In diesem Dokument wird beschrieben, wie der Befehl test aaa radius Probleme bei der Verbindung mit dem RADIUS-Server und bei der Client-Authentifizierung identifiziert.
Cisco empfiehlt, dass Sie AireOS Wireless LAN Controller (WLC) Code 8.2 oder höher kennen.
Dieses Dokument und die genannten Befehle beziehen sich speziell auf Cisco AireOS WLCs.
Die Informationen in diesem Dokument beziehen sich auf Geräte in einer speziell eingerichteten Testumgebung. Alle Geräte, die in diesem Dokument benutzt wurden, begannen mit einer gelöschten (Nichterfüllungs) Konfiguration. Wenn Ihr Netzwerk in Betrieb ist, stellen Sie sicher, dass Sie die möglichen Auswirkungen aller Befehle kennen.
Authentifizierungsprobleme bei Wireless-Clients können ein Bereich sein, in dem Wireless-Netzwerktechniker auf einige Schwierigkeiten stoßen. Für die Fehlerbehebung ist es häufig erforderlich, dass Endbenutzer zusätzliche Informationen wie Fehlerbehebungsprotokolle und -aufzeichnungen sammeln. In einem zunehmend kritischen Wireless-Netzwerk kann dies zu erheblichen Ausfallzeiten führen.
Bisher war es keine leichte Aufgabe, festzustellen, ob ein Authentifizierungsfehler durch den Radius-Server verursacht wurde, der den Client zurückweist, oder ob es sich lediglich um ein Erreichbarkeitsproblem handelte. Mit dem Befehl test aaa radius können Sie genau das tun. Sie können jetzt per Fernzugriff überprüfen, ob die WLC-Radius-Serverkommunikation fehlschlägt oder ob die Anmeldeinformationen für den Client zu einer erfolgreichen oder fehlerhaften Authentifizierung führen.
Dies ist ein grundlegender Workflow beim Ausführen des Befehls test aaa radius:

1. Der WLC sendet eine Zugriffsanforderungsnachricht an den Radius-Server zusammen mit den Parametern, die im Befehl test aaa radius angegeben sind:
(Cisco Controller) > test aaa radius username <Benutzername> password <Kennwort> wlan-id <WLAN-ID> apgroup <apgroup-Name> server-index <Serverindex>
Beispiel
test aaa radius username admin password cisco123 wlan-id 1 apgroup default-group server-index 2
2. Der Radius-Server überprüft die Anmeldeinformationen und stellt die Ergebnisse der Authentifizierungsanforderung bereit.
Diese Parameter müssen angegeben werden, um den folgenden Befehl auszuführen:
(Cisco Controller) > test aaa radius username <Benutzername> password <Kennwort> wlan-id <WLAN-ID> apgroup <apgroup-Name> server-index <Serverindex>
<username> ---> Username that you are testing. <password> ---> Password that you are testing <wlan-id> ---> WLAN ID of the SSID that you are testing. <apgroup-name> (optional) ---> AP group name. This will be default-group if there is no AP group configured. <server-index> (optional) ---> The server index configured for the radius server that you are trying to test. This can be found under Security > Authentication tab.
Wenn der Befehl test aaa radius zu einer erfolgreichen Authentifizierung führt. Wenn der Befehl ausgeführt wird, zeigt der WLC die Parameter an, die er mit der Zugriffsanforderung sendet:
(Cisco Controller) >test aaa radius username admin password cisco123 wlan-id 1 apgroup default-group server-index 2 Radius Test Request Wlan-id........................................ 1 ApGroup Name................................... default-group Attributes Values ---------- ------ User-Name admin Called-Station-Id 00:00:00:00:00:00:WLC5508 Calling-Station-Id 00:11:22:33:44:55 Nas-Port 0x0000000d (13) Nas-Ip-Address 10.20.227.39 NAS-Identifier WLC_5508 Airespace / WLAN-Identifier 0x00000001 (1) User-Password cisco123 Service-Type 0x00000008 (8) Framed-MTU 0x00000514 (1300) Nas-Port-Type 0x00000013 (19) Tunnel-Type 0x0000000d (13) Tunnel-Medium-Type 0x00000006 (6) Tunnel-Group-Id 0x00000051 (81) Cisco / Audit-Session-Id ad14e327000000c466191e23 Acct-Session-Id 56131b33/00:11:22:33:44:55/210 test radius auth request successfully sent. Execute 'test aaa show radius' for response
Um die Ergebnisse der Authentifizierungsanforderung anzuzeigen, führen Sie den Befehl test aaa show radius aus. Dieser Befehl kann einige Minuten dauern, bis die Ausgabe angezeigt wird, wenn ein Radius-Server nicht erreichbar ist und der WLC einen erneuten Versuch durchführen oder auf einen anderen Radius-Server zurückgreifen muss:
(Cisco Controller) >test aaa show radius Radius Test Request Wlan-id........................................ 1 ApGroup Name................................... default-group Server Index................................... 2 Radius Test Response Radius Server Retry Status ------------- ----- ------ 10.20.227.52 1 Success Authentication Response: Result Code: Success Attributes Values ---------- ------ User-Name admin Class CACS:rs-acs5-6-0-22/230677882/20313 Session-Timeout 0x0000001e (30) Termination-Action 0x00000000 (0) Tunnel-Type 0x0000000d (13) Tunnel-Medium-Type 0x00000006 (6) Tunnel-Group-Id 0x00000051 (81)
Dieser Befehl zeigt die Attribute an, die vom Radius-Server zurückgegeben werden. Dabei kann es sich um eine Umleitungs-URL und eine Zugriffskontrollliste (ACL) handeln. Beispielsweise bei der zentralen Webauthentifizierung (CWA) oder VLAN-Informationen, wenn Sie VLAN override verwenden.
In diesem Beispiel wird eine Ausgabe angezeigt, wenn ein Benutzername/Kennwort-Eintrag zu einer fehlgeschlagenen Authentifizierung führt:
(Cisco Controller) >test aaa show radius Radius Test Request Wlan-id........................................ 1 ApGroup Name................................... default-group Server Index................................... 2 Radius Test Response Radius Server Retry Status ------------- ----- ------ 10.20.227.52 1 Success Authentication Response: Result Code: Authentication failed ------> This result indicates that the user authentication will fail. No AVPs in Response
In diesem Fall führt der Verbindungstest zu einem Erfolg, jedoch hat der Radius-Server eine Zugriffsablehnung für die verwendete Kombination aus Benutzername und Kennwort gesendet.
(Cisco Controller) >test aaa show radius previous test command still not completed, try after some time
Warten Sie, bis der WLC alle erneuten Versuche abgeschlossen hat, bevor die Ausgabe angezeigt wird. Die Dauer kann je nach konfigurierten Schwellenwerten für erneute Versuche variieren:
(Cisco Controller) >test aaa show radius Radius Test Request Wlan-id........................................ 1 ApGroup Name................................... default-group Server Index................................... 3 Radius Test Response Radius Server Retry Status ------------- ----- ------ 10.20.227.72 6 No response received from server Authentication Response: Result Code: No response received from server No AVPs in Response
In dieser Ausgabe versuchte der WLC 6 Mal, den Radius-Server zu kontaktieren, und wenn keine Antwort einging, markierte er den Radius-Server als nicht erreichbar.
Wenn mehrere Radius-Server unter der Service Set Identifier (SSID) konfiguriert sind und der primäre Radius-Server nicht reagiert, versucht der WLC, den sekundären Radius-Server zu konfigurieren. Dies wird in der Ausgabe gezeigt, wo der erste Radius-Server nicht reagiert und der WLC den zweiten Radius-Server ausprobiert, der sofort antwortet.
(Cisco Controller) >test aaa show radius Radius Test Request Wlan-id........................................ 1 ApGroup Name................................... default-group Radius Test Response Radius Server Retry Status ------------- ----- ------ 10.20.227.62 6 No response received from server 10.20.227.52 1 Success Authentication Response: Result Code: Success Attributes Values ---------- ------ User-Name admin
| Überarbeitung | Veröffentlichungsdatum | Kommentare |
|---|---|---|
4.0 |
23-Jul-2026
|
Aktualisierte Einführung, Rechtschreibung, Grammatik, eingefügte horizontale Linien, um Abschnitte/Lesbarkeit zu trennen. |
3.0 |
28-Aug-2023
|
Rezertifizierung |
2.0 |
20-Jul-2022
|
Aktualisierungen für Formatierung, maschinelle Übersetzung, Gerunds usw. zur Einhaltung der Cisco Richtlinien |
1.0 |
21-Nov-2017
|
Erstveröffentlichung |