Nach der Aktivierung der Authentifizierung mithilfe der Umleitung von der Cisco Identity Services Engine (ISE) auf einem Switch der Cisco Catalyst Serie 9000 können kabelgebundene Endpunkte gelegentlich keine IP-Adressen mehr über das Dynamic Host Configuration Protocol (DHCP) abrufen. Bei Verwendung derselben Konfigurationen wurden keine Probleme mit Switches festgestellt, die nicht der Catalyst Serie 9000 angehören.
Produktfamilie: Catalyst 9000-Serie
Windows-Computer mit DHCP-Erfassungsfehlern
Die Umleitungszugriffskontrollliste (Redirect Access Control List, ACL) auf dem Catalyst Switch der Serie 9000 verweigert nicht explizit den DHCP-Datenverkehr.
1. Fügen Sie der Umleitungszugriffskontrollliste die folgenden deny-Anweisungen hinzu, um den DHCP-Datenverkehr explizit zu behandeln:
deny udp any eq boott any
deny udp any eq bootpc
deny udp any eq bootpc any
2. Nachdem Sie die ACL geändert haben, authentifizieren Sie ein zuvor ausgefallenes Gerät erneut, um sicherzustellen, dass es nun erfolgreich eine IP-Adresse über DHCP abrufen kann.
Wenn die Authentifizierung aktiviert ist, verarbeiten die Catalyst Switches der Serie 9000 Pakete anders als ältere Switch-Modelle. Die Paketverarbeitungsreihenfolge für Catalyst Switches der Serie 9000 ist wie folgt:
1. Pakete, die einer ACE-Regel (permit access control entry) entsprechen, werden zur Umleitung an den AAA-Server an die CPU gesendet.
2. Pakete, die einer deny-ACE-Regel entsprechen, werden über den Switch weitergeleitet.
3. Pakete, die weder mit Zulassen- noch mit Ablehnungs-ACE-Regeln übereinstimmen, werden von der nächsten herunterladbaren Zugriffskontrollliste (DACL) verarbeitet. Wenn keine DACL vorhanden ist, werden Pakete von der implizit-deny-ACL verarbeitet und verworfen.
Diese Verarbeitungsmethode unterscheidet sich von älteren Switch-Modellen, die Standard-ACLs verwenden, die standardmäßig DHCP-Datenverkehr zulassen und vor UmleitungsACLs verarbeitet werden. Bei Catalyst-Modellen der Serie 9000 werden diese Standard-ACLs nicht verwendet, sondern es wird ausschließlich auf die in der Sitzung vorhandene Umleitungs-ACL und DACL zurückgegriffen. Die Standard-ACL für Closed-Mode-Sitzungen auf Catalyst Switches der Vorgängerversion ist wie folgt:
3750#sh ip access-lists Auth-Default-ACL
Erweiterte IP-Zugriffsliste Auth-Default-ACL
10 permit udp any range bootps 65347 any range bootpc 65348 (22 Übereinstimmungen)
20 permit udp any any range bootps 65347 (12 Übereinstimmungen)
30 deny ip any
| Überarbeitung | Veröffentlichungsdatum | Kommentare |
|---|---|---|
3.0 |
14-May-2026
|
Rezertifizierung. |
2.0 |
08-May-2026
|
Überprüft und wird erneut veröffentlicht, da nicht mit der vorherigen Version übereinstimmt. |
1.0 |
30-Apr-2026
|
Erstveröffentlichung |