L'ISE invia un messaggio di richiesta di verifica di accesso RADIUS all'endpoint. Anziché rispondere alla richiesta di verifica dell'accesso, l'endpoint riavvia ripetutamente il processo di autenticazione. L'autenticazione dell'endpoint con Cisco Identity Services Engine (ISE) ha infine esito negativo con un errore.
"5440 – Endpoint abandoned EAP session and started new"
Cisco ISE
Autenticazione 802.1X
Rete cablata o wireless
Autenticazione basata su EAP (Extensible Authentication Protocol)
Supplicant endpoint
Per risolvere il problema, procedere come segue:
Controlla i dettagli dell'autenticazione ISE
Passare a Operazioni > RADIUS > Live Log.
Aprire l'autenticazione non riuscita.

Verificare che ISE invii una "Access-Challenge".
Confermare che l'endpoint invii una nuova "Access-Request" anziché rispondere alla richiesta.
Prendere nota del tempo che intercorre tra l'esecuzione di Access-Challenge e la nuova esecuzione di Access-Request.
In questa immagine, vediamo ISE inviare "Access-Challenge", ma ISE non ha ricevuto risposta.

Verificare la configurazione del supplicant dell'endpoint
Verificare che sia configurato il metodo EAP corretto.
Verificare la modalità di autenticazione, ad esempio Autenticazione computer, utente o computer + utente.


Verificare le impostazioni di timeout e riprovare.
Verificare che l'endpoint utilizzi il profilo 802.1X previsto.
Confrontare la configurazione con un endpoint funzionante.
Controllare i registri degli endpoint
Esaminare i registri di autenticazione del sistema operativo e dei supplicant.
Controllare se il supplicant riceve la richiesta EAP.
Identificare eventuali timeout, riavvii dell'autenticazione o errori correlati a EAP.
Se si utilizza Cisco Secure Client, raccogliere un bundle DART per ulteriori analisi.
Controllare il percorso di rete
Acquisizione simultanea di pacchetti sull'endpoint (Wireshark), NAD (SPAN capture) e ISE (TCP/IPump)
Verificare che il traffico EAPOL raggiunga NAD.
Verificare che le risposte RADIUS da ISE raggiungano il server NAD.
Verificare la perdita o il ritardo del pacchetto tra l'endpoint, NAD e ISE.
Utilizzare l'acquisizione di un pacchetto quando i registri dell'endpoint non identificano il motivo del riavvio.
Confrontare con un endpoint funzionante
Ove possibile, utilizzare lo stesso NAD, ISE PSN e il criterio di autenticazione.
Confrontare il metodo EAP, la configurazione supplicant, i valori di timeout e la sequenza di autenticazione.
Se solo determinati endpoint hanno esito negativo, focalizzare l'analisi sulla configurazione dell'endpoint o sul supplicant.
Per verificare se il problema è stato risolto, eseguire una nuova autenticazione e verificare che l'endpoint risponda alla richiesta di verifica di accesso ISE e completi l'autenticazione senza generare il modello 5440.
Il supplicant dell'endpoint non completa l'autenticazione EAP entro il timeout configurato o utilizza una configurazione 802.1X non corretta. Un breve timeout del supplicant, impostazioni EAP non corrette o un problema del supplicant possono determinare il riavvio dell'autenticazione dell'endpoint prima del completamento della sessione precedente.
| Revisione | Data di pubblicazione | Commenti |
|---|---|---|
1.0 |
19-Aug-2026
|
Versione iniziale |