In questo documento viene descritto come il comando test aaa radius identifica i problemi di connettività del server radius e di autenticazione del client.
Cisco raccomanda la conoscenza del codice 8.2 e superiore del controller WLC (Wireless LAN Controller) AireOS.
Questo documento e i comandi menzionati sono specifici per i WLC Cisco AireOS.
Le informazioni discusse in questo documento fanno riferimento a dispositivi usati in uno specifico ambiente di emulazione. Su tutti i dispositivi menzionati nel documento la configurazione è stata ripristinata ai valori predefiniti. Se la rete è operativa, valutare attentamente eventuali conseguenze derivanti dall'uso dei comandi.
I problemi di autenticazione dei client wireless possono essere un'area in cui i tecnici delle reti wireless devono affrontare alcune difficoltà. Per risolvere i problemi, spesso è necessario collaborare con gli utenti finali per raccogliere informazioni aggiuntive, ad esempio i registri di debug e le acquisizioni. In una rete wireless sempre più importante, questo può causare tempi di inattività significativi.
Fino ad ora non è stato facile stabilire se un errore di autenticazione è stato causato dal server RADIUS che rifiuta il client o se si è semplicemente trattato di un problema di raggiungibilità. Il comando test aaa radius consente di eseguire questa operazione. È ora possibile verificare in remoto se la comunicazione del server WLC-Radius ha esito negativo o se le credenziali per il client hanno esito positivo o negativo.
Questo è un flusso di lavoro di base quando si esegue il comando test aaa radius:

1. Il WLC invia un messaggio di richiesta di accesso al server radius insieme ai parametri menzionati nel comando test aaa radius:
(Cisco Controller) > test aaa radius nomeutente <nome utente> password <password> id-wlan <id-wlan> apgroup <nome-gruppo-apgroup> indice-server <indice-server>
Esempio
test aaa radius username admin password cisco123 wlan-id 1 apgroup default-group server-index 2
2. Il server radius convalida le credenziali e fornisce i risultati della richiesta di autenticazione.
Per eseguire il comando è necessario specificare i seguenti parametri:
(Cisco Controller) > test aaa radius nomeutente <nome utente> password <password> id-wlan <id-wlan> apgroup <nome-gruppo-apgroup> indice-server <indice-server>
<username> ---> Username that you are testing. <password> ---> Password that you are testing <wlan-id> ---> WLAN ID of the SSID that you are testing. <apgroup-name> (optional) ---> AP group name. This will be default-group if there is no AP group configured. <server-index> (optional) ---> The server index configured for the radius server that you are trying to test. This can be found under Security > Authentication tab.
Quando il comando test aaa radius restituisce un'autenticazione riuscita. Quando il comando viene eseguito, WLC visualizza i parametri inviati con la richiesta di accesso:
(Cisco Controller) >test aaa radius username admin password cisco123 wlan-id 1 apgroup default-group server-index 2 Radius Test Request Wlan-id........................................ 1 ApGroup Name................................... default-group Attributes Values ---------- ------ User-Name admin Called-Station-Id 00:00:00:00:00:00:WLC5508 Calling-Station-Id 00:11:22:33:44:55 Nas-Port 0x0000000d (13) Nas-Ip-Address 10.20.227.39 NAS-Identifier WLC_5508 Airespace / WLAN-Identifier 0x00000001 (1) User-Password cisco123 Service-Type 0x00000008 (8) Framed-MTU 0x00000514 (1300) Nas-Port-Type 0x00000013 (19) Tunnel-Type 0x0000000d (13) Tunnel-Medium-Type 0x00000006 (6) Tunnel-Group-Id 0x00000051 (81) Cisco / Audit-Session-Id ad14e327000000c466191e23 Acct-Session-Id 56131b33/00:11:22:33:44:55/210 test radius auth request successfully sent. Execute 'test aaa show radius' for response
Per visualizzare i risultati della richiesta di autenticazione, eseguire il comando test aaa show radius. Questo comando può richiedere alcuni minuti per visualizzare l'output se un server radius non è raggiungibile e il WLC deve riprovare o eseguire il fallback su un server radius diverso:
(Cisco Controller) >test aaa show radius Radius Test Request Wlan-id........................................ 1 ApGroup Name................................... default-group Server Index................................... 2 Radius Test Response Radius Server Retry Status ------------- ----- ------ 10.20.227.52 1 Success Authentication Response: Result Code: Success Attributes Values ---------- ------ User-Name admin Class CACS:rs-acs5-6-0-22/230677882/20313 Session-Timeout 0x0000001e (30) Termination-Action 0x00000000 (0) Tunnel-Type 0x0000000d (13) Tunnel-Medium-Type 0x00000006 (6) Tunnel-Group-Id 0x00000051 (81)
Questo comando mostra gli attributi restituiti dal server RADIUS, che può essere un URL di reindirizzamento e un elenco di controllo di accesso (ACL, Access Control List). Ad esempio, in caso di autenticazione Web centrale (CWA) o di informazioni VLAN, quando si usa l'override della VLAN.
In questo esempio, viene visualizzato un output quando una voce relativa a nome utente e password genera un errore di autenticazione:
(Cisco Controller) >test aaa show radius Radius Test Request Wlan-id........................................ 1 ApGroup Name................................... default-group Server Index................................... 2 Radius Test Response Radius Server Retry Status ------------- ----- ------ 10.20.227.52 1 Success Authentication Response: Result Code: Authentication failed ------> This result indicates that the user authentication will fail. No AVPs in Response
In questo caso, il test di connettività ha esito positivo. Tuttavia, il server RADIUS ha inviato un messaggio di rifiuto di accesso per la combinazione di nome utente e password utilizzata.
(Cisco Controller) >test aaa show radius previous test command still not completed, try after some time
Attendere che il WLC finisca tutti i tentativi prima di visualizzare l'output. L'ora può variare in base alle soglie configurate per i nuovi tentativi:
(Cisco Controller) >test aaa show radius Radius Test Request Wlan-id........................................ 1 ApGroup Name................................... default-group Server Index................................... 3 Radius Test Response Radius Server Retry Status ------------- ----- ------ 10.20.227.72 6 No response received from server Authentication Response: Result Code: No response received from server No AVPs in Response
In questo output, il WLC ha tentato di contattare il server radius per 6 volte e, in assenza di risposta, il server radius è stato contrassegnato come non raggiungibile.
Quando sono configurati più server RADIUS con l'SSID (Service Set Identifier) e il server RADIUS primario non risponde, il WLC tenta di utilizzare il server RADIUS secondario configurato. Questo viene mostrato nell'output in cui il primo server radius non risponde e il WLC prova con il secondo server radius che risponde immediatamente.
(Cisco Controller) >test aaa show radius Radius Test Request Wlan-id........................................ 1 ApGroup Name................................... default-group Radius Test Response Radius Server Retry Status ------------- ----- ------ 10.20.227.62 6 No response received from server 10.20.227.52 1 Success Authentication Response: Result Code: Success Attributes Values ---------- ------ User-Name admin
| Revisione | Data di pubblicazione | Commenti |
|---|---|---|
4.0 |
23-Jul-2026
|
Introduzione aggiornata, ortografia, grammatica, righe orizzontali inserite per separare le sezioni/leggibilità. |
3.0 |
28-Aug-2023
|
Certificazione |
2.0 |
20-Jul-2022
|
Aggiornamenti per la formattazione, la traduzione automatica, i gerundi, ecc., per conformarsi alle linee guida Cisco. |
1.0 |
21-Nov-2017
|
Versione iniziale |