Вы просматриваете старую версию данной страницы. Смотрите текущую версию.

Сравнить с текущим просмотр истории страницы

Версия 1 Текущий »

В некоторых сценариях необходимо обеспечить доступ клиента в PVID в случае, когда RADIUS-серверы недоступны, а порт настроен на аутентификацию 802.1X. Для этого, начиная с версии программного обеспечения 6.6.13, реализованы специальные команды, позволяющие перевести порт в авторизованное состояние при отказе серверов и восстановить штатную аутентификацию после их возвращения в работу.

В данной статье кратко описан механизм и приведены команды настройки.

Предварительные условия

Перед использованием описанных ниже функций необходимо ознакомиться и настроить:

Команды настройки поведения порта при недоступности RADIUS

На интерфейсе (порту) выполняются две дополнительные команды:

dot1x action track dead force-authorized - принудительно переводит порт в авторизованное состояние в PVID, если аутентификация не удалась по причине недоступности всех RADIUS-серверов. До момента восстановления связи с сервером порт остаётся авторизованным, и клиент получает доступ в PVID.

dot1x action track alive reauthentication - включает автоматическую повторную аутентификацию (reauthentication) для портов, которые были авторизованы из-за недоступности RADIUS-серверов. Когда серверы снова становятся доступными, на порту инициируется процесс реаутентификации. Если клиент успешно проходит проверку, он переводится в соответствующий авторизованный VLAN (или остаётся в PVID, если это задано политикой).

Обе команды вводятся в конфигурационном режиме интерфейса.

Пример настройки

console(config)#dot1x system-auth-control
console(config)#dot1x traps authentication success 802.1x mac 
console(config)#dot1x traps authentication failure 802.1x mac 
console(config)#dot1x traps authentication quiet 
console(config)#radius-server track 1 username test password test
console(config)#radius-server host 1.1.1.1 key eltex deadtime 5 track-id 1

interface gigabitethernet1/0/1
 dot1x host-mode multi-sessions
 dot1x reauthentication
 dot1x timeout reauth-period 300
 dot1x authentication 802.1x mac
 dot1x radius-attributes vlan static
 dot1x port-control auto
 spanning-tree disable
 spanning-tree bpdu filtering
 switchport mode general
 switchport general allowed vlan add 1000 untagged
 switchport general pvid 1000
 dot1x action track dead force-authorized
 dot1x action track alive reauthentication

Проверка работы

  • Статус порта и VLAN. Команда show dot1x users показывает текущих аутентифицированных пользователей. Для порта, авторизованного по причине недоступности RADIUS, в выводе будет отображаться актуальный VLAN (PVID):
08-Aug-2026 00:55:05 %SEC-W-DISCONNECTPORT: Disconnect port gi1/0/1 with term-cause Port Failure
08-Aug-2026 00:55:05 %SEC-I-SUPPLICANTAUTHORIZED: MAC 50:3e:aa:0c:37:69 is authorized on port gi1/0/1
console#show dot1x users

                            MAC               Auth   Auth   Session        VLAN Filter
Port       Username         Address           Method Server Time
---------- ---------------- ----------------- ------ ------ -------------- ---- ------
gi1/0/1    503eaa0c3769     50:3e:aa:0c:37:69 MAC    None   00:00:04       1000            


  • Статус настроек и состояния порта. Команда show dot1x interface <int> позволяют увидеть, включены ли опции action track dead и action track alive:
console#show dot1x interface GigabitEthernet1/0/1

Authentication is enabled
Authenticator Global Configuration:
Authenticating Servers: Radius
MAC-Based Authentication:
  Type: Radius 
  Username Groupsize: 12
  Username Separator: -
  Username case: Lowercase
  Password: MD5 checksum 
Unauthenticated VLANs: 
Authentication failure traps are enabled for 802.1x, mac
Authentication success traps are enabled for 802.1x, mac
Authentication quiet traps are enabled
Supplicant Global Configuration:
Supplicant Authentication success traps are disabled
Supplicant Authentication failure traps are disabled

gi1/0/1
 Authenticator is enabled
 Supplicant is disabled
 Authenticator Configuration:
 Host mode: multi-sessions                            
 Authentication methods: 802.1x+mac
 Port Administrated Status: auto
 Guest VLAN: disabled
 Critical VLAN: disabled
 VLAN Radius Attribute: enabled, static
 Open access: disabled
 Track dead action: force-authorized
 Track alive action: reauthentication
 Authentication reject action: none
 Server timeout: 30 sec
 Maximum Hosts: unlimited
 Maximum Login Attempts: 0
 Reauthentication is enabled
 Reauthentication period: 300 sec
 Silence period: 0 sec
 Quiet period: 60 sec
 Interfaces 802.1X-Based Parameters
  Tx period: 30 sec
  Supplicant timeout: 30 sec
  Max req: 2
 Authentication success: 3
 Authentication fails: 0                              
 Number of Authorized Hosts: 1
 Supplicant Configuration: 
 retry-max: 2
 EAP time period: 30
 Supplicant Held Period: 60

Важные замечания

  • Функция работает только при условии, что включено отслеживание доступности RADIUS-серверов (radius-tracking). Без него коммутатор не сможет определить момент недоступности серверов.
  • Команды не влияют на обычный процесс аутентификации при работающих RADIUS-серверах.
  • После восстановления серверов и успешной реаутентификации порт возвращается к штатному режиму работы (авторизация на основе ответа RADIUS).

Таким образом, использование команд dot1x action track dead force-authorized и dot1x action track alive reauthentication позволяет обеспечить резервный доступ в PVID для клиентов при временной недоступности RADIUS-инфраструктуры, а также автоматически восстановить аутентификацию после устранения сбоя. Данный механизм полезен в сетях с высокими требованиями к доступности и минимальным влиянием отказов серверов аутентификации.

  • Нет меток