В некоторых сценариях необходимо обеспечить доступ клиента в PVID в случае, когда RADIUS‑сервер возвращает Access‑Reject, а порт настроен на аутентификацию 802.1X. Например, это может быть вызвано временными ошибками в базе данных учётных записей, несоответствием пароля или иными ситуациями, когда штатная аутентификация невозможна, но требуется предоставить клиенту ограниченный доступ в PVID. Для этого, начиная с версии программного обеспечения 6.6.13, реализована специальная команда, позволяющая перевести порт в авторизованное состояние при получении Access‑Reject и восстановить штатную аутентификацию после успешной повторной аутентификации.

Предварительные условия

Перед использованием описанных ниже функций необходимо ознакомиться и настроить:

Команды настройки поведения порта при получении Access‑Reject

На интерфейсе (порте) выполняется одна дополнительная команда:

dot1x action authentication reject force‑authorized — принудительно переводит порт в авторизованное состояние в PVID, если аутентификация не удалась по причине получения Access‑Reject от RADIUS‑сервера. После применения команды, если RADIUS‑сервер вернул отказ, порт становится авторизованным, и клиент получает доступ в PVID (native VLAN). Порт остаётся в этом состоянии до тех пор, пока не будет инициирована повторная аутентификация (автоматически по таймеру или вручную администратором). Когда клиент успешно пройдёт аутентификацию (например, после исправления учётных данных), порт переходит в штатный режим работы, например, с назначением VLAN на основе ответа RADIUS.

Данная команда не влияет на обычный процесс аутентификации при успешном ответе Access‑Accept.

Пример настройки

console(config)#dot1x system-auth-control
console(config)#dot1x traps authentication success 802.1x mac 
console(config)#dot1x traps authentication failure 802.1x mac 
console(config)#dot1x traps authentication quiet
console(config)#radius-server host 1.1.1.1 key eltex

interface gigabitethernet1/0/1
 dot1x host-mode multi-sessions
 dot1x reauthentication
 dot1x timeout reauth-period 300
 dot1x authentication 802.1x mac
 dot1x radius-attributes vlan static
 dot1x port-control auto
 spanning-tree disable
 spanning-tree bpdu filtering
 switchport mode general
 switchport general allowed vlan add 1000 untagged
 switchport general pvid 1000
 dot1x action authentication reject force-authorized

Проверка работы

08-Aug-2026 01:25:20 %SEC-W-DISCONNECTPORT: Disconnect port gi1/0/1 with term-cause Port Failure
08-Aug-2026 01:25:35 %SEC-I-SUPPLICANTAUTHORIZED: username my_PC with MAC 50:3e:aa:0c:37:69 is authorized on port gi1/0/1

console#show dot1x users 

                            MAC               Auth   Auth   Session        VLAN Filter
Port       Username         Address           Method Server Time
---------- ---------------- ----------------- ------ ------ -------------- ---- ------
gi1/0/1    my_PC            50:3e:aa:0c:37:69 802.1X None   00:00:03       1000         

Статус настроек и состояния порта. Команда show dot1x interface <int> позволяют увидеть, включена ли опция reject action:

console#show dot1x interface GigabitEthernet1/0/1

Authentication is enabled
Authenticator Global Configuration:
Authenticating Servers: Radius
MAC-Based Authentication:
  Type: Radius 
  Username Groupsize: 12
  Username Separator: -
  Username case: Lowercase
  Password: MD5 checksum 
Unauthenticated VLANs: 
Authentication failure traps are enabled for 802.1x, mac
Authentication success traps are enabled for 802.1x, mac
Authentication quiet traps are enabled
Supplicant Global Configuration:
Supplicant Authentication success traps are disabled
Supplicant Authentication failure traps are disabled

gi1/0/1
 Authenticator is enabled
 Supplicant is disabled
 Authenticator Configuration:
 Host mode: multi-sessions                            
 Authentication methods: 802.1x+mac
 Port Administrated Status: auto
 Guest VLAN: disabled
 Critical VLAN: disabled
 VLAN Radius Attribute: enabled, static
 Open access: disabled
 Track dead action: none
 Track alive action: none
 Authentication reject action: force-authorized
 Server timeout: 30 sec
 Maximum Hosts: unlimited
 Maximum Login Attempts: 0
 Reauthentication is enabled
 Reauthentication period: 300 sec
 Silence period: 0 sec
 Quiet period: 60 sec
 Interfaces 802.1X-Based Parameters
  Tx period: 30 sec
  Supplicant timeout: 30 sec
  Max req: 2
 Authentication success: 13
 Authentication fails: 1                              
 Number of Authorized Hosts: 1
 Supplicant Configuration: 
 retry-max: 2
 EAP time period: 30
 Supplicant Held Period: 60

Важные замечания

Таким образом, использование команды dot1x action authentication reject force‑authorized позволяет обеспечить резервный доступ в PVID для клиентов, когда RADIUS‑сервер возвращает отказ, и автоматически восстановить аутентификацию после исправления проблемы. Данный механизм полезен в сетях, где требуется минимизировать время простоя клиентов даже при временных ошибках в процессе аутентификации.