ISE envía un desafío de acceso RADIUS al terminal. En lugar de responder al Access-Challenge, el terminal reinicia repetidamente el proceso de autenticación. La autenticación de terminales con Cisco Identity Services Engine (ISE) finalmente falla con un error.
"5440 – Endpoint abandoned EAP session and started new"
ISE de Cisco
Autenticación 802.1X
Red por cable o inalámbrica
Autenticación basada en el protocolo de autenticación extensible (EAP)
Suplicante de terminal
Siga estos pasos para resolver problemas:
Compruebe los detalles de autenticación de ISE
Vaya a Operaciones > RADIUS > Live Logs.
Abra la autenticación fallida.

Verifique que ISE envíe un "desafío de acceso".
Confirme que el terminal envía una nueva "Solicitud de acceso" en lugar de responder al desafío.
Observe el tiempo entre el Access-Challenge y el nuevo Access-Request.
En esta imagen, podemos ver que ISE envía "Access-Challenge" pero ISE no recibió ninguna respuesta.

Verifique la configuración del suplicante de terminal
Confirme que se ha configurado el método EAP correcto.
Verifique el modo de autenticación, como la autenticación de equipo, usuario o equipo + usuario.


Compruebe el tiempo de espera del solicitante y vuelva a intentar la configuración.
Compruebe que el terminal utiliza el perfil 802.1X esperado.
Compare la configuración con un terminal en funcionamiento.
Verifique los registros de los terminales
Revise los registros de autenticación del sistema operativo y del solicitante.
Verifique si el solicitante recibe la solicitud EAP.
Identifique cualquier tiempo de espera, reinicio de autenticación o errores relacionados con EAP.
Si se utiliza Cisco Secure Client, recopile un paquete DART para un análisis más detallado.
Comprobar la ruta de red
Realizar capturas simultáneas de paquetes en terminales (Wireshark), NAD (captura SPAN) e ISE (TCPDump)
Verifique que el tráfico EAPOL llegue al NAD.
Verifique que las respuestas RADIUS de ISE alcanzan el NAD.
Compruebe si hay pérdida o retraso de paquetes entre el terminal, NAD e ISE.
Utilice una captura de paquetes cuando los registros del terminal no identifiquen la razón del reinicio.
Comparar con un terminal en funcionamiento
Utilice el mismo NAD, ISE PSN y política de autenticación siempre que sea posible.
Compare el método EAP, la configuración del suplicante, los valores de tiempo de espera y la secuencia de autenticación.
Si solo fallan terminales específicos, centre la investigación en la configuración del terminal o el solicitante.
Para validar si se resuelve el problema, realice una nueva autenticación y verifique que el terminal responda al desafío de acceso de ISE y complete la autenticación correctamente sin generar el 5440.
El suplicante del terminal no completa la autenticación EAP dentro del tiempo de espera configurado o utiliza una configuración 802.1X incorrecta. Un tiempo de espera breve del suplicante, una configuración de EAP incorrecta o un problema del suplicante puede hacer que el terminal reinicie la autenticación antes de que se complete la sesión anterior.
| Revisión | Fecha de publicación | Comentarios |
|---|---|---|
1.0 |
19-Aug-2026
|
Versión inicial |