In dem Dokumentationssatz für dieses Produkt wird die Verwendung inklusiver Sprache angestrebt. Für die Zwecke dieses Dokumentationssatzes wird Sprache als „inklusiv“ verstanden, wenn sie keine Diskriminierung aufgrund von Alter, körperlicher und/oder geistiger Behinderung, Geschlechtszugehörigkeit und -identität, ethnischer Identität, sexueller Orientierung, sozioökonomischem Status und Intersektionalität impliziert. Dennoch können in der Dokumentation stilistische Abweichungen von diesem Bemühen auftreten, wenn Text verwendet wird, der in Benutzeroberflächen der Produktsoftware fest codiert ist, auf RFP-Dokumentation basiert oder von einem genannten Drittanbieterprodukt verwendet wird. Hier erfahren Sie mehr darüber, wie Cisco inklusive Sprache verwendet.
Cisco hat dieses Dokument maschinell übersetzen und von einem menschlichen Übersetzer editieren und korrigieren lassen, um unseren Benutzern auf der ganzen Welt Support-Inhalte in ihrer eigenen Sprache zu bieten. Bitte beachten Sie, dass selbst die beste maschinelle Übersetzung nicht so genau ist wie eine von einem professionellen Übersetzer angefertigte. Cisco Systems, Inc. übernimmt keine Haftung für die Richtigkeit dieser Übersetzungen und empfiehlt, immer das englische Originaldokument (siehe bereitgestellter Link) heranzuziehen.
In diesem Dokument wird beschrieben, wie Sie die Fallback-Funktion für den RADIUS-Server mit Wireless LAN Controllern (WLCs) konfigurieren.
Cisco empfiehlt, dass Sie über Kenntnisse in folgenden Bereichen verfügen:
Grundkenntnisse der Konfiguration von Lightweight Access Points (LAPs) und Cisco WLCs
Grundkenntnisse der CAPWAP-Technologie (Control and Provisioning of Wireless Access Point Protocol)
Grundkenntnisse der Wireless-Sicherheitslösungen
Die Informationen in diesem Dokument basieren auf einem Cisco 5508/5520-Controller.
Die Informationen in diesem Dokument beziehen sich auf Geräte in einer speziell eingerichteten Testumgebung. Alle Geräte, die in diesem Dokument benutzt wurden, begannen mit einer gelöschten (Nichterfüllungs) Konfiguration. Wenn Ihr Netz Live ist, überprüfen Sie, ob Sie die mögliche Auswirkung jedes möglichen Befehls verstehen.
WLC-Softwareversionen vor 5.0 unterstützen den Fallback-Mechanismus für RADIUS-Server nicht. Wenn der primäre RADIUS-Server nicht mehr verfügbar ist, führt der WLC ein Failover auf den nächsten aktiven RADIUS-Backup-Server durch. Der WLC verwendet den sekundären RADIUS-Server auch dann für immer, wenn der primäre Server verfügbar ist. In der Regel ist der primäre Server ein Hochleistungsserver und der bevorzugte Server.
In WLC 5.0 und höheren Versionen unterstützt der WLC die RADIUS-Server-Fallback-Funktion. Mit dieser Funktion kann der WLC so konfiguriert werden, dass er prüft, ob der primäre Server verfügbar ist, und auf den primären RADIUS-Server zurückschaltet, sobald dieser verfügbar ist. Hierzu unterstützt der WLC zwei neue Modi, "passiv" und "aktiv", um den Status des RADIUS-Servers zu überprüfen. Der WLC kehrt nach dem angegebenen Timeout-Wert zum am besten geeigneten Server zurück.
Wenn ein Server im aktiven Modus nicht auf die WLC-Authentifizierungsanforderung reagiert, markiert der WLC den Server als ausgefallen und verschiebt den Server dann in den nicht aktiven Serverpool und beginnt, regelmäßig Testnachrichten zu senden, bis dieser Server antwortet. Wenn der Server antwortet, verschiebt der WLC den Dead-Server in den aktiven Pool und beendet das Senden von Testnachrichten. In diesem Modus wählt der WLC bei einer Authentifizierungsanforderung immer den Server mit dem niedrigsten Index (der höchsten Priorität) aus dem aktiven Pool der RADIUS-Server aus.
Der WLC sendet nach der Zeitüberschreitung ein Testpaket (der Standardwert ist 300 Sekunden), um den Serverstatus für den Fall zu ermitteln, dass der Server zuvor nicht reagiert hat.
Wenn ein Server im passiven Modus nicht auf die WLC-Authentifizierungsanforderung reagiert, verschiebt der WLC den Server in die inaktive Warteschlange und setzt einen Timer. Wenn der Timer abläuft, verschiebt der WLC den Server in die aktive Warteschlange, unabhängig vom tatsächlichen Status des Servers. Wenn eine Authentifizierungsanforderung eingeht, wählt der WLC den Server mit dem niedrigsten Index (der höchsten Priorität) aus der aktiven Warteschlange aus (die auch den nicht aktiven Server enthalten kann). Wenn der Server nicht reagiert, markiert der WLC ihn als inaktiv, setzt den Timer und wechselt zum Server mit der nächsthöheren Priorität. Dieser Vorgang wird fortgesetzt, bis der WLC einen aktiven RADIUS-Server findet oder der aktive Serverpool erschöpft ist.
Der WLC geht davon aus, dass der Server nach dem Timeout (der Standardwert ist 300 Sekunden) aktiv ist, falls der Server zuvor nicht reagiert hat. Wenn er immer noch nicht reagiert, wartet der WLC auf eine weitere Zeitüberschreitung und versucht es erneut, wenn eine Authentifizierungsanforderung eingeht.
Im Aus-Modus unterstützt der WLC nur Failover. Mit anderen Worten, Fallback ist deaktiviert. Wenn der primäre RADIUS-Server ausfällt, führt der WLC einen Failover auf den nächsten aktiven Backup-RADIUS-Server durch. Der WLC verwendet den sekundären RADIUS-Server auch dann für immer, wenn der primäre Server verfügbar ist.
Anmerkung: Verwenden Sie das Command Lookup-Tool (Tool für die Suche nach Befehlen) (nur registrierte Kunden), um weitere Informationen zu den in diesem Abschnitt verwendeten Befehlen zu erhalten.
Verwenden Sie diese Befehle aus der WLC-CLI, um die Fallback-Funktion für den RADIUS-Server auf dem WLC zu aktivieren.
Der erste Schritt besteht darin, den Modus des RADIUS-Server-Fallbacks auszuwählen. Wie bereits erwähnt, unterstützt der WLC aktive und passive Fallback-Modi.
Um den Fallback-Modus auszuwählen, geben Sie den folgenden Befehl ein:
WLC1 > config radius fallback-test mode {active/passive/off}
active - Sendet Diagnosetests an tote Server, um den Status zu testen.
passiv - Legt den Serverstatus basierend auf der letzten Transaktion fest.
off (Aus) - Deaktiviert den Server-Fallbacktest (Standard).
Im nächsten Schritt wird das Intervall ausgewählt, das das Tastintervall für den aktiven Modus oder die inaktive Zeit für die passiven Betriebsmodi angibt.
Geben Sie den folgenden Befehl ein, um das Intervall festzulegen:
WLC1 > config radius fallback-test mode interval {180 - 3600}
<180 bis 3600> - Geben Sie das Testintervall oder die inaktive Zeit in Sekunden ein (der Standardwert ist 300 Sekunden).
Das Intervall gibt das Testintervall im Fall eines Fallbacks im aktiven Modus oder die Zeit bei einem Fallback im passiven Modus an.
Für den aktiven Betriebsmodus müssen Sie einen Benutzernamen konfigurieren, der in der Testanforderung verwendet wird, die an den RADIUS-Server gesendet wird.
Geben Sie den folgenden Befehl ein, um den Benutzernamen zu konfigurieren:
WLC1 >config radius fallback-test username {username}
<Benutzername> - Geben Sie einen Namen mit bis zu 16 alphanumerischen Zeichen ein (der Standardwert ist "cisco-probe").
Anmerkung: Sie können Ihren eigenen Benutzernamen eingeben oder diesen mit der Voreinstellung belassen. Der Standard-Benutzername lautet "cisco-probe". Da dieser Benutzername zum Senden von Testnachrichten verwendet wird, müssen Sie kein Kennwort konfigurieren.
Gehen Sie wie folgt vor, um den WLC über die Benutzeroberfläche zu konfigurieren:
Konfigurieren Sie den Modus des RADIUS-Server-Fallbacks. Wählen Sie dazu Security > RADIUS > Fallback in der WLC-GUI aus. Die Seite RADIUS > Fallback Parameters wird angezeigt.
Wählen Sie in der Dropdown-Liste Fallbackmodus den Fallbackmodus aus. Die verfügbaren Optionen sind aktiv, passiv und aus.
Hier ist ein Beispiel-Screenshot für die Konfiguration des aktiven Fallback-Modus, wie im Bild dargestellt.

Geben Sie für den aktiven Betriebsmodus den Benutzernamen in das Feld Benutzername ein.
Geben Sie den Wert für das Testintervall im Intervall in Sekunden ein. feld.
Klicken Sie auf Apply (Anwenden).
Wenn die aggressive Failover-Funktion im WLC aktiviert ist, ist der WLC zu aggressiv, um den AAA-Server als "nicht antwortend" zu markieren. Dies sollte jedoch nicht durchgeführt werden, da der AAA-Server möglicherweise nicht nur auf diesen bestimmten Client reagiert, wenn Sie die Daten stumm verwerfen. Dies kann eine Antwort auf andere gültige Clients mit gültigen Zertifikaten sein. Der WLC kann den AAA-Server weiterhin als "nicht antwortend" und "nicht funktionsfähig" markieren.
Um dies zu vermeiden, deaktivieren Sie die aggressive Failover-Funktion. Geben Sie den Befehl config radius aggressive-failover disable in der grafischen Benutzeroberfläche des Controllers ein, um dies auszuführen. Wenn diese Option deaktiviert ist, führt der Controller nur dann einen Failover zum nächsten AAA-Server durch, wenn drei aufeinander folgende Clients keine Antwort vom RADIUS-Server erhalten.
Anmerkung: Funktionsänderung in Version 8.5.140, 8.8.100, 8.10.105 und höher: Wenn RADIUS Aggressive Failover für den Controller deaktiviert ist: Das Paket wird sechs Mal wiederholt, es sei denn, es kommt zu einem Abbruch von den Clients. Der RADIUS-Server (AUTH und ACCT) wird nach drei Timeout-Ereignissen (18 aufeinander folgenden Wiederholungen) von mehreren Clients (zuvor von genau drei Clients) als nicht erreichbar markiert. Wenn RADIUS Aggressive Failover für den Controller aktiviert ist: Das Paket wird sechs Mal wiederholt, es sei denn, es kommt zu einem Abbruch von den Clients. Der RADIUS-Server (AUTH und ACCT) wird nach einem Timeout-Ereignis (6 aufeinander folgende Wiederholungen) von mehreren Clients (zuvor von genau einem Client) als nicht erreichbar markiert. Das bedeutet, dass 18 aufeinander folgende Wiederholungsversuche pro RADIUS-Server (entweder AUTH oder ACCT) von mehreren Clients durchgeführt werden können. Es ist daher nicht immer garantiert, dass jedes Paket sechs Mal wiederholt wird.
Nutzen Sie diesen Abschnitt, um zu überprüfen, ob Ihre Konfiguration ordnungsgemäß funktioniert.
Das Output Interpreter-Tool (OIT) (nur registrierte Kunden) unterstützt bestimmte show-Befehle. Verwenden Sie das OIT, um eine Analyse der Ausgabe des Befehls show anzuzeigen.
Geben Sie den Befehl show radius summary ein, um die Fallbackkonfiguration zu überprüfen. Hier ein Beispiel:
WLC1 >show radius summary
Vendor Id Backward Compatibility................. Disabled
Call Station Id Type............................. IP Address
Aggressive Failover.............................. Enabled
Keywrap.......................................... Disabled
Fallback Test:
Test Mode.................................... Active
Probe User Name.............................. testaccount
Interval (in seconds)........................ 180
Authentication Servers
Idx Type Server Address Port State Tout RFC3576 IPSec-AuthMode/Phase1/Group/Lifetime/Auth/Encr
--- ---- -------------- ---- ------- ---- ------- ----------------------------------------------
1 NM 10.1.1.12 1812 Enabled 2 Disabled Disabled-none/unknown/group-0/0 none/none
Accounting Servers
Idx Type Server Address Port State Tout RFC3576 IPSec-AuthMode/Phase1/Group/Lifetime/Auth/E
--- ---- -------------- ---- ------- ---- ------- -------------------------------------------
1 N 10.1.1.12 1813 Enabled 2 N/A Disabled-none/unknown/group-0/0 none/nonen
In diesem Abschnitt finden Sie Informationen zur Behebung von Fehlern in Ihrer Konfiguration.
Anmerkung: Lesen Sie den Artikel Wichtige Informationen zu Debug-Befehlen, bevor Sie debug-Befehle verwenden.
debug dot1x events enable - Konfiguriert Debugging von 802.1X-Ereignissen.
debug aaa events enable - Konfiguriert Debugs aller AAA-Ereignisse.
Feedback