В некоторых сценариях необходимо обеспечить доступ клиента в PVID в случае, когда RADIUS‑сервер возвращает Access‑Reject, а порт настроен на аутентификацию 802.1X. Например, это может быть вызвано временными ошибками в базе данных учётных записей, несоответствием пароля или иными ситуациями, когда штатная аутентификация невозможна, но требуется предоставить клиенту ограниченный доступ в PVID. Для этого, начиная с версии программного обеспечения 6.6.13, реализована специальная команда, позволяющая перевести порт в авторизованное состояние при получении Access‑Reject и восстановить штатную аутентификацию после успешной повторной аутентификации.
Предварительные условияПеред использованием описанных ниже функций необходимо ознакомиться и настроить:
Базовая настройка 802.1X на порте — см. Документацию Eltex: Настройка 802.1X.
Команды настройки поведения порта при получении Access‑RejectНа интерфейсе (порте) выполняется одна дополнительная команда:
dot1x action authentication reject force‑authorized — принудительно переводит порт в авторизованное состояние в PVID, если аутентификация не удалась по причине получения Access‑Reject от RADIUS‑сервера. После применения команды, если RADIUS‑сервер вернул отказ, порт становится авторизованным, и клиент получает доступ в PVID (native VLAN). Порт остаётся в этом состоянии до тех пор, пока не будет инициирована повторная аутентификация (автоматически по таймеру или вручную администратором). Когда клиент успешно пройдёт аутентификацию (например, после исправления учётных данных), порт переходит в штатный режим работы, например, с назначением VLAN на основе ответа RADIUS.
Данная команда не влияет на обычный процесс аутентификации при успешном ответе Access‑Accept.
Пример настройкиconsole(config)#dot1x system-auth-control console(config)#dot1x traps authentication success 802.1x mac console(config)#dot1x traps authentication failure 802.1x mac console(config)#dot1x traps authentication quiet console(config)#radius-server host 1.1.1.1 key eltex interface gigabitethernet1/0/1 dot1x host-mode multi-sessions dot1x reauthentication dot1x timeout reauth-period 300 dot1x authentication 802.1x mac dot1x radius-attributes vlan static dot1x port-control auto spanning-tree disable spanning-tree bpdu filtering switchport mode general switchport general allowed vlan add 1000 untagged switchport general pvid 1000 dot1x action authentication reject force-authorized |
Проверка работы show dot1x users показывает текущих аутентифицированных пользователей. Для порта, авторизованного по причине получения Access‑Reject, в выводе будет отображаться актуальный VLAN (PVID):08-Aug-2026 01:25:20 %SEC-W-DISCONNECTPORT: Disconnect port gi1/0/1 with term-cause Port Failure
08-Aug-2026 01:25:35 %SEC-I-SUPPLICANTAUTHORIZED: username my_PC with MAC 50:3e:aa:0c:37:69 is authorized on port gi1/0/1
console#show dot1x users
MAC Auth Auth Session VLAN Filter
Port Username Address Method Server Time
---------- ---------------- ----------------- ------ ------ -------------- ---- ------
gi1/0/1 my_PC 50:3e:aa:0c:37:69 802.1X None 00:00:03 1000 |
Статус настроек и состояния порта. Команда show dot1x interface <int> позволяют увидеть, включена ли опция reject action:
console#show dot1x interface GigabitEthernet1/0/1 Authentication is enabled Authenticator Global Configuration: Authenticating Servers: Radius MAC-Based Authentication: Type: Radius Username Groupsize: 12 Username Separator: - Username case: Lowercase Password: MD5 checksum Unauthenticated VLANs: Authentication failure traps are enabled for 802.1x, mac Authentication success traps are enabled for 802.1x, mac Authentication quiet traps are enabled Supplicant Global Configuration: Supplicant Authentication success traps are disabled Supplicant Authentication failure traps are disabled gi1/0/1 Authenticator is enabled Supplicant is disabled Authenticator Configuration: Host mode: multi-sessions Authentication methods: 802.1x+mac Port Administrated Status: auto Guest VLAN: disabled Critical VLAN: disabled VLAN Radius Attribute: enabled, static Open access: disabled Track dead action: none Track alive action: none Authentication reject action: force-authorized Server timeout: 30 sec Maximum Hosts: unlimited Maximum Login Attempts: 0 Reauthentication is enabled Reauthentication period: 300 sec Silence period: 0 sec Quiet period: 60 sec Interfaces 802.1X-Based Parameters Tx period: 30 sec Supplicant timeout: 30 sec Max req: 2 Authentication success: 13 Authentication fails: 1 Number of Authorized Hosts: 1 Supplicant Configuration: retry-max: 2 EAP time period: 30 Supplicant Held Period: 60 |
Важные замечанияТаким образом, использование команды dot1x action authentication reject force‑authorized позволяет обеспечить резервный доступ в PVID для клиентов, когда RADIUS‑сервер возвращает отказ, и автоматически восстановить аутентификацию после исправления проблемы. Данный механизм полезен в сетях, где требуется минимизировать время простоя клиентов даже при временных ошибках в процессе аутентификации.