Nadat verificatie is ingeschakeld met omleiding van Cisco Identity Services Engine (ISE) op een switch uit de Cisco Catalyst 9000-reeks, kunnen bekabelde eindpunten met tussenpozen geen IP-adressen verkrijgen via het Dynamic Host Configuration Protocol (DHCP). Er zijn geen problemen waargenomen bij switches uit de niet-Catalyst 9000-reeks die dezelfde configuraties gebruiken.
Productreeks: Catalyst 9000 reeks
Windows-computers met DHCP-acquisitiefouten
Redirect Access Control List (ACL) op de Catalyst 9000 Series-switch ontkent DHCP-verkeer niet expliciet
1. Voeg de volgende weigeringsinstructies toe aan de omleiding van ACL om DHCP-verkeer expliciet af te handelen:
UDP geen EQ-opstartbewerkingen weigeren
UDP geen EQ-bootpc weigeren
UDP elke EQ BootPC weigeren
2. Nadat u de ACL hebt gewijzigd, verifieert u opnieuw een apparaat dat eerder is gefaald om te controleren of het nu met succes een IP-adres via DHCP kan ophalen.
De Catalyst 9000-serie switches verwerken pakketten anders dan oudere switch modellen wanneer authenticatie is ingeschakeld. De pakketverwerkingsvolgorde op Catalyst 9000-serie switches is als volgt:
1. Pakketten die overeenkomen met een ACE-regel (Access Control Entry) voor toegangscontrole worden naar de CPU gestuurd voor doorverwijzing naar de AAA-server.
2. Pakketten die overeenkomen met een ACE-weigeringsregel worden doorgestuurd via de switch.
3. Pakketten die niet overeenkomen met de ACE-regels worden verwerkt door de volgende downloadable access control list (DACL), en als er geen DACL bestaat, raken de pakketten de impliciete ACL en worden ze verwijderd.
Deze verwerkingsmethode verschilt van oudere switch-modellen die standaard ACL's gebruiken die standaard DHCP-verkeer toestaan en worden verwerkt voordat ACL's worden omgeleid. Catalyst 9000-reeksmodellen gebruiken deze standaard ACL's niet en vertrouwen in plaats daarvan volledig op de omleiding van ACL en DACL die op de sessie aanwezig is. De standaard ACL voor gesloten modus sessies op voorganger Catalyst switches volgt:
3750#ship-toegangslijsten Auth-Default-ACL
Uitgebreide IP-toegangslijst Auth-Default-ACL
10 Toestaan UDP Any Range Bootps 65347 Any Range Bootpc 65348 (22 wedstrijden)
20 Toestaan UDP elke range bootps 65347 (12 wedstrijden)
30 IP-adressen weigeren
| Revisie | Publicatiedatum | Opmerkingen |
|---|---|---|
3.0 |
14-May-2026
|
Hercertificering. |
2.0 |
08-May-2026
|
Gerecenseerd en zal opnieuw worden gepubliceerd zoals niet synchroon loopt met de vorige versie. |
1.0 |
30-Apr-2026
|
Eerste vrijgave |