PDF(788.4 KB) Visualice con Adobe Reader en una variedad de dispositivos
Actualizado:13 de septiembre de 2023
ID del documento:220919
Lenguaje no discriminatorio
El conjunto de documentos para este producto aspira al uso de un lenguaje no discriminatorio. A los fines de esta documentación, "no discriminatorio" se refiere al lenguaje que no implica discriminación por motivos de edad, discapacidad, género, identidad de raza, identidad étnica, orientación sexual, nivel socioeconómico e interseccionalidad. Puede haber excepciones en la documentación debido al lenguaje que se encuentra ya en las interfaces de usuario del software del producto, el lenguaje utilizado en función de la documentación de la RFP o el lenguaje utilizado por un producto de terceros al que se hace referencia. Obtenga más información sobre cómo Cisco utiliza el lenguaje inclusivo.
Acerca de esta traducción
Cisco ha traducido este documento combinando la traducción automática y los recursos humanos a fin de ofrecer a nuestros usuarios en todo el mundo contenido en su propio idioma.
Tenga en cuenta que incluso la mejor traducción automática podría no ser tan precisa como la proporcionada por un traductor profesional.
Cisco Systems, Inc. no asume ninguna responsabilidad por la precisión de estas traducciones y recomienda remitirse siempre al documento original escrito en inglés (insertar vínculo URL).
Este documento describe cómo configurar, validar y resolver problemas de control de acceso a la red (NAC) 802.1x en switches Catalyst serie 9000.
Prerequisites
Requirements
Cisco recomienda que tenga conocimiento sobre estos temas.
Catalyst 9000 Series Switch
Identity Services Engine (ISE)
Componentes Utilizados
La información que contiene este documento se basa en las siguientes versiones de software y hardware.
Catalyst 9300
Catalyst 9400
Catalyst 9500
Catalyst 9600
Cisco IOS® XE 17.6.x y posterior
ISE-VM-K9 versión 3.0.0.458
La información que contiene este documento se creó a partir de los dispositivos en un ambiente de laboratorio específico. Todos los dispositivos que se utilizan en este documento se pusieron en funcionamiento con una configuración verificada (predeterminada). Si tiene una red en vivo, asegúrese de entender el posible impacto de cualquier comando.
Nota: Consulte la guía de configuración correspondiente para conocer los comandos que se utilizan para activar estas funciones en otras plataformas de Cisco.
Antecedentes
El estándar 802.1x define un control de acceso basado en cliente-servidor y un protocolo de autenticación que impide que los clientes no autorizados se conecten a una LAN a través de puertos de acceso público a menos que estén autenticados correctamente. El servidor de autenticación autentica cada cliente conectado a un puerto de switch antes de poner a disposición cualquier servicio ofrecido por el switch o la LAN.
La autenticación 802.1x incluye tres componentes distintos:
Suplicante: cliente que envía credenciales para la autenticación Autenticador: dispositivo de red que proporciona conectividad de red entre el cliente y la red y que puede permitir o bloquear el tráfico de red. Servidor de autenticación: Servidor que puede recibir y responder a solicitudes de acceso a la red, indica al autenticador si se puede permitir la conexión y varias otras configuraciones que se aplicarán a la sesión de autenticación.
El público objetivo de este documento son los ingenieros y el personal de soporte técnico que no se centran necesariamente en la seguridad. Para obtener más información sobre la autenticación basada en puertos 802.1x y componentes como ISE, consulte la guía de configuración adecuada.
Nota: Consulte la guía de configuración adecuada para su plataforma específica y versión de código para obtener la configuración de autenticación 802.1x predeterminada más precisa.
Configuración Básica
En esta sección se describe la configuración básica necesaria para implementar la autenticación basada en puertos 802.1x. Encontrará una explicación adicional de las funciones en la pestaña de adiciones de este documento. Existen ligeras variaciones en los estándares de configuración de una versión a otra. Valide la configuración con la guía de configuración de la versión actual.
La autenticación, autorización y contabilidad (AAA) se deben habilitar antes de configurar la autenticación basada en puertos 802.1x, y se debe establecer una lista de métodos.
Las listas de métodos describen la secuencia y el método de autenticación que se consultará para autenticar a un usuario.
C9300(config)# interface TenGigabitEthernet 1/0/4 C9300(config-if)# switchport mode access C9300(config-if)# authentication port-control auto C9300(config-if)# dot1x pae authenticator C9300(config-if)# end
IBNS 2.0
Los servicios de red basados en identidad (IBNS) 2.0 se basan en el marco tradicional IBNS 1.0 y lo sustituyen. Aborda la complejidad y la configuración de IBNS 1.0 mediante la introducción de un motor de políticas más optimizado y potente llamado Access Session Manager.
Configuración de IBNS 2.0
- Para habilitar IBNS 2.0, debe ejecutar el comando en modo de privilegio en su switch Cisco:
#authentication display new-style
- Configure el puerto de switch para IBNS 2.0 con los comandos como se muestra:
access-session host-mode {single-host | multi-domain | multi-auth | multi-host} access-session port-control auto dot1x pae authenticator {mab} service-policy type control subscriber TEST
Estos comandos habilitan la autenticación dot1x y, opcionalmente, la derivación de autenticación MAC (MAB) en la interfaz. Cuando utiliza la nueva sintaxis, utiliza comandos que comienzan con access-session. El propósito de esos comandos es el mismo que para los comandos que utilizan sintaxis antigua (comenzando con la palabra clave authentication).
Aplique service-policy para especificar policy-map que se puede utilizar para la interfaz.
- El policy-map mencionado define el comportamiento del switch (autenticador) durante la autenticación.
Por ejemplo, puede especificar lo que puede suceder en caso de que falle la autenticación. Para cada evento puede configurar varias acciones basadas en el tipo de evento coincidente en el mapa de clase configurado bajo él. Como ejemplo, eche un vistazo a la lista como se muestra (policy-map TEST). Si falla el punto final dot1x, que está conectado a la interfaz donde se aplica esta política, se ejecuta la acción definida en DOT1X_FAILED. Si desea especificar el mismo comportamiento para clases como MAB_FAILED y DOT1X_FAILED, puede utilizar siempre la clase predeterminada: 'class-map'.
policy-map type control subscriber TEST (...) event authentication-failure match-first 10 class DOT1X_FAILED do-until-failure 10 terminate dot1x (...) 40 class always do-until-failure 10 terminate mab 20 terminate dot1x 30 authentication-restart 60 (...)
- El policy-map utilizado para IBNS 2.0 siempre debe tener suscriptor de control de tipo. Puede ver la lista de eventos disponibles de esta manera:
- En la configuración de eventos, tiene la posibilidad de definir cómo se pueden evaluar las clases:
Switch(config-event-control-policymap)#event authentication-failure ? match-all Evaluate all the classes match-first Evaluate the first class
- Se pueden definir opciones similares para los class-maps, aunque aquí se especifica cómo se pueden ejecutar las acciones en caso de que su clase coincida:
Switch(config-class-control-policymap)#10 class always ? do-all Execute all the actions do-until-failure Execute actions until one of them fails do-until-success Execute actions until one of them is successful
- La última parte (opcional) de la configuración en el nuevo estilo de dot1x es class-map. También puede escribir el suscriptor de control y se utiliza para hacer coincidir un comportamiento o tráfico específico. Configure los requisitos para la evaluación de la condición del mapa de clase. Puede especificar que se cumplan todas las condiciones o cualquier condición, o que ninguna de las condiciones coincida.
Switch(config)#class-map type control subscriber ? match-all TRUE if everything matches in the class-map match-any TRUE if anything matches in the class-map match-none TRUE if nothing matches in the class-map
- Este es un ejemplo de class-map utilizado para la coincidencia de la falla de autenticación dot1x:
class-map type control subscriber match-all DOT1X_FAILED match method dot1x match result-type method dot1x authoritative
Esta sección proporciona información general sobre 801.1x y sobre cómo verificar la configuración y las operaciones.
Introducción a 802.1x
802.1x implica dos tipos distintos de tráfico: tráfico de cliente a autenticador (punto a punto) a través de EAPoL (protocolo de autenticación extensible sobre LAN) y tráfico de autenticador a servidor de autenticación que se encapsula a través de RADIUS.
Este diagrama representa el flujo de datos para una simple transacción dot1x.
El autenticador (switch) y el servidor de autenticación (ISE, por ejemplo) suelen estar separados por la capa 3. El tráfico RADIUS se enruta a través de la red entre el autenticador y el servidor. El tráfico EAPoL se intercambia en el link directo entre el solicitante (cliente) y el autenticador.
Tenga en cuenta que el aprendizaje de MAC se produce después de la autenticación y la autorización.
A continuación, se incluyen algunas preguntas que debe tener en cuenta a la hora de abordar un problema relacionado con 802.1x:
¿Está configurado correctamente?
¿Es accesible el servidor de autenticación?
¿Cuál es el estado del Administrador de autenticación?
¿Hay algún problema con la entrega de paquetes entre el cliente y el autenticador o entre el autenticador y el servidor de autenticación?
Configuración
Algunas configuraciones varían ligeramente entre las versiones principales. Consulte la guía de configuración pertinente para obtener información específica de la plataforma o el código.
AAA se debe configurar para utilizar la autenticación basada en puerto 802.1x.
Se debe establecer una lista de métodos de autenticación para 'dot1x'. Esto representa una configuración AAA común donde 802.1X está habilitado.
C9300#show running-config | section aaa
aaa new-model <-- This enables AAA.
aaa group server radius ISEGROUP <-- This block establishes a RADIUS server group named "ISEGROUP".
server name DOT1x
ip radius source-interface Vlan1
aaa authentication dot1x default group ISEGROUP <-- This line establishes the method list for 802.1X authentication. Group ISEGROUP is be used.
aaa authorization network default group ISEGROUP
aaa accounting update newinfo periodic 2880
aaa accounting dot1x default start-stop group ISEGROUP
C9300#show running-config | section radius
aaa group server radius ISEGROUP
server name DOT1x
ip radius source-interface Vlan1 <-- Notice 'ip radius source-interface' configuration exists in both global configuration and the aaa server group block. These need to agree if configured in both places.
ip radius source-interface Vlan1
radius server DOT1x
address ipv4 10.122.141.228 auth-port 1812 acct-port 1813 <-- 1812 and 1813 are default auth-port and acct-port, respectively.
key secretKey
Este es un ejemplo de configuración de interfaz donde 802.1x está habilitado. MAB (MAC Authentication Bypass) es un método de respaldo común para autenticar clientes que no soportan suplicantes dot1x.
C9300#show running-config interface te1/0/4
Building configuration...
Current configuration : 148 bytes
!
interface TenGigabitEthernet1/0/4
switchport access vlan 50
switchport mode access authentication order dot1x mab <-- Specifies authentication order, dot1x and then mab authentication priority dot1x mab <-- Specifies authentication priority, dot1x and then mab
authentication port-control auto <-- Enables 802.1x dynamic authentication on the port mab <-- Enables MAB
dot1x pae authenticator <-- Puts interface into "authenticator" mode.
end
Determine si se aprende una dirección MAC en la interfaz con show mac address-table interface <interface>. La interfaz solo detecta una dirección MAC cuando se autentica correctamente.
C9300#show mac address-table interface te1/0/4
Mac Address Table
-------------------------------------------
Vlan Mac Address Type Ports
---- ----------- -------- -----
50 0800.2766.efc7 STATIC Te1/0/4 <-- The "type" is STATIC and the MAC persists until the authentication session is cleared.
Total Mac Addresses for this criterion: 1
Sesión de autenticación
Los comandos Show están disponibles para la validación de la autenticación 802.1x.
Utilice show authentication sessions o show authentication sessions <interface> para mostrar información sobre las sesiones de autenticación actuales. En este ejemplo, sólo Te1/0/4 tiene establecida una sesión de autenticación activa.
C9300#show authentication sessions interface te1/0/4
Interface MAC Address Method Domain Status Fg Session ID
--------------------------------------------------------------------------------------------
Te1/0/4 0800.2766.efc7 dot1x DATA Auth 13A37A0A0000011DC85C34C5 <-- "Method" and "Domain" in this example are dot1x and DATA, respectively. Multi-domain authentication is supported.
Key to Session Events Blocked Status Flags:
A - Applying Policy (multi-line status for details)
D - Awaiting Deletion
F - Final Removal in progress
I - Awaiting IIF ID allocation
P - Pushed Session
R - Removing User Profile (multi-line status for details)
U - Applying User Profile (multi-line status for details)
X - Unknown Blocker
Runnable methods list:
Handle Priority Name
13 5 dot1xSup
1 5 dot1x
2 10 webauth
14 15 mab
Show authentication sessions interface <interface> details proporciona detalles adicionales sobre una sesión de autenticación de interfaz específica.
C9300#show authentication session interface te1/0/4 details
Interface: TenGigabitEthernet1/0/4
IIF-ID: 0x14D66776
MAC Address: 0800.2766.efc7
IPv6 Address: Unknown
IPv4 Address: Unknown
User-Name: alice
Status: Authorized
Domain: DATA
Oper host mode: multi-auth
Oper control dir: both
Session timeout: N/A
Acct update timeout: 172800s (local), Remaining: 152363s
Common Session ID: 13A37A0A0000011DC85C34C5
Acct Session ID: 0x00000002
Handle: 0xe8000015
Current Policy: POLICY_Te1/0/4 <-- If a post-authentication ACL is applied, it is listed here.
Local Policies:
Service Template: DEFAULT_LINKSEC_POLICY_SHOULD_SECURE (priority 150)
Security Policy: Should Secure
Server Policies:
Method status list:
Method State
dot1x Authc Success <-- This example shows a successful 802.1x authentication session.
Si la autenticación está habilitada en una interfaz pero no hay ninguna sesión activa, se muestra la lista de métodos ejecutables. También se muestra 'Ninguna sesión coincide con los criterios suministrados'.
C9300#show authentication sessions interface te1/0/5
No sessions match supplied criteria.
Runnable methods list:
Handle Priority Name
13 5 dot1xSup
1 5 dot1x
2 10 webauth
14 15 mab
Si no se habilita la autenticación en la interfaz, no se detecta ninguna presencia de Auth Manager en la interfaz. También se muestra 'Ninguna sesión coincide con los criterios suministrados'.
C9300#show authentication sessions interface te1/0/6 No sessions match supplied criteria. No Auth Manager presence on this interface
Accesibilidad al servidor de autenticación
El acceso al servidor de autenticación es un requisito previo para que la autenticación 802.1x se realice correctamente.
Utilice ping <server_ip> para una prueba rápida de disponibilidad. Asegúrese de que el ping se origina en la interfaz de origen RADIUS.
C9300#ping 10.122.141.228 source vlan 1
Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to 10.122.141.228, timeout is 2 seconds:
Packet sent with a source address of 10.122.163.19
!!!!!
Success rate is 100 percent (5/5), round-trip min/avg/max = 1/1/1 ms
El comando show aaa servers identifica el estado del servidor y proporciona estadísticas sobre las transacciones con todos los servidores AAA configurados.
C9300#show aaa servers
RADIUS: id 3, priority 1, host 10.122.141.228, auth-port 1812, acct-port 1813, hostname DOT1x <-- Specific server
State: current UP, duration 84329s, previous duration 0s <-- Current State
Dead: total time 0s, count 1
Platform State from SMD: current UP, duration 24024s, previous duration 0s
SMD Platform Dead: total time 0s, count 45
Platform State from WNCD (1) : current UP
Platform State from WNCD (2) : current UP
Platform State from WNCD (3) : current UP
Platform State from WNCD (4) : current UP
Platform State from WNCD (5) : current UP
Platform State from WNCD (6) : current UP
Platform State from WNCD (7) : current UP
Platform State from WNCD (8) : current UP, duration 0s, previous duration 0s
Platform Dead: total time 0s, count 0UP
Quarantined: No
Authen: request 510, timeouts 468, failover 0, retransmission 351 <-- Authentication Statistics
Response: accept 2, reject 2, challenge 38
Response: unexpected 0, server error 0, incorrect 12, time 21ms
Transaction: success 42, failure 117
Throttled: transaction 0, timeout 0, failure 0
Malformed responses: 0
Bad authenticators: 0
Dot1x transactions:
Response: total responses: 42, avg response time: 21ms
Transaction: timeouts 114, failover 0
Transaction: total 118, success 2, failure 116
MAC auth transactions:
Response: total responses: 0, avg response time: 0ms
Transaction: timeouts 0, failover 0
Transaction: total 0, success 0, failure 0
Author: request 0, timeouts 0, failover 0, retransmission 0
Response: accept 0, reject 0, challenge 0
Response: unexpected 0, server error 0, incorrect 0, time 0ms
Transaction: success 0, failure 0
Throttled: transaction 0, timeout 0, failure 0
Malformed responses: 0
Bad authenticators: 0
MAC author transactions:
Response: total responses: 0, avg response time: 0ms
Transaction: timeouts 0, failover 0
Transaction: total 0, success 0, failure 0
Account: request 3, timeouts 0, failover 0, retransmission 0
Request: start 2, interim 0, stop 1
Response: start 2, interim 0, stop 1
Response: unexpected 0, server error 0, incorrect 0, time 11ms
Transaction: success 3, failure 0
Throttled: transaction 0, timeout 0, failure 0
Malformed responses: 0
Bad authenticators: 0
Elapsed time since counters last cleared: 1d3h4m
Estimated Outstanding Access Transactions: 0
Estimated Outstanding Accounting Transactions: 0
Estimated Throttled Access Transactions: 0
Estimated Throttled Accounting Transactions: 0
Maximum Throttled Transactions: access 0, accounting 0
Consecutive Response Failures: total 115
SMD Platform : max 113, current 0 total 113
WNCD Platform: max 0, current 0 total 0
IOSD Platform : max 2, current 2 total 2
Consecutive Timeouts: total 466
SMD Platform : max 455, current 0 total 455
WNCD Platform: max 0, current 0 total 0
IOSD Platform : max 11, current 11 total 11
Requests per minute past 24 hours:
high - 23 hours, 25 minutes ago: 4
low - 3 hours, 4 minutes ago: 0
average: 0
Utilice la utilidad 'test aaa' para confirmar la disponibilidad del switch al servidor de autenticación. Tenga en cuenta que esta utilidad está obsoleta y no está disponible indefinidamente.
C9300#debug radius <-- Classic Cisco IOS debugs are only useful in certain scenarios. See "Cisco IOS XE Debugs" for details. C9300#test aaa group ISE username password new-code <-- This sends a RADIUS test probe to the identified server. The username and password is meant to elicit a rejection from RADIUS. User rejected <-- This means that the RADIUS server received our test probe, but rejected our user. We can conclude the server is reachable and listening on the configured auth-port. *Jul 16 21:05:57.632: %PARSER-5-HIDDEN: Warning!!! ' test platform-aaa group server-group ISE user-name username password new-code blocked count delay level profile rate users ' is a hidden command. Use of this command is not recommended/supported and will be removed in future. *Jul 16 21:05:57.644: RADIUS/ENCODE(00000000):Orig. component type = Invalid *Jul 16 21:05:57.644: RADIUS/ENCODE(00000000): dropping service type, "radius-server attribute 6 on-for-login-auth" is off *Jul 16 21:05:57.644: RADIUS(00000000): Config NAS IP: 10.122.161.63 *Jul 16 21:05:57.644: vrfid: [65535] ipv6 tableid : [0] *Jul 16 21:05:57.644: idb is NULL *Jul 16 21:05:57.644: RADIUS(00000000): Config NAS IPv6: :: *Jul 16 21:05:57.644: RADIUS(00000000): sending *Jul 16 21:05:57.644: RADIUS/DECODE(00000000): There is no General DB. Want server details may not be specified *Jul 16 21:05:57.644: RADIUS(00000000): Send Access-Request to 10.122.141.199:1812 id 1645/8, len 50 <-- Sending Access-Request to RADIUS server RADIUS: authenticator 3B 65 96 37 63 E3 32 41 - 3A 93 63 B6 6B 6A 5C 68 *Jul 16 21:05:57.644: RADIUS: User-Password [2] 18 * *Jul 16 21:05:57.644: RADIUS: User-Name [1] 6 "username" *Jul 16 21:05:57.644: RADIUS: NAS-IP-Address [4] 6 10.122.161.63 *Jul 16 21:05:57.644: RADIUS(00000000): Sending a IPv4 Radius Packet *Jul 16 21:05:57.644: RADIUS(00000000): Started 5 sec timeout *Jul 16 21:05:57.669: RADIUS: Received from id 1645/8 10.122.141.199:1812, Access-Reject, len 20 <-- Receiving the Access-Reject from RADIUS server RADIUS: authenticator 1A 11 32 19 12 F9 C3 CC - 6A 83 54 DF 0F DB 00 B8 *Jul 16 21:05:57.670: RADIUS/DECODE(00000000): There is no General DB. Reply server details may not be recorded *Jul 16 21:05:57.670: RADIUS(00000000): Received from id 1645/8
Troubleshoot
Esta sección proporciona orientación sobre cómo resolver la mayoría de los problemas de 802.1x en un switch Catalyst.
Metodología
Abordar problemas que impliquen 802.1x y autenticación metódicamente para obtener los mejores resultados. Algunas buenas preguntas a responder son:
¿El problema está aislado en un solo switch? ¿Un solo puerto? ¿Un único tipo de cliente?
¿Se ha validado la configuración? ¿Es accesible el servidor de autenticación?
¿Se produce la avería cada vez o es intermitente? ¿Ocurre únicamente con la reautenticación o el cambio de autorización?
Examine una única transacción fallida de extremo a extremo si persisten los problemas después de descartar lo obvio. El mejor y más completo conjunto de datos para investigar una transacción 802.1x de cliente a servidor incluye:
1a. Captura en el Cliente y/o
1 ter. En la interfaz de acceso en la que se conecta el cliente
Este punto de referencia es crucial para darnos una idea de los paquetes EAPoL intercambiados entre el puerto de acceso donde se habilita dot1x y el cliente. SPAN es la herramienta más fiable para ver el tráfico entre el cliente y el autenticador.
2. Depuraciones en el autenticador
Las depuraciones nos permiten rastrear la transacción a través del autenticador.
El autenticador debe colocar los paquetes EAPoL recibidos y generar tráfico encapsulado RADIUS de unidifusión destinado al servidor de autenticación.
Asegúrese de establecer los niveles de depuración adecuados para obtener la máxima eficacia.
3. Captura adyacente al autenticador
Esta captura nos permite ver la conversación entre el autenticador y el servidor de autenticación.
Esta captura muestra con precisión toda la conversación desde la perspectiva del autenticador.
Cuando se empareja con la captura del punto 4, puede determinar si hay pérdida entre el Servidor de autenticación y el Autenticador.
4. Captura adyacente al servidor de autenticación
Esta captura es complementaria de la captura del punto 3.
Esta captura proporciona la totalidad de la conversación desde la perspectiva del Servidor de autenticación.
Cuando se empareja con la captura del punto 3, puede determinar si hay pérdida entre Authenticator y Authentication Server.
5. Capturar, depurar, registros en el servidor de autenticación
La última pieza del rompecabezas, las depuraciones del servidor, nos dicen lo que el servidor sabe sobre nuestra transacción.
Con este conjunto integral de datos, un ingeniero de redes puede determinar dónde se interrumpe la transacción y descartar los componentes que no contribuyen al problema.
Ejemplo de síntomas
Esta sección proporciona una lista de síntomas comunes y escenarios de problemas.
No hay respuesta del cliente
Si el tráfico EAPoL generado por el switch no genera una respuesta, se ve este syslog:
Aug 23 11:23:46.387 EST: %DOT1X-5-FAIL: Switch 1 R0/0: sessmgrd: Authentication failed for client (aaaa.bbbb.cccc) with reason (No Response from Client) on Interface Gi6/0/32 AuditSessionID CBFF000A000001056EFE9E73
El código de motivo 'No Response from Client' indica que el switch ha iniciado el proceso dot1x, pero no se ha recibido ninguna respuesta del cliente dentro del período de tiempo de espera. Esto significa que el cliente no recibió o no entendió el tráfico de autenticación enviado por el puerto del switch, o que la respuesta del cliente no se recibió en el puerto del switch.
El cliente abandona la sesión
Si se inicia una sesión de autenticación pero no se completa, el servidor de autenticación (ISE, por ejemplo) informa de que el cliente ha iniciado una sesión, pero la ha abandonado antes de completarse. A menudo, esto significa que el proceso de autenticación sólo puede completarse parcialmente.
Asegúrese de que toda la transacción entre el switch autenticador y el servidor de autenticación se entregue de extremo a extremo y que el servidor de autenticación la interprete correctamente.
Si el tráfico RADIUS se pierde en la red, o se entrega de una manera en la que no se puede ensamblar correctamente, la transacción está incompleta y el cliente reintenta la autenticación. El servidor, a su vez, informa de que el cliente ha abandonado su sesión.
El cliente MAB falla DHCP/recurre a APIPA
El desvío de autenticación MAC (MAB) permite la autenticación basada en la dirección MAC. A menudo, los clientes que no admiten el software del solicitante se autentican a través de MAB.
Si MAB se utiliza como método de reserva para la autenticación mientras dot1x es el método preferido e inicial que se ejecuta en un puerto de switch, un escenario puede resultar en que el cliente no pueda completar DHCP.
El problema se reduce al orden de las operaciones. Mientras se ejecuta dot1x, el puerto del switch consume paquetes que no sean EAPoL hasta que se completa la autenticación o se agota el tiempo de espera dot1x. Sin embargo, el cliente intenta obtener inmediatamente una dirección IP y transmite sus mensajes de detección DHCP. El puerto del switch consume estos mensajes de detección hasta que dot1x excede los valores de tiempo de espera configurados y MAB puede ejecutarse. Si el período de tiempo de espera DHCP del cliente es menor que el período de tiempo de espera dot1x, DHCP falla y el cliente recurre a APIPA o a lo que dicte su estrategia de repliegue.
Este problema se evita de varias maneras. Favorezca el MAB en las interfaces donde se conectan los clientes autenticados MAB. Si dot1x debe ejecutarse primero, tenga en cuenta el comportamiento DHCP del cliente y ajuste los valores de tiempo de espera de manera apropiada.
Tenga cuidado de considerar el comportamiento del cliente cuando se utiliza dot1x y MAB. Una configuración válida puede dar lugar a un problema técnico, como se ha descrito anteriormente.
Utilidades específicas de la plataforma
Esta sección describe muchas de las utilidades específicas de la plataforma disponibles en la familia de switches Catalyst 9000 útiles para resolver problemas de dot1x.
Analizador de puertos de switch (SPAN)
SPAN permite al usuario duplicar el tráfico de uno o más puertos a un puerto de destino para la captura y el análisis. SPAN local es la utilidad de captura más "fiable".
Consulte esta guía de configuración para obtener detalles sobre la configuración y la implementación.
Captura de paquetes integrada (EPC)
EPC aprovecha los recursos de memoria y CPU para proporcionar capacidad de captura de paquetes local integrada.
Existen limitaciones al EPC que afectan su eficacia para investigar ciertos problemas. EPC tiene una velocidad limitada de 1000 paquetes por segundo. EPC tampoco puede capturar paquetes inyectados por la CPU de manera confiable en la salida de interfaces físicas. Esto es significativo cuando el foco está en la transacción RADIUS entre el switch autenticador y el servidor de autenticación. A menudo, la velocidad del tráfico en la interfaz que se enfrenta al servidor supera en gran medida los 1000 paquetes por segundo. Además, un EPC en salida de interfaz que se enfrenta al servidor no puede capturar el tráfico generado por el switch autenticador.
Utilice listas de acceso bidireccionales para filtrar el EPC a fin de evitar el impacto de la limitación de 1000 paquetes por segundo. Si está interesado en el tráfico RADIUS entre el autenticador y el servidor, céntrese en el tráfico entre la dirección de la interfaz de origen RADIUS del autenticador y la dirección del servidor.
Si el siguiente dispositivo ascendente hacia el servidor de autenticación es un switch Catalyst, utilice un EPC filtrado en el enlace descendente hacia el switch autenticador para obtener los mejores resultados.
Consulte esta guía de configuración para obtener detalles sobre la configuración y la implementación.
Depuraciones de Cisco IOS XE
Los cambios en la arquitectura de software que comienzan con la versión 16.3.2 de Cisco IOS XE trasladaron los componentes AAA a un demonio de Linux independiente. Los debugs familiares ya no habilitan debugs visibles en el buffer de registro.
Consejo: Las depuraciones AAA de IOS tradicionales ya no proporcionan resultados en los registros del sistema para la autenticación de puertos en el panel frontal dentro del búfer de syslog.
En cambio, estos debugs clásicos de Cisco IOS para dot1x y RADIUS ya no habilitan debugs visibles dentro del buffer de registro del switch:
debug radius debug access-session all debug dot1x all
Ahora se puede acceder a las depuraciones de componentes AAA mediante el seguimiento del sistema en Session Manager Daemon (SMD).
Al igual que los syslogs tradicionales, los seguimientos del sistema Catalyst informan a un nivel predeterminado y se les debe indicar que recopilen registros más detallados.
Cambie el nivel de seguimiento de rutina para el subcomponente deseado con el comando set platform software trace smd switch active r0 <component> debug.
Switch#set platform software trace smd switch active R0 auth-mgr debug <<<--- This sets the "auth-mgr" subcomponent to "debug" log level.
Esta tabla asigna los debugs IOS tradicionales a su equivalente de seguimiento.
Comando de estilo antiguo
Nuevo estilo, comando
#debug RADIUS
#set platform software trace smd switch active R0 radius debug
#debug dot1x all
#set platform software trace smd switch active R0 dot1x-all debug
#debug access-session all
#set platform software trace smd switch active R0 auth-mgr-all debug
#debug epm all
#set platform software trace smd switch active R0 epm-all debug
Las depuraciones clásicas habilitan todos los seguimientos de componentes relacionados al nivel 'debug'. Los comandos de plataforma también se utilizan para habilitar seguimientos específicos según sea necesario.
Utilice el comando show platform software trace level smd switch active R0 para mostrar el nivel de seguimiento actual para los subcomponentes SMD.
El nivel de seguimiento de subcomponentes se puede restaurar al valor predeterminado de dos maneras.
Utilice undebug all o set platform software trace smd switch active R0 <sub-component> Notice para restaurar.
Si el dispositivo se recarga, los niveles de seguimiento también se restauran a los valores predeterminados.
Switch#undebug all All possible debugging has been turned off
or
Switch#set platform software trace smd switch active R0 auth-mgr notice<--- Sets sub-component "auth-mgr" to trace level "Notice", the system default.
Los registros de seguimiento de componentes se pueden ver en la consola o se pueden escribir para archivar y ver sin conexión. Los seguimientos se archivan en archivos binarios comprimidos que requieren descodificación. Póngase en contacto con el TAC para obtener asistencia de depuración cuando trate con rastros archivados. Este flujo de trabajo explica cómo ver los seguimientos en CLI.
Show logging process es la utilidad actualizada para los seguimientos y el estándar en la versión Cisco IOS XE 17.9.x y posterior.
C9300#show logging process smd ?
<0-25> instance number
end specify log filtering end location
extract-pcap Extract pcap data to a file
filter specify filter for logs
fru FRU specific commands
internal select all logs. (Without the internal keyword only
customer curated logs are displayed)
level select logs above specific level
metadata CLI to display metadata for every log message
module select logs for specific modules
reverse show logs in reverse chronological order
start specify log filtering start location
switch specify switch number
to-file decode files stored in disk and write output to file
trace-on-failure show the trace on failure summary
| Output modifiers
Show logging process proporciona la misma funcionalidad que show platform software trace en un formato más elegante y accesible.
Esta sección incluye seguimientos del administrador de sesiones para los componentes dot1x y radius para una transacción completa fallida (el servidor rechaza las credenciales del cliente). Su objetivo es proporcionar una guía básica para navegar por los seguimientos del sistema relacionados con la autenticación del panel frontal.
Un cliente de prueba intenta conectarse a GigabitEthernet1/0/2 y se rechaza.
En este ejemplo, los seguimientos de componentes SMD se establecen en 'debug'.
C9300#set platform software trace smd sw active r0 dot1x-all C9300#set platform software trace smd sw active r0 radius debug
El puerto envía y recibe tráfico normal sin autenticación del cliente basada en 802.1x.
AAA
Inhabilitado.
servidor RADIUS
Dirección IP
puerto de autenticación UDP
Puerto de contabilidad predeterminado
Clave
No se ha especificado ninguno.
1645.
1646.
No se ha especificado ninguno.
Modo de host
Modo de host único.
Dirección de control
Control bidireccional.
Reautenticación periódica
Inhabilitado.
Número de segundos entre intentos de reautenticación
3600 segundos.
Número de reautenticación
Dos veces (número de veces que el switch reinicia el proceso de autenticación antes de que el puerto cambie al estado no autorizado).
Período tranquilo
60 segundos (número de segundos que el switch permanece en el estado silencioso después de un intercambio de autenticación fallido con el cliente).
Tiempo de retransmisión
30 segundos (número de segundos que el switch espera una respuesta a una solicitud EAP/trama de identidad del cliente antes de reenviar la solicitud).
Número máximo de retransmisión
Dos veces (número de veces que el switch envía una trama de solicitud/identidad EAP antes de reiniciar el proceso de autenticación).
Tiempo de espera del cliente
30 segundos (cuando se transmite una solicitud del servidor de autenticación al cliente, la cantidad de tiempo que el switch espera una respuesta antes de volver a enviar la solicitud al cliente).
Periodo de tiempo de espera del servidor de autenticación
30 segundos (cuando se transmite una respuesta del cliente al servidor de autenticación, la cantidad de tiempo que el switch espera una respuesta antes de reenviar la respuesta al servidor).
Puede cambiar este período de tiempo de espera mediante el comando de configuración dot1x timeout server-timeout interface.
Tiempo de inactividad
Inhabilitado.
VLAN de invitado
No se ha especificado ninguno.
Omisión de autenticación inaccesible
Inhabilitado.
VLAN restringida
No se ha especificado ninguno.
Modo de autenticador (switch)
No se ha especificado ninguno.
derivación de autenticación MAC
Inhabilitado.
Seguridad con reconocimiento de voz
Inhabilitado.
Configuración opcional
Reautenticación periódica:
Puede habilitar la reautenticación periódica de clientes 802.1x y especificar la frecuencia con que ocurre:
authentication periodic - permite la reautenticación periódica del cliente
inactividad: intervalo en segundos tras el cual, si no hay actividad del cliente, no se autoriza
reauthenticate: tiempo en segundos después del cual se inicia un intento automático de reautenticación
valor de reinicio: intervalo en segundos tras el cual se intenta autenticar un puerto no autorizado
valor no autorizado: intervalo en segundos tras el cual se elimina una sesión no autorizada
Puede configurar un puerto 802.1x para que se apague, genere un error de syslog o descarte paquetes de un nuevo dispositivo cuando un dispositivo se conecta a un puerto habilitado para 802.1x o se haya autenticado el número máximo de dispositivos permitidos en el puerto.
shutdown - Error al deshabilitar el puerto.
restrict - Generar un error de syslog.
protect - (Proteger): descarte paquetes de cualquier dispositivo nuevo que envíe tráfico al puerto.
replace - Elimina la sesión actual y se autentica con el nuevo host.
El comando de configuración de interfaz authentication timer restart controla el período inactivo, que determina el período de tiempo establecido en el que el switch permanece inactivo después de que un switch no puede autenticar al cliente. El intervalo para el valor es de 1 a 65535 segundos.
authentication timer restart {seconds}
Cambio del Tiempo de Retransmisión de Switch a Cliente:
El cliente responde a la trama de solicitud/identidad EAP desde el switch con una trama de identidad/respuesta EAP. Si el switch no recibe esta respuesta, espera un período de tiempo establecido (conocido como el tiempo de retransmisión) y luego reenvía la trama.
authentication timer reauthenticate {seconds}
Configuración del Número de Retransmisión de Trama de Switch a Cliente:
Puede cambiar el número de veces que el switch envía una trama de solicitud/identidad EAP (suponiendo que no se reciba respuesta) al cliente antes de reiniciar el proceso de autenticación. El rango es de 1 a 10.
dot1x max-reauth-req {count}
Configuración del Modo Host:
Puede permitir varios hosts (clientes) en un puerto autorizado 802.1x.
multi-auth: permite varios clientes autenticados en la VLAN de voz y la VLAN de datos.
multi-host: permite varios hosts en un puerto autorizado 802.1x después de que se haya autenticado un único host.
multidominio: permite autenticar un host y un dispositivo de voz, como un teléfono IP (de Cisco o no), en un puerto autorizado por IEEE 802.1x.
También puede cambiar el número de veces que el dispositivo reinicia el proceso de autenticación antes de que el puerto cambie al estado no autorizado. El intervalo es de 0 a 10.
dot1x max-req {count}
Configuración de una VLAN de invitado:
Cuando configura una VLAN de invitado, los clientes que no son compatibles con 802.1x se colocan en la VLAN de invitado cuando el servidor no recibe una respuesta a su trama de solicitud/identidad EAP.
Cuando configura una VLAN restringida en un dispositivo, los clientes que cumplen con IEEE 802.1x se mueven a la VLAN restringida cuando el servidor de autenticación no recibe un nombre de usuario y contraseña válidos.
Configuración del número de intentos de autenticación en una VLAN restringida:
Puede configurar el número máximo de intentos de autenticación permitidos antes de que un usuario se asigne a la VLAN restringida mediante el comando de configuración de interfaz authentication event fail retryretry count. El rango de intentos de autenticación permitidos es de 1 a 3.
authentication event fail retry {retry count}
Configuración del Bypass de Autenticación Inaccesible 802.1x con VLAN de Voz Crítica:
Puede configurar una VLAN de voz crítica en un puerto y habilitar la función de omisión de autenticación inaccesible.
authorization - Mueva cualquier nuevo host que intente autenticarse a la VLAN crítica especificada por el usuario
reinitialize - Mueva todos los hosts autorizados en el puerto a la VLAN crítica especificada por el usuario
authentication event server dead action {authorize | reinitialize} vlanvlan-id]
authentication event server dead action authorize voice
Configuración de la Autenticación 802.1x con WoL:
Puede habilitar la autenticación 802.1x con Wake on LAN (WoL).
authentication control-direction both
Configuración de MAC Authentication Bypass:
mab
Configuración del Orden de Autenticación Flexible:
authentication order [ dot1x | mab ] | {webauth}
authentication priority [ dot1x | mab ] | {webauth}
Configuración de la seguridad 802.1x con reconocimiento de voz:
La función de seguridad 802.1x con reconocimiento de voz se utiliza en el dispositivo para deshabilitar sólo la VLAN en la que se produce una violación de seguridad, ya sea una VLAN de datos o de voz. Una violación de seguridad detectada en la VLAN de datos provoca el cierre de sólo la VLAN de datos. Esta es una configuración global.
errdisable detect cause security-violation shutdown vlan
errdisable recovery cause security-violation
Diagrama de flujo
Diagrama de autenticación:
Iniciación de autenticación basada en puerto e intercambio de mensajes:
Esta figura muestra el cliente que inicia el intercambio de mensajes con el servidor RADIUS.
Iniciación de autenticación MAB e intercambio de mensajes:
Esta figura muestra el intercambio de mensajes durante la omisión de autenticación MAC (MAB).