Введение

В данном разделе приведены рекомендации по диагностике распространённых ошибок при подключении сетевых устройств к серверу TACACS+ NAICE.

Рассмотрены основные причины возникновения ошибок и приведён порядок проверок для их устранения.

«Unknown device IP»

Ошибка «Unknown device IP» означает, что устройство, с которого поступил запрос TACACS+, не найдено в списке сетевых ресурсов.



Необходимо проверить, добавлено ли устройство в раздел «Сетевые ресурсы»::



Если устройство отсутствует, его необходимо добавить в список сетевых ресурсов, нажав соответствующую кнопку:



Инструкции по настройки TACACS+ аутентификации/авторизации.

«Corrupt AUTHENTICATION packet or bad secret»

Ошибка «Corrupt AUTHENTICATION packet or bad secret» означает, что NAICE не может корректно обработать TACACS+ запрос из-за несовпадения секретного ключа.
Необходимо проверить ключ, указанный для устройства в разделе «Сетевые ресурсы»:


Ключ в NAICE должен полностью совпадать с ключом, настроенным на сетевом устройстве для подключения к TACACS+ серверу.



«no response from TACACS+ server»

Если сетевые устройства получают от NAICE ответ «no response from TACACS+ server», выполнить проверки по шагам в указанном порядке.

1._NAICE работает с TACACS+ по TCP-порту 49. Проверьте, что порт доступен и NAICE отвечает на нём.

  • Если NAICE развёрнут на отдельном сервере - проверяйте с любого другого хоста:
nc -vz <ip-NAICE> 49

где <ip-NAICE> - IP-адрес сервера NAICE;

  • Если NAICE развёрнут на том же хосте, с которого выполняется проверка:
nc -vz 127.0.0.1 49

2. Если TCP-порт :49 недоступен, необходимо проверить его непосредственно на сервере, где развернут NAICE:

sudo ss -lntp | grep :49

Порт найден (есть строка с :49 и процессом ""docker-proxy"") - значит, NAICE слушает порт, и проблема, скорее всего, в маршрутизации/фильтрации (см. шаг 3).

3. Проверить отсутствие блокировок трафика TCP :49.

Убедитесь, что трафик TCP/49 не блокируется на пути между сетевым устройством и сервером NAICE:

  • файрволом (firewall);
  • списками контроля доступа (ACL);
  • другими средствами фильтрации.

4. Порт отсутствует в выводе - контейнер "naice-aquila" не запущена или не работает.

  • Запустите скрипт сбора логов, согласно  инструкции.
  • обратитесь в техническую поддержку через систему ServiceDesk, приложив архив с данными, собранные с помощью лога, из предыдущего пункта


  • Нет меток