00 AP 0c:ee:20:00:10:40 status awaited, AP model: WEP-550K, SW version: 1.3.0 build 99, IP address: 192.168.1.2, description: 'SA_FREE: connection path /register/ap, valid AP json'
2026-04-10T10:55:18+07:00 AP 0c:ee:20:00:10:40 status awaited, AP model: WEP-550K, SW version: 1.3.0 build 99, IP address: 192.168.1.2, description: 'SA_FREE: authenticating'
2026-04-10T10:55:18+07:00 AP 0c:ee:20:00:10:40 status join-auto, AP model: WEP-550K, SW version: 1.3.0 build 99, IP address: 192.168.1.2, description: 'SA_FREE: auto authenticate enabled'
2026-04-10T10:55:18+07:00 AP 0c:ee:20:00:10:40 status join-auto, AP model: WEP-550K, SW version: 1.3.0 build 99, IP address: 192.168.1.2, description: 'SA_FREE: AP removed from unauthorized'
2026-04-10T10:55:18+07:00 AP 0c:ee:20:00:10:40 status join-auto, AP model: WEP-550K, SW version: 1.3.0 build 99, IP address: 192.168.1.2, description: 'SA_FREE: remove from tracking'
2026-04-10T10:55:19+07:00 AP 0c:ee:20:00:10:40 status registering, AP model: WEP-550K, SW version: 1.3.0 build 99, IP address: 192.168.1.2, description: 'SA_FREE: connection path /register/ap, valid AP json'
2026-04-10T10:55:19+07:00 AP 0c:ee:20:00:10:40 status awaited, AP model: WEP-550K, SW version: 1.3.0 build 99, IP address: 192.168.1.2, description: 'SA_FREE: start tracking AP with path [/wait/ap]'

Проверьте syslog.log на точках доступа. Для этого можно подключиться к ней по ssh и проверить наличие ошибок SSL-соединения, свидетельствующих о сбое при установлении соединения с контроллером.

2. Узнайте выданный точке доступа IP-адрес с помощью команды show wlc service-activator aps.

Блок кода
wlc# show wlc service-activator aps
MAC address         Status          IP address        Board type         SW version         HW version    Serial number    
-----------------   -------------   ---------------   ----------------   ----------------   -----------   --------------   
0c:ee:20:00:10:40   Join-auto       192.168.1.2       WEP-550K           1.3.0 build 99     1v2           WP61000031       

3. Перейдите по ssh на точку доступа (пароль по умолчанию – admin/password) и воспользуйтесь командой monitoring events.

Блок кода
wlc# ssh admin 192.168.1.2
admin@192.168.1.2's password: 
WEP-550K(root):/# monitoring events
Apr 10 03:43:41 WEP-550K daemon.info WLC-SA[10709]: Successfully connected to https://192.168.1.1:8043/ott/register/ap
Apr 10 03:43:41 WEP-550K daemon.info WLC-SA[10709]: Received SA_SERVER_CODE_AUTH_REQUIRED from https://192.168.1.1:8043
Apr 10 03:43:42 WEP-550K daemon.info WLC-SA[10720]: Successfully connected to https://192.168.1.1:8043/ott/wait/ap
Apr 10 03:43:42 WEP-550K daemon.info SA_SERVER[10719]: 192.168.1.1 successfully connected to the SA Server
Apr 10 03:43:42 WEP-550K daemon.info SA_SERVER[10719]: Received a certificate from 192.168.1.1
Apr 10 03:43:43 WEP-550K daemon.err WLC-SA[10739]: Connection to https://192.168.1.1:8044/ott/register/ap failed SSL connect error: error:1416F086:SSL routines:tls_process_server_certificate:certificate verify failed, reason: Hostname mismatch
Примечание
Наличие ошибки
failed SSL connect error: error:1416F086:SSL routines:tls_process_server_certificate:certificate verify failed, reason: Hostname mismatch
сигнализирует о несовпадении адресов в 43 опции 15 подопции DHCP-сервера и outside-address в блоке конфигурации wlc.

4. Проверьте корректное написание 43 опции 15 подопции в конфигурации DHCP-сервера, необходимой для того, чтобы точка доступа автоматически пришла на контроллер и включилась в работу под его управлением. Опция содержит HTTPS URL контроллера, имеет вид https://192.168.1.1:8043/ и не должна содержать пробелы или другие лишние символы.

...

Блок кода
wlc# sh running-config wlc 
wlc
  outside-address 192.168.1.1

Клиент не получает адрес при подключении к точке доступа   

Клиент не получает адрес при подключении к точке доступа – схема с SoftGRE-туннелями 

1. Проверьте, что локация работает в режиме туннелирования. Должен быть включен режим mode tunnel:

Блок кода
wlc# show running-config wlc ap-location default-location

ap-location default-location
    description "default-location"
    mode tunnel
    ap-profile default-ap
    airtune-profile default_airtune
    ssid-profile default-ssid
  exit

2.   Проверьте блок настроек ssid-profile. В нем должен быть клиентский VLAN в команде vlan-id.

...

Блок кода
wlc# show running-config vlans 
vlan 3
  force-up   <--------------------------
exit
vlan 2
exit

Scroll Pagebreak

8. Убедитесь, что бридж что бридж для терминации клиентского трафика в состоянии up.

Блок кода
wlc# show interfaces status 
Interface              Admin        Link    MTU     MAC address         Last change     Mode           
                       State        State                               (d,h:m:s)                      
--------------------   ----------   -----   -----   -----------------   -------------   ------------   
gi1/0/1                Up           Up      1500    90:54:b7:3a:35:21   00,03:47:21     switchport     
gi1/0/2                Up           Down    1500    90:54:b7:3a:35:22   03,17:28:58     routerport     
gi1/0/3                Up           Up      1500    90:54:b7:3a:35:23   00,01:29:28     switchport     
gi1/0/4                Up           Down    1500    90:54:b7:3a:35:24   03,17:28:58     routerport     
gi1/0/5                Up           Down    1500    90:54:b7:3a:35:25   03,17:28:58     routerport     
gi1/0/6                Up           Down    1500    90:54:b7:3a:35:26   03,17:28:58     routerport          
br1                    Up           Up      1500    90:54:b7:3a:35:20   00,03:47:18     routerport     
br2                    Up           Up      1500    90:54:b7:3a:35:20   00,03:47:18     routerport     
br3                    Up           Up      1458    90:54:b7:3a:35:20   03,17:28:48     routerport   <--------------------------

Клиент не получает адрес при подключении к точке доступа – схема Local switching 

Примечание

Local switching – режим VAP для точек доступа Eltex, который работает только в схеме с GRE-туннелированием и позволяет выпускать трафик клиентов отдельного SSID с точки доступа во VLAN без туннеля. 

Ниже приведен пример настройки для выпуска клиентского трафика с точки доступа по L2 с терминации на WLC.

 1 1. Убедитесь, что в настройках SSID включен режим local-switching и указан номер VLAN для передачи пользовательского трафика.

...

Блок кода
Настройка порта в сторону точек доступа:
MES2324P#configure 
MES2324P(config)#interface GigabitEthernet 1/0/3
MES2324P(config-if)#switchport mode trunk 
MES2324P(config-if)#switchport trunk allowed vlan add 3    # VLAN 3 — для передачи пользовательского трафика
MES2324P(config-if)#switchport trunk native vlan 5         # VLAN 5 — VLAN управления точкой доступа
MES2324P(config-if)#exit


Настройка порта в сторону WLC:
MES2324P(config)#interface GigabitEthernet 1/0/5
MES2324P(config-if)# switchport mode trunk
MES2324P(config-if)#switchport trunk allowed vlan add 3,5 
MES2324P(config-if)#exit

Клиент не получает адрес при подключении к точке доступа – схема без GRE-туннелирования 

Примечание

Если не используется схема с туннелированием (точкам доступа не выдается 12 подопция DHCP), то не требуется указывать local-switching в настройках ssid.

...

Блок кода
Настройка порта в сторону точек доступа:
MES2324P#configure 
MES2324P(config)#interface GigabitEthernet 1/0/3
MES2324P(config-if)#switchport mode trunk 
MES2324P(config-if)#switchport trunk allowed vlan add 3    # VLAN 3 — для передачи пользовательского трафика
MES2324P(config-if)#switchport trunk native vlan 5         # VLAN 5 — VLAN управления точкой доступа
MES2324P(config-if)#exit


Настройка порту в сторону WLC:
MES2324P(config)#interface GigabitEthernet 1/0/5
MES2324P(config-if)# switchport mode trunk
MES2324P(config-if)#switchport trunk allowed vlan add 3,5 
MES2324P(config-if)#exit

Ошибка сертификатов: error – certificate is not yet valid

Блок кода
wlc(change-expired-password)# commit
error - certificate is not yet valid
check radius: got 1 errors during validation
check cert and ca in radius local: certificate does not match ca
error - can't commit configuration.

...

Примечание

Актуально только для устройств WLC-30  30 на версии 1.26 и выше, для остальных устройств WLC команда доступна с версии 1.30.

...

Блок кода
u-boot> clear_mtd_data 
u-boot> reset

Не работают физические интерфейсы

Проблема 1: После применения конфигурации агрегированного интерфейса нет прохождения трафика.

Блок кода
wlc# configure
wlc(config)# interface port-channel 1
wlc(config-port-channel)# ip firewall disable
wlc(config-port-channel)# ip address 192.0.2.1/24
wlc(config-port-channel)# exit
wlc(config)# interface tengigabitethernet 1/0/1
wlc(config-if-te)# mode switchport
wlc(config-if-te)# channel-group 1 mode auto
wlc(config-if-te)# exit
wlc(config)# interface tengigabitethernet 1/0/2
wlc(config-if-te)# mode switchport
wlc(config-if-te)# channel-group 1 mode auto
wlc(config-if-te)# do commit 
wlc(config-if-te)# do confirm

В выводе статуса физические интерфейсы и агрегированный в статусе down.

Блок кода
wlc# show interfaces status
Interface              Admin        Link    MTU     MAC address         Last change     Mode          
                       State        State                               (d,h:m:s)                     
--------------------   ----------   -----   -----   -----------------   -------------   ------------
te1/0/1                Up           Down    1500    a8:f9:4b:ab:0e:39   00,00:00:26     switchport
te1/0/2                Up           Down    1500    a8:f9:4b:ab:0e:39   00,00:00:27     switchport
po1                    Up           Down    1500    a8:f9:4b:ab:0e:39   00,00:00:23     routerport

Решение: По умолчанию интерфейс port-channel поднимается со значением скорости, равной 1G. Для того чтобы на интерфейсах, отличных от gigabitethernet, поднялись линки, необходимо вручную прописать идентичную скорость для агрегированного интерфейса:

Блок кода
wlc(config-if-port-channel)# speed 10G

 Проблема 2: Физический интерфейс не добавляется в port-channel.

Блок кода
wlc(config)# interface port-channel 3                         
wlc(config-if-port-channel)# mode routerport
wlc(config-if-port-channel)# exit
wlc(config)# interface gigabitethernet 1/0/5
wlc(config-if-gi)# channel-group 3 mode auto
error - Can not set channel-group on interface gigabitethernet 1/0/5, set mode switchport or hybrid first

Ошибка заложена в понимании конфигурации. Режим routerport можно выбрать только для port-channel, но не для физического интерфейса. При добавлении в агрегированный интерфейс , физический интерфейс всегда должен быть в режиме switchport.

Проблема 3: Не работают интерфейсы XG (10G) на скорости 1G. Применимо к моделям WLC-3200/3250/3350.

Для работы interface tengigabitethernet на скорости 1G необходимо перевести диапазон необходимых интерфейсов на скорость 1G и перезагрузить контроллер. 

Блок кода
wlc# configure
wlc(config)# interface tengigabitethernet 1/0/1-4
wlc(config-if-te)# speed 1000M
wlc(config-if-te)# do commit
wlc(config-if-te)# do confirm
wlc(config-if-gi)# end
wlc# reload system
Do you really want to reload system now? (y/N): y

Проблема 4: После применения скорости все равно не поднимаются интерфейсы.

Одна из возможных причин кабель/sfp-трансивер. Помимо физической исправности необходимо перепроверить, на какую скорость он рассчитан. 

Блок кода
2026-01-22T04:00:21+00:00 %LINK-I-UP: twentyfivegigabitethernet 1/0/1 changed state to up, speed 1000M full-duplex

Решение: Поменять кабель или применить именно эту скорость к port-channel.

Не работает Enterprise-авторизация в схеме с проксированием на  на внешний RADIUS-сервер

Проблема 1: Некорректный адрес контроллера в radius-profile.Как проблема выглядит в

В журнале событий клиентов на WLCавторизации клиентов фиксируются ошибки 802.1x auth fail и Unspecified:

Блок кода
wlc-30#wlc# show wlc journal clients  
2026-06-16T08:17:59+00:00 Client 22:ec:85:1e:08:60 RADIUS authentication failed on AP 68:13:e2:35:e9:d0, SSID: !TEST_A_F, RSSI: -34, interface: wlan1-va0, band: 5 GHz, AP location: default-location, reason: 23, description: '802.1x auth fail' 
2026-06-16T08:18:08+00:00 Client 22:ec:85:1e:08:60 username: 'test' RADIUS authentication failed on AP 68:13:e2:35:e9:d0, SSID: !TEST_A_F, RSSI: -26, interface: wlan1-va0, band: 5 GHz, AP location: default-location, domain: 'default', reason: 1, description: 'Unspecified

Логи radius-сервера на WLCПри просмотре логов RADIUS в режиме отладки вывод полностью отсутствует, так как запросы от ТД не доходят до сервера:

Блок кода
wlc-30#wlc# debug 
wlc-30(debug)# show radius-debug  
wlc-30(debug)# 

Решение:  Указать Точки доступа не знают, на какой адрес отправлять RADIUS-запросы. Необходимо явно указать IP-адрес контроллера в используемом radius-profile, который будет использоваться для ТД. На данный адрес точки доступа будут отправлять radius-запросы (Если используется .

Примечание

Если на сети развернута схема с резервированием контроллеров,

...

в профиле необходимо

...

указывать виртуальный IP-адрес

...

(VIP) кластера.

...


Блок кода
wlc-30#wlc# show running-config wlc radius-profile default-radius 
 
radius-profile default-radius  
description "default-radius"  
auth-address 192.168.1.11 # Указывается IP- адрес контроллера(или VIP) контроллера
auth-password ascii-text encrypted 8CB5107EA7005AFF  
domain default 
exit

 


Проблема 2: Несовпадение общего ключа
 (пароли .

Пароли, настроенные в radius-profile и в параметрах nas ap локального RADIUS-ap сервера, не совпадают).Как проблема выглядит в журнале событий клиентов на WLC

Клиенты получают отказ в авторизации с кодами ошибок 802.1x auth fail или Unspecified:

Блок кода
wlc-30#wlc# show wlc journal clients  
2026-06-16T08:40:35+00:00 Client 22:ec:85:1e:08:60 RADIUS authentication failed on AP 68:13:e2:35:e9:d0, SSID: !TEST_A_F, RSSI: -32, interface: wlan1-va0, band: 5 GHz, AP location: default-location, reason: 23, description: '802.1x auth fail' 
2026-06-16T08:40:44+00:00 Client 22:ec:85:1e:08:60 RADIUS authentication failed on AP 68:13:e2:35:e9:d0, SSID: !TEST_A_F, RSSI: -28, interface: wlan1-va0, band: 5 GHz, AP location: default-location, reason: 1, description: 'Unspecified'

В случае ошибки сервер может вернуть пакет «Invalid Key» или просто игнорировать запросы. Логи radius-сервера на WLC:

При несовпадении общего ключа RADIUS-сервер отбрасывает некорректно подписанные пакеты, игнорируя запросы ТД. В логах show radius-debug фиксируется циклическое получение пакетов Access-Request и их мгновенное удаление по таймауту/завершению без отправки ответа (Cleaning up request packet due to done):

Блок кода
wlc#
Блок кода
wlc-30# debug 
wlc-30(debug)# show radius-debug   


(23) Tue Jun 16 08:40:57 2026: Debug: Received Access-Request Id 5 from 192.168.1.2:59262 to 192.168.1.11:1812 length 271 
(23) Tue Jun 16 08:40:58 2026: Debug: Cleaning up request packet ID 5 with timestamp +1469 due to done 
(24) Tue Jun 16 08:40:59 2026: Debug: Received Access-Request Id 5 from 192.168.1.2:59262 to 192.168.1.11:1812 length 271 
(24) Tue Jun 16 08:41:00 2026: Debug: Cleaning up request packet ID 5 with timestamp +1471 due to done 
(25) Tue Jun 16 08:41:01 2026: Debug: Received Access-Request Id 5 from 192.168.1.2:59262 to 192.168.1.11:1812 length 271 
(25) Tue Jun 16 08:41:02 2026: Debug: Cleaning up request packet ID 5 with timestamp +1473 due to done

Решение:  Указать идентичные пароли Убедитесь, что ключ шифрования (пароль), используемый точкой доступа в radius-profile и в radius-server local nas ap. Ключ шифрования, настроенный на точке доступа, должен в точности совпадать , строго совпадает с ключом, прописанным настроенным для сетевого устройства (NAS) на RADIUS-сервере для этого клиента (NAS).  . Установите идентичные пароли в конфигурации radius-profile и radius-server local nas ap.

Блок кода
wlc-30#wlc# show running-config radius-server local  

radius-server local  nas ap   
key ap   
key ascii-text encrypted 8CB5107EA7005AFF # Ключ должен быть идентичным  
network 192.168.1.0/24  
exit  

wlc# show running-config wlc radius-profile default-radius  

radius-profile default-radius  
description "default-radius"  
auth-address 192.168.1.11  
auth-password ascii-text encrypted 8CB5107EA7005AFF -# Ключ этотдолжен парольбыть идентичным
domain  
network 192.168.1.0/24  
exit  

wlc-30# show running-config wlc radius-profile default-radius  

radius-profile default-radius  
description "default-radius"  
auth-address 192.168.1.11  
auth-password ascii-text encrypted 8CB5107EA7005AFF - этот пароль  
domain default 
exit

 

...

default 
exit

 
Проблема 3: Блокировка портов RADIUS межсетевым экраном на контроллере

Логи отладки RADIUS show radius-debug остаются пустыми, так как межсетевой экран блокирует трафик до того, как он будет передан службе RADIUS.

Блок кода
wlc# debug
wlc(debug)# show radius-debug 
wlc(debug)# 

Клиенты не могут пройти авторизацию, фиксируются типовые ошибки 802.1x auth fail и Unspecified:

Блок кода
2026-08-05T09:18:51+00:00 Client d6:64:6e:70:59:80 RADIUS authentication failed on AP 68:13:e2:c2:85:80, SSID: !TEST_A_F, RSSI: -34, interface: wlan1-va0, band: 5 GHz, AP location: default-location, auth step: eap, reason: 23, description: '802.1x auth fail'
2026-08-05T09:19:00
Блок кода
wlc-30# debug
wlc-30(debug)# show radius-debug 
wlc-30(debug)# 

Как проблема выглядит в журнале событий клиентов на WLC:

Блок кода
2026-08-05T09:18:51+00:00 Client d6:64:6e:70:59:80 RADIUS authentication failed on AP 68:13:e2:c2:85:80, SSID: !TEST_A_F, RSSI: -3435, interface: wlan1-va0, band: 5 GHz, AP location: default-location, auth step: eap, reason: 1, description: 'Unspecified'

Решение: Добавьте разрешающие правила для UDP-портов RADIUS (1812 — авторизация, 1813 — учет трафика) в конфигурацию межсетевого экрана или временно отключите его для локализации проблемы.

Блок кода
object-group service radius_auth
  port-range 1812
  port-range 1813
exit


Блок кода
wlc(config)# ip firewall disable 


Проблема 4: Некорректные учетные данные пользователя

Наиболее распространенная причина отказа (Access-Reject) — ввод пользователем неверного логина/пароля или отсутствие учетной записи в базе данных авторизации.

В журнале событий отображается ошибка авторизации на шаге обмена TLS-сертификатами/данными пользователя (параметр auth step: tls и описание Auth no longer valid):

Блок кода
2026-08-05T10:14:01 band: 5 GHz, AP location: default-location, auth step: eap, reason: 23, description: '802.1x auth fail'
2026-08-05T09:19:00+00:00 Client d6:64:6e:70:59:80 username: 'test' RADIUS authentication failed on AP 68:13:e2:c2:85:80, SSID: !TEST_A_F, RSSI: -3540, interface: wlan1-va0, band: 5 GHz, AP location: default-location, domain: 'default', auth step: eaptls, reason: 2, description: 'Auth no longer valid'

Поскольку локальный RADIUS-сервер контроллера работает как прокси-сервер, он перенаправляет запрос на внешний RADIUS-сервер и получает от него явный ответ Access-Reject (отказ в доступе). После этого локальный сервер обрабатывает отказ и отправляет итоговый Access-Reject на точку доступа для отключения клиента:

...

Решение:  Отключить firewall на контроллере или разрешить порты 1812-1813 :

Блок кода
object-group service radius_auth
  port-range 1812
  port-range 1813
exit
Блок кода
wlc-30(config)# ip firewall disable 

 

...

Блок кода
wlc# debug
wlc(debug)# show radius-debug 
(38) Wed Aug 5 10:14:01 2026: Debug: Received Access-Reject Id 170 from 100.127.1.3:1812 to 100.127.2.47:52906 length 49 # Получен отказ от вышестоящего сервера (100.127.1.3)
(38) Wed Aug 5 10:14:01 2026: Debug: Using Post-Auth-Type Reject
(38) Wed Aug 5 10:14:01 2026: Debug: # Executing group from file /etc/raddb/sites-enabled/_default
(38) Wed Aug 5 10:14:01 2026: Debug: Sent Access-Reject Id 135 from 192.168.1.11:1812 to 192.168.1.15:37061 length 44 # Отправлен итоговый отказ на ТД (192.168.1.15)

Если включить запись на локальный syslog-сервер сообщений локального RADIUS-сервера, можно увидеть в логах, причину отказа авторизации "Login incorrect": 

Блок кода
wlc# show running-config syslog

syslog file flash:syslog/radius_test
  severity debug
  match process-name radius-server
exit

logging radius

wlc-30# show syslog flash:syslog/radius_test2

2026-09-09T10:03:38+00:00 %RADIUS-D-DEBUG: notice: (23) Login incorrect (Home Server says so): [testuser/<no User-Password attribute>] (from client ap port 1 cli F6-22-49-51-F1-AC)
2026-09-09T10:03:38+00:00 %RADIUS-D-DEBUG: notice: (23) Login incorrect: [testuser/<no User-Password attribute>] (from client ap port 1 cli F6-22-49-51-F1-AC)

Решение:
1. Проверьте правильность ввода учетных данных (логина и пароля) на клиентском устройстве.
2. Проверьте наличие и статус учетной записи в базе данных внешнего RADIUS-сервера (Active Directory, LDAP или локальная база внешнего сервера).

Ошибка «DMGR:failed to open transaction» и переполнение памяти Flash на контроллерах WLC

При переполнении дискового пространства базы данных в системных журналах (логах) контроллера WLC циклически фиксируются следующие предупреждения:

Блок кода
2026-06-02T11:42:11+03:00 %WLC-W-WARN: DMGR:failed to open transaction
2026-06-02T11:42:21+03:00 %WLC-W-WARN: DMGR:failed to open transaction
2026-06-02T11:42:31+03:00 %WLC-W-WARN: DMGR:failed to open transaction

На контроллере полностью перестает отображаться актуальный журнал событий.

Image Added
Причина:  Проблема вызвана переполнением базы данных журналов, расположенной во внутренней Flash-памяти устройства. В текущих версиях ПО контроллера поддерживается ограничение только по сроку хранения записей, но не по их физическому объему на диске. При высокой активности беспроводного трафика и большом количестве событий Flash-память заполняется раньше, чем срабатывает ротация по времени.

Решение

Для восстановления работоспособности необходимо полностью удалить поврежденную базу данных. 

Версия ПО 1.39.1 или выше

Выполните команду:

Блок кода
wlc# clear wlc database 

В схема с резервированием команду удаления нужно выполнить на контроллера в статусе Active. После выполнения команды создастся новая база данных и пройдет синхронизация с резервными контроллерами. 

Если на резервном контроллере синхронизация не восстановилась в течение 20 минут после удаления базы данных на контроллера в статусе Standby, необходимо выполнить команду для удаления. Просмотра статуса синхронизации доступен в выводе команды show high-availability state.

Примечание

 Команда clear wlc database доступна начиная с версии 1.39.1

Версия ПО ниже 1.39.1

Если версия ПО ниже 1.39.1, авторизуйтесь на контроллере под учетной записью с правами techsupport. Выполните команду для удаления директории с базой данных:

Блок кода
techsupport@wlc:~$ sudo rm -rf /mnt/data/pgsql/ 

Выполните перезагрузку устройства для инициализации новой чистой базы данных:

Блок кода
techsupport@wlc:~$ reload-system
Примечание
База данных PostgreSQL пересоздается непосредственно в процессе загрузки ПО WLC, поэтому перезагрузка контроллера после удаления файлов является обязательным шагом. Обратите внимание, что после выполнения процедуры все старые журналы событий будут безвозвратно удалены с контроллера. 

В схема с резервированием используйте следующий пошаговый алгоритм для очистки БД без прерывания обслуживания клиентов:

  1. Очистка базы на резервном контроллере в статусе Standby:
    - Авторизуйтесь под учетной записью techsupport на резервной ноде.
    - Выполните команду полного удаления директории базы данных.
    - Перезагрузите резервную ноду.
    - При старте устройства пустая база данных будет создана автоматически.
    Блок кода
    techsupport@wlc-2:~$ sudo rm -rf /mnt/data/pgsql/
    techsupport@wlc-2:~$ reload-system
  2. Переключение ролей (Миграция активности):
    Переключите мастерство на очищенную резервную ноду. Новые системные события начнут записываться в чистую, только что созданную базу данных.
  3. Очистка базы на бывшем основном контроллере:
    Авторизуйтесь на устройстве, которое теперь перешло в статус резервного (бывший VRRP Master со сломанной базой данных). Выполните действия из п.1.

    Блок кода
    techsupport@wlc-1
Блок кода
2026-08-05T10:14:01+00:00 Client d6:64:6e:70:59:80 username: 'test' RADIUS authentication failed on AP 68:13:e2:c2:85:80, SSID: !TEST_A_F, RSSI: -40, interface: wlan1-va0, band: 5 GHz, AP location: default-location, domain: 'default', auth step: tls, reason: 2, description: 'Auth no longer valid'

Логи radius-сервера на WLC:

Блок кода
wlc-30# debug
wlc-30(debug)# show radius-debug 
(38) Wed Aug 5 10:14:01 2026: Debug: Received Access-Reject Id 170 from 100.127.1.3:1812 to 100.127.2.47:52906 length 49 - т.к. RADIUS-сервер контроллера выступает в роли прокси, он получил от вышестоящего сервера (100.127.1.3) ответ Access-Reject (отказ в доступе).

(38) Wed Aug 5 10:14:01 2026: Debug: Using Post-Auth-Type Reject
(38) Wed Aug 5 10:14:01 2026: Debug: # Executing group from file /etc/raddb/sites-enabled/_default -  Сервер переходит в блок обработки отклоненных запросов (REJECT).

(38) Wed Aug 5 10:14:01 2026: Debug: Sent Access-Reject Id 135 from 192.168.1.11:1812 to 192.168.1.15:37061 length 44 - Итоговый статус —  RADIUS--сервер отправляет окончательный Access-Reject клиенту (точке доступа).

...

Блок кода
wlc-30# show wlc journal clients 

Логи radius-сервера на WLC:

Блок кода
wlc-30# debug
wlc-30(debug)# show radius-debug 

Решение:  

 

"DMGR:failed to open transaction" переполнение flash на WLC

...

Блок кода
2026-06-02T11:42:11+03:00 %WLC-W-WARN: DMGR:failed to open transaction
2026-06-02T11:42:21+03:00 %WLC-W-WARN: DMGR:failed to open transaction
2026-06-02T11:42:31+03:00 %WLC-W-WARN: DMGR:failed to open transaction

...

  1. :~$ sudo rm -rf /mnt

...

После очистки базы выполните перезагрузку контроллера. Новая база создастся при загрузке WLC:

...

  1. /data/pgsql/
    techsupport@wlc-1:~$ reload-system
Примечание
Все журналы после выполнения команды будут удалены с контроллера.

...

  1. Синхронизация и возврат к штатному режиму:
    После включения резервный контроллер автоматически синхронизирует базу данных с активного мастера и продолжит работу в штатном режиме.

    После завершения процесса синхронизации данных (при необходимости) переключите мастерство обратно на исходный контроллер.

Настройка защиты от повторного переполнения

После удаления базы данных необходимо настроить превентивные меры, выбрав один из следующих вариантов:

  • Вариант 1 (Рекомендуемый при интенсивном логировании): Перенос хранения системных журналов на внешний накопитель (процесс настройки подробно описан в разделе Изменение пути хранения журналов WLC

...

  • .

...

  • Вариант 2

...

  • (Ограничение срока хранения

...

  • данных): Настройка автоматического удаления старых записей через 10–30 дней. Ограничение настраивается в режиме конфигурирования для всех типов журналов:
Блок кода
wlc-30(config)# wlc-journal wids 
wlc-30(config-wlc-journal-wids)# limit days 30
wlc-30(config-wlc-journal-wids)# exit

wlc-30(config)# wlc-journal clients 
wlc-30(config-wlc-journal-clients)# limit days 30
wlc-30(config-wlc-journal-clients)# exit

wlc-30(config)# wlc-journal ap
wlc-30(config-wlc-journal-ap)# limit days 30
wlc-30(config-wlc-journal-ap)# exit

wlc-30(config)# wlc-journal all 
wlc-30(config-wlc-journal-all)# limit days 30
wlc-30(config-wlc-journal-all)# end

...

Примечание

В схемах с резервированием происходит автоматическая синхронизация конфигурационных файлов между нодами. Настройки обоих контроллеров WLC должны быть строго идентичными. Если вы настраиваете лимиты хранения журналов, это необходимо делать на активном устройстве (Master).