El conjunto de documentos para este producto aspira al uso de un lenguaje no discriminatorio. A los fines de esta documentación, "no discriminatorio" se refiere al lenguaje que no implica discriminación por motivos de edad, discapacidad, género, identidad de raza, identidad étnica, orientación sexual, nivel socioeconómico e interseccionalidad. Puede haber excepciones en la documentación debido al lenguaje que se encuentra ya en las interfaces de usuario del software del producto, el lenguaje utilizado en función de la documentación de la RFP o el lenguaje utilizado por un producto de terceros al que se hace referencia. Obtenga más información sobre cómo Cisco utiliza el lenguaje inclusivo.
Cisco ha traducido este documento combinando la traducción automática y los recursos humanos a fin de ofrecer a nuestros usuarios en todo el mundo contenido en su propio idioma. Tenga en cuenta que incluso la mejor traducción automática podría no ser tan precisa como la proporcionada por un traductor profesional. Cisco Systems, Inc. no asume ninguna responsabilidad por la precisión de estas traducciones y recomienda remitirse siempre al documento original escrito en inglés (insertar vínculo URL).
Este documento describe cómo configurar la función de reserva del servidor RADIUS con Wireless LAN Controllers (WLCs).
Cisco recomienda que tenga conocimiento sobre estos temas:
Conocimiento básico de la configuración de Lightweight Access Points (LAP) y Cisco WLC
Conocimientos básicos sobre control y aprovisionamiento del protocolo de punto de acceso inalámbrico (CAPWAP)
Conocimientos básicos de las soluciones de seguridad inalámbrica
La información de este documento se basa en un controlador Cisco 5508/5520.
La información que contiene este documento se creó a partir de los dispositivos en un ambiente de laboratorio específico. Todos los dispositivos que se utilizan en este documento se pusieron en funcionamiento con una configuración verificada (predeterminada). If your network is live, make sure that you understand the potential impact of any command.
Las versiones de software WLC anteriores a 5.0 no soportan el mecanismo de reserva del servidor RADIUS. Cuando el servidor RADIUS primario deja de estar disponible, el WLC conmutará por error al servidor RADIUS de la copia de seguridad activa siguiente. El WLC continuará usando el servidor RADIUS secundario para siempre incluso si el servidor primario está disponible. Por lo general, el servidor principal es el de alto rendimiento y el preferido.
En WLC 5.0 y versiones posteriores, el WLC soporta la función de reserva del servidor RADIUS. Con esta función, el WLC se puede configurar para verificar si el servidor primario está disponible y conmuta de nuevo al servidor RADIUS primario una vez que esté disponible. Para hacer esto, el WLC soporta dos nuevos modos, pasivo y activo, para verificar el estado del servidor RADIUS. El WLC vuelve al servidor más preferible después del valor de tiempo de espera especificado.
En el modo activo, cuando un servidor no responde a la solicitud de autenticación del WLC, el WLC marca el servidor como muerto y después mueve el servidor al pool de servidores no activo y comienza a enviar mensajes de la sonda periódicamente hasta que ese servidor responde. Si el servidor responde, entonces el WLC mueve el servidor muerto al pool activo y deja de enviar mensajes de la sonda. En este modo, cuando llega una solicitud de autenticación, el WLC siempre elige el servidor de índice más bajo (prioridad más alta) del conjunto activo de servidores RADIUS.
El WLC envía un paquete de la sonda después del tiempo de espera (el valor predeterminado es 300 segundos) para determinar el estado del servidor en caso de que el servidor no respondiera antes.
En el modo pasivo, si un servidor no responde a la solicitud de autenticación del WLC, el WLC mueve el servidor a la cola inactiva y fija un temporizador. Cuando el temporizador expira, el WLC mueve el servidor a la cola activa independientemente del estado real del servidor. Cuando llega una solicitud de autenticación, el WLC elige el servidor de índice más bajo (prioridad más alta) de la cola activa (que puede incluir el servidor no activo). Si el servidor no responde, el WLC lo marca como inactivo, fija el temporizador y se mueve al siguiente servidor de mayor prioridad. Este proceso continúa hasta que el WLC encuentra un servidor RADIUS activo o se agota el pool de servidores activo.
El WLC asume que el servidor está activo después del tiempo de espera (el valor predeterminado es 300 segundos) en caso de que el servidor no respondiera anteriormente. Si todavía no responde, el WLC espera otro tiempo de espera e intenta otra vez cuando entra una solicitud de autenticación.
En el modo apagado, el WLC soporta solamente failover. En otras palabras, el retroceso está inhabilitado. Cuando el servidor RADIUS primario se desactiva, el WLC conmutará por error al servidor RADIUS de respaldo activo siguiente. El WLC continúa utilizando el servidor RADIUS secundario para siempre, incluso si el servidor primario está disponible.
Utilice estos comandos de la CLI del WLC para habilitar la función de reserva del servidor RADIUS en el WLC.
El primer paso es seleccionar el modo de reserva del servidor RADIUS. Como se mencionó anteriormente, el WLC soporta los modos activo y pasivo del fallback.
Para seleccionar el modo de reserva, ingrese este comando:
WLC1 > config radius fallback-test mode {active/passive/off}
active: envía sondeos a servidores inactivos para probar el estado.
pasivo: establece el estado del servidor en función de la última transacción.
off: desactiva la prueba de reserva del servidor (valor predeterminado).
El siguiente paso es seleccionar el intervalo que especifica el intervalo de sondeo para el modo activo o el tiempo inactivo para los modos pasivos de operación.
Para establecer el intervalo, ingrese este comando:
WLC1 > config radius fallback-test mode interval {180 - 3600}
<180 a 3600> - Introduzca el intervalo de sondeo o el tiempo inactivo en segundos (el valor predeterminado es 300 segundos).
El intervalo especifica el intervalo de sondeo en el caso del modo de reserva activo o el tiempo inactivo en el caso del modo de reserva pasivo.
Para el modo de operación activo, debe configurar un nombre de usuario que se utilizará en la solicitud de sondeo enviada al servidor RADIUS.
Para configurar el nombre de usuario, ingrese este comando:
WLC1 >config radius fallback-test username {username}
<username> - Introduzca un nombre de hasta 16 caracteres alfanuméricos (el valor predeterminado es cisco-probe).
Nota: Puede introducir su propio nombre de usuario o dejarlo con el valor predeterminado. El nombre de usuario predeterminado es "cisco-probe". Dado que este nombre de usuario se utiliza para enviar mensajes de sondeo, no es necesario configurar una contraseña.
Complete estos pasos para configurar el WLC con la GUI:
Configure el modo de reserva del servidor RADIUS. Para hacer esto, seleccione Security > RADIUS > Fallback de la GUI del WLC. La página RADIUS > Fallback Parameters aparece.
En la lista desplegable Fallback Mode, seleccione el modo de reserva. Las opciones disponibles son activa, pasiva y desactivada.
Esta es una captura de pantalla de ejemplo para la configuración del modo de repliegue activo como se muestra en la imagen.

Para el modo de funcionamiento activo, introduzca el nombre de usuario en el campo de nombre de usuario.
Introduzca el valor del intervalo de sondeo en el intervalo en segundos. campo.
Haga clic en Apply (Aplicar).
Si la función de failover agresivo está habilitada en el WLC, el WLC es demasiado agresivo para marcar el servidor AAA como "no respondiendo". Sin embargo, esto no se debe hacer porque el servidor AAA posiblemente no responda solamente a ese cliente particular si usted hace el descarte silencioso. Puede ser una respuesta a otros clientes válidos con certificados válidos. El WLC todavía puede marcar el servidor AAA como "no respondiendo" y "no funcional".
Para superar esto, inhabilite la función aggressive failover. Ingrese el comando config radius aggressive-failover disable desde la GUI del controlador para realizar esto. Si esto está inhabilitado, entonces el controlador sólo conmuta por error al siguiente servidor AAA si hay tres clientes consecutivos que no pueden recibir una respuesta del servidor RADIUS.
Nota: Cambio de funcionalidad introducido en la versión 8.5.140, 8.8.100, 8.10.105 y posteriores: Cuando se inhabilita la conmutación por fallas agresiva RADIUS para el controlador: El paquete se reintenta seis veces a menos que haya una anulación de los clientes. El servidor RADIUS (tanto AUTH como ACCT) se marca como inalcanzable después de tres eventos de tiempo de espera (18 reintentos consecutivos) de varios clientes (anteriormente, de exactamente tres clientes). Cuando se habilita la conmutación por fallas agresiva RADIUS para el controlador: El paquete se reintenta seis veces a menos que haya una anulación de los clientes. El servidor RADIUS (tanto AUTH como ACCT) se marca como inalcanzable después de un evento de tiempo de espera (6 reintentos consecutivos) desde varios clientes (anteriormente, desde exactamente un cliente). Esto significa que 18 reintentos consecutivos por servidor RADIUS (ya sea AUTH o ACCT) pueden provenir de varios clientes. Por lo tanto, no siempre se garantiza que cada paquete se vuelva a intentar seis veces.
Use esta sección para confirmar que su configuración funciona correctamente.
La herramienta Output Interpreter Tool (clientes registrados solamente) (OIT) soporta ciertos comandos show. Utilize el OIT para ver una análisis de la salida del comando show.
Ingrese el comando show radius summary para verificar su configuración de respaldo. Aquí tiene un ejemplo:
WLC1 >show radius summary
Vendor Id Backward Compatibility................. Disabled
Call Station Id Type............................. IP Address
Aggressive Failover.............................. Enabled
Keywrap.......................................... Disabled
Fallback Test:
Test Mode.................................... Active
Probe User Name.............................. testaccount
Interval (in seconds)........................ 180
Authentication Servers
Idx Type Server Address Port State Tout RFC3576 IPSec-AuthMode/Phase1/Group/Lifetime/Auth/Encr
--- ---- -------------- ---- ------- ---- ------- ----------------------------------------------
1 NM 10.1.1.12 1812 Enabled 2 Disabled Disabled-none/unknown/group-0/0 none/none
Accounting Servers
Idx Type Server Address Port State Tout RFC3576 IPSec-AuthMode/Phase1/Group/Lifetime/Auth/E
--- ---- -------------- ---- ------- ---- ------- -------------------------------------------
1 N 10.1.1.12 1813 Enabled 2 N/A Disabled-none/unknown/group-0/0 none/nonen
En esta sección encontrará información que puede utilizar para solucionar problemas de configuración.
Nota: Consulte Información Importante sobre Comandos de Debug antes de usar un comando debug.
debug dot1x events enable - Configura los debugs de los eventos 802.1X.
debug aaa events enable - Configura los debugs de todos los eventos AAA.
Comentarios