В некоторых сценариях необходимо обеспечить доступ клиента в PVID в случае, когда RADIUS-серверы недоступны, а порт настроен на аутентификацию 802.1X. Для этого, начиная с версии программного обеспечения 6.6.13, реализованы специальные команды, позволяющие перевести порт в авторизованное состояние при отказе серверов и восстановить штатную аутентификацию после их возвращения в работу.
В данной статье кратко описан механизм и приведены команды настройки.
Предварительные условияПеред использованием описанных ниже функций необходимо ознакомиться и настроить:
Базовая настройка 802.1X на порте — см. Документацию Eltex: Настройка 802.1X.
Настройка отслеживания доступности RADIUS-серверов (radius-tracking) — см. Документацию Eltex: Настройка radius-tracking.
Команды настройки поведения порта при недоступности RADIUSНа интерфейсе (порте) выполняются две дополнительные команды:
dot1x action track dead force-authorized - принудительно переводит порт в авторизованное состояние в PVID, если аутентификация не удалась по причине недоступности всех RADIUS-серверов. До момента восстановления связи с сервером порт остаётся авторизованным, и клиент получает доступ в PVID.
dot1x action track alive reauthentication - включает автоматическую повторную аутентификацию (reauthentication) для портов, которые были авторизованы из-за недоступности RADIUS-серверов. Когда серверы снова становятся доступными, на порте инициируется процесс реаутентификации. Если клиент успешно проходит проверку, он переводится в соответствующий авторизованный VLAN (или остаётся в PVID, если это задано политикой).
Обе команды вводятся в конфигурационном режиме интерфейса.
Пример настройкиconsole(config)#dot1x system-auth-control console(config)#dot1x traps authentication success 802.1x mac console(config)#dot1x traps authentication failure 802.1x mac console(config)#dot1x traps authentication quiet console(config)#radius-server track 1 username test password test console(config)#radius-server host 1.1.1.1 key eltex deadtime 5 track-id 1 interface gigabitethernet1/0/1 dot1x host-mode multi-sessions dot1x reauthentication dot1x timeout reauth-period 300 dot1x authentication 802.1x mac dot1x radius-attributes vlan static dot1x port-control auto spanning-tree disable spanning-tree bpdu filtering switchport mode general switchport general allowed vlan add 1000 untagged switchport general pvid 1000 dot1x action track dead force-authorized dot1x action track alive reauthentication |
Проверка работы show dot1x users показывает текущих аутентифицированных пользователей. Для порта, авторизованного по причине недоступности RADIUS, в выводе будет отображаться актуальный VLAN (PVID):08-Aug-2026 00:55:05 %SEC-W-DISCONNECTPORT: Disconnect port gi1/0/1 with term-cause Port Failure
08-Aug-2026 00:55:05 %SEC-I-SUPPLICANTAUTHORIZED: MAC 50:3e:aa:0c:37:69 is authorized on port gi1/0/1
console#show dot1x users
MAC Auth Auth Session VLAN Filter
Port Username Address Method Server Time
---------- ---------------- ----------------- ------ ------ -------------- ---- ------
gi1/0/1 503eaa0c3769 50:3e:aa:0c:37:69 MAC None 00:00:04 1000 |
show dot1x interface <int> позволяют увидеть, включены ли опции action track dead и action track alive:console#show dot1x interface GigabitEthernet1/0/1 Authentication is enabled Authenticator Global Configuration: Authenticating Servers: Radius MAC-Based Authentication: Type: Radius Username Groupsize: 12 Username Separator: - Username case: Lowercase Password: MD5 checksum Unauthenticated VLANs: Authentication failure traps are enabled for 802.1x, mac Authentication success traps are enabled for 802.1x, mac Authentication quiet traps are enabled Supplicant Global Configuration: Supplicant Authentication success traps are disabled Supplicant Authentication failure traps are disabled gi1/0/1 Authenticator is enabled Supplicant is disabled Authenticator Configuration: Host mode: multi-sessions Authentication methods: 802.1x+mac Port Administrated Status: auto Guest VLAN: disabled Critical VLAN: disabled VLAN Radius Attribute: enabled, static Open access: disabled Track dead action: force-authorized Track alive action: reauthentication Authentication reject action: none Server timeout: 30 sec Maximum Hosts: unlimited Maximum Login Attempts: 0 Reauthentication is enabled Reauthentication period: 300 sec Silence period: 0 sec Quiet period: 60 sec Interfaces 802.1X-Based Parameters Tx period: 30 sec Supplicant timeout: 30 sec Max req: 2 Authentication success: 3 Authentication fails: 0 Number of Authorized Hosts: 1 Supplicant Configuration: retry-max: 2 EAP time period: 30 Supplicant Held Period: 60 |
Важные замечанияТаким образом, использование команд dot1x action track dead force-authorized и dot1x action track alive reauthentication позволяет обеспечить резервный доступ в PVID для клиентов при временной недоступности RADIUS-инфраструктуры, а также автоматически восстановить аутентификацию после устранения сбоя. Данный механизм полезен в сетях с высокими требованиями к доступности и минимальным влиянием отказов серверов аутентификации.