L'ISE envoie une demande d'accès RADIUS au terminal. Au lieu de répondre à la demande d'accès, le point d'extrémité redémarre à plusieurs reprises le processus d'authentification. L'authentification des terminaux avec Cisco Identity Services Engine (ISE) échoue finalement avec une erreur.
"5440 – Endpoint abandoned EAP session and started new"
Cisco ISE
Authentification 802.1X
Réseau filaire ou sans fil
Authentification basée sur le protocole EAP (Extensible Authentication Protocol)
Demandeur de point final
Procédez comme suit pour résoudre les problèmes :
Vérifiez les détails de l'authentification ISE
Accédez à Operations > RADIUS > Live Logs.
Ouvrez l'authentification qui a échoué.

Vérifiez que l'ISE envoie un « Access-Challenge ».
Confirmez que le terminal envoie une nouvelle « demande d'accès » au lieu de répondre au défi.
Notez le temps qui s'est écoulé entre le défi d'accès et la nouvelle demande d'accès.
Dans cette image, nous pouvons voir qu'ISE envoie un « défi d'accès », mais qu'ISE n'a reçu aucune réponse.

Vérifier la configuration du demandeur de point de terminaison
Vérifiez que la méthode EAP correcte est configurée.
Vérifiez le mode d'authentification, tel que l'authentification Ordinateur, Utilisateur ou Ordinateur + Utilisateur.


Vérifiez le délai d'attente du demandeur et réessayez.
Vérifiez que le point de terminaison utilise le profil 802.1X attendu.
Comparez la configuration avec un terminal opérationnel.
Vérifier les journaux des terminaux
Vérifiez le système d'exploitation et les journaux d'authentification du demandeur.
Vérifiez si le demandeur reçoit la demande EAP.
Identifiez tout délai d'attente, redémarrage de l'authentification ou erreurs liées à EAP.
Si le client sécurisé Cisco est utilisé, collectez une offre groupée DART pour une analyse plus approfondie.
Vérifier le chemin réseau
Effectuer des captures simultanées de paquets sur les terminaux (Wireshark) , NAD (capture SPAN) et ISE (TCPDump)
Vérifiez que le trafic EAPOL atteint le NAD.
Vérifiez que les réponses RADIUS d'ISE atteignent le NAD.
Vérifiez la perte ou le délai de paquets entre le point d'extrémité, NAD et ISE.
Utilisez une capture de paquets lorsque les journaux des points d'extrémité n'identifient pas la raison du redémarrage.
Comparer avec un terminal opérationnel
Utilisez la même NAD, le même PSN ISE et la même stratégie d'authentification lorsque cela est possible.
Comparez la méthode EAP, la configuration du demandeur, les valeurs de délai d’attente et la séquence d’authentification.
Si seuls des points d'extrémité spécifiques échouent, concentrez l'enquête sur la configuration du point d'extrémité ou le demandeur.
Pour vérifier si le problème est résolu, exécutez une nouvelle authentification et vérifiez que le point d'extrémité répond à la demande d'accès ISE et termine l'authentification sans générer de 5440.
Le demandeur de point d'extrémité ne termine pas l'authentification EAP dans le délai d'attente configuré ou utilise une configuration 802.1X incorrecte. Un délai d'attente court du demandeur, des paramètres EAP incorrects ou un problème du demandeur peuvent entraîner le redémarrage de l'authentification du point d'extrémité avant la fin de la session précédente.
| Révision | Date de publication | Commentaires |
|---|---|---|
1.0 |
19-Aug-2026
|
Première publication |