Este documento describe cómo el comando test aaa radius identifica la conectividad del servidor radius y los problemas de autenticación del cliente.
Cisco recomienda que conozca el código 8.2 o superior del controlador de LAN inalámbrica (WLC) de AireOS.
Este documento y los comandos mencionados son específicos de Cisco AireOS WLCs.
La información que contiene este documento se creó a partir de los dispositivos en un ambiente de laboratorio específico. Todos los dispositivos que se utilizan en este documento se pusieron en funcionamiento con una configuración verificada (predeterminada). Si tiene una red en vivo, asegúrese de entender el posible impacto de cualquier comando.
Los problemas de autenticación de clientes inalámbricos pueden ser un área en la que los ingenieros de redes inalámbricas se enfrentan a algunas dificultades. Para solucionar problemas, a menudo es necesario trabajar con los usuarios finales para recopilar información adicional, como registros y capturas de depuración. En una red inalámbrica cada vez más importante, esto puede provocar un tiempo de inactividad considerable.
Hasta ahora, identificar si una falla de autenticación fue causada por el servidor RADIUS que rechaza al cliente, o si fue simplemente un problema de alcance no era una tarea fácil. El comando test aaa radius le permite hacer precisamente eso. Ahora puede verificar remotamente si la comunicación del servidor WLC-Radius falla o si las credenciales para el cliente dan como resultado una autenticación con o sin errores.
Este es un flujo de trabajo básico cuando se ejecuta el comando test aaa radius:

1. El WLC envía un mensaje de solicitud de acceso al servidor radius junto con los parámetros mencionados en el comando test aaa radius:
(Cisco Controller) > test aaa radius username <user name> password <password> wlan-id <wlan-id> apgroup <apgroup-name> server-index <server-index>
Ejemplo:
test aaa radius username admin password cisco123 wlan-id 1 apgroup default-group server-index 2
2. El servidor RADIUS valida las credenciales y proporciona los resultados de la solicitud de autenticación.
Se deben proporcionar estos parámetros para ejecutar el comando:
(Cisco Controller) > test aaa radius username <user name> password <password> wlan-id <wlan-id> apgroup <apgroup-name> server-index <server-index>
<username> ---> Username that you are testing. <password> ---> Password that you are testing <wlan-id> ---> WLAN ID of the SSID that you are testing. <apgroup-name> (optional) ---> AP group name. This will be default-group if there is no AP group configured. <server-index> (optional) ---> The server index configured for the radius server that you are trying to test. This can be found under Security > Authentication tab.
Cuando el comando test aaa radius da como resultado una autenticación pasada. Cuando se ejecuta el comando, el WLC muestra los parámetros que envía con la solicitud de acceso:
(Cisco Controller) >test aaa radius username admin password cisco123 wlan-id 1 apgroup default-group server-index 2 Radius Test Request Wlan-id........................................ 1 ApGroup Name................................... default-group Attributes Values ---------- ------ User-Name admin Called-Station-Id 00:00:00:00:00:00:WLC5508 Calling-Station-Id 00:11:22:33:44:55 Nas-Port 0x0000000d (13) Nas-Ip-Address 10.20.227.39 NAS-Identifier WLC_5508 Airespace / WLAN-Identifier 0x00000001 (1) User-Password cisco123 Service-Type 0x00000008 (8) Framed-MTU 0x00000514 (1300) Nas-Port-Type 0x00000013 (19) Tunnel-Type 0x0000000d (13) Tunnel-Medium-Type 0x00000006 (6) Tunnel-Group-Id 0x00000051 (81) Cisco / Audit-Session-Id ad14e327000000c466191e23 Acct-Session-Id 56131b33/00:11:22:33:44:55/210 test radius auth request successfully sent. Execute 'test aaa show radius' for response
Para ver los resultados de la solicitud de autenticación, ejecute el comando test aaa show radius. Este comando puede tardar unos minutos en mostrar el resultado si un servidor radius es inalcanzable y el WLC debe reintentar o recurrir a un servidor radius diferente:
(Cisco Controller) >test aaa show radius Radius Test Request Wlan-id........................................ 1 ApGroup Name................................... default-group Server Index................................... 2 Radius Test Response Radius Server Retry Status ------------- ----- ------ 10.20.227.52 1 Success Authentication Response: Result Code: Success Attributes Values ---------- ------ User-Name admin Class CACS:rs-acs5-6-0-22/230677882/20313 Session-Timeout 0x0000001e (30) Termination-Action 0x00000000 (0) Tunnel-Type 0x0000000d (13) Tunnel-Medium-Type 0x00000006 (6) Tunnel-Group-Id 0x00000051 (81)
Este comando muestra los atributos que devuelve el servidor RADIUS, que puede ser una URL de redirección y una lista de control de acceso (ACL). Por ejemplo, en el caso de la autenticación web central (CWA) o la información de VLAN cuando se utiliza la invalidación de VLAN.
En este ejemplo, así es como aparece una salida cuando una entrada de nombre de usuario/contraseña resulta en una autenticación fallida:
(Cisco Controller) >test aaa show radius Radius Test Request Wlan-id........................................ 1 ApGroup Name................................... default-group Server Index................................... 2 Radius Test Response Radius Server Retry Status ------------- ----- ------ 10.20.227.52 1 Success Authentication Response: Result Code: Authentication failed ------> This result indicates that the user authentication will fail. No AVPs in Response
En este caso, la prueba de conectividad da como resultado un Éxito, sin embargo, el servidor RADIUS envió un rechazo de acceso para la combinación de nombre de usuario/contraseña utilizada.
(Cisco Controller) >test aaa show radius previous test command still not completed, try after some time
Espere a que el WLC termine todos los reintentos antes de que muestre la salida. El tiempo puede variar en función de los umbrales de reintento configurados:
(Cisco Controller) >test aaa show radius Radius Test Request Wlan-id........................................ 1 ApGroup Name................................... default-group Server Index................................... 3 Radius Test Response Radius Server Retry Status ------------- ----- ------ 10.20.227.72 6 No response received from server Authentication Response: Result Code: No response received from server No AVPs in Response
En esta salida, el WLC intentó entrar en contacto con el servidor del radio 6 veces y cuando no había respuesta, él marcó el servidor del radio como inalcanzable.
Cuando usted tiene servidores radius múltiples configurados bajo el identificador del conjunto de servicios (SSID) y el servidor radius primario no responde, el WLC intenta con el servidor radius secundario configurado. Esto se muestra en la salida donde el primer servidor radius no responde y el WLC intenta el segundo servidor radius que responde inmediatamente.
(Cisco Controller) >test aaa show radius Radius Test Request Wlan-id........................................ 1 ApGroup Name................................... default-group Radius Test Response Radius Server Retry Status ------------- ----- ------ 10.20.227.62 6 No response received from server 10.20.227.52 1 Success Authentication Response: Result Code: Success Attributes Values ---------- ------ User-Name admin
| Revisión | Fecha de publicación | Comentarios |
|---|---|---|
4.0 |
23-Jul-2026
|
Actualización Introducción, ortografía, gramática, líneas horizontales insertadas para separar secciones/legibilidad. |
3.0 |
28-Aug-2023
|
Recertificación |
2.0 |
20-Jul-2022
|
Actualizaciones de formato, traducción automática, gerundios, etc. para cumplir con las directrices de Cisco. |
1.0 |
21-Nov-2017
|
Versión inicial |