PDF(788.6 KB) Ver no Adobe Reader em vários dispositivos
Atualizado:13 de setembro de 2023
ID do documento:220919
Linguagem imparcial
O conjunto de documentação deste produto faz o possível para usar uma linguagem imparcial. Para os fins deste conjunto de documentação, a imparcialidade é definida como uma linguagem que não implica em discriminação baseada em idade, deficiência, gênero, identidade racial, identidade étnica, orientação sexual, status socioeconômico e interseccionalidade. Pode haver exceções na documentação devido à linguagem codificada nas interfaces de usuário do software do produto, linguagem usada com base na documentação de RFP ou linguagem usada por um produto de terceiros referenciado. Saiba mais sobre como a Cisco está usando a linguagem inclusiva.
Sobre esta tradução
A Cisco traduziu este documento com a ajuda de tecnologias de tradução automática e humana para oferecer conteúdo de suporte aos seus usuários no seu próprio idioma, independentemente da localização.
Observe que mesmo a melhor tradução automática não será tão precisa quanto as realizadas por um tradutor profissional.
A Cisco Systems, Inc. não se responsabiliza pela precisão destas traduções e recomenda que o documento original em inglês (link fornecido) seja sempre consultado.
Este documento descreve como configurar, validar e solucionar problemas do controle de acesso à rede (NAC) 802.1x nos switches da série Catalyst 9000.
Pré-requisitos
Requisitos
A Cisco recomenda que você tenha conhecimento destes tópicos.
Catalyst 9000 Series Switches
Identity services engine (ISE)
Componentes Utilizados
As informações neste documento são baseadas nestas versões de software e hardware:
Catalyst 9300
Catalyst 9400
Catalyst 9500
Catalyst 9600
Cisco IOS® XE 17.6.x e posterior
ISE-VM-K9 versão 3.0.0.458
As informações neste documento foram criadas a partir de dispositivos em um ambiente de laboratório específico. Todos os dispositivos utilizados neste documento foram iniciados com uma configuração (padrão) inicial. Se a rede estiver ativa, certifique-se de que você entenda o impacto potencial de qualquer comando.
Note: Consulte o guia de configuração apropriado para obter os comandos usados para ativar esses recursos em outras plataformas da Cisco.
Informações de Apoio
O padrão 802.1x define um protocolo de autenticação e controle de acesso baseado em cliente-servidor que impede que clientes não autorizados se conectem a uma LAN através de portas publicamente acessíveis, a menos que sejam autenticados corretamente. O servidor de autenticação autentica cada cliente conectado a uma porta de switch antes de disponibilizar quaisquer serviços oferecidos pelo switch ou pela LAN.
A autenticação 802.1x envolve três componentes distintos:
Requerente - Cliente que envia credenciais para autenticação Autenticador - O dispositivo de rede que fornece conectividade de rede entre o cliente e a rede e pode permitir ou bloquear o tráfego de rede. Servidor de autenticação — O servidor que pode receber e responder a solicitações de acesso à rede informa ao autenticador se a conexão pode ser permitida e várias outras configurações que serão aplicadas à sessão de autenticação.
O público-alvo deste documento são os engenheiros e o pessoal de suporte que não estão necessariamente focados na segurança. Para obter mais informações sobre a autenticação 802.1x baseada em portas e componentes como o ISE, consulte o guia de configuração apropriado.
Note: Consulte o guia de configuração apropriado para sua plataforma específica e versão de código para obter a configuração de autenticação padrão 802.1x mais precisa.
Configuração básica
Esta seção descreve a configuração básica necessária para implementar a autenticação baseada em porta 802.1x. Uma explicação adicional sobre o recurso pode ser encontrada na guia de adendos deste documento. Há pequenas variações nos padrões de configuração de versão para versão. Valide sua configuração em relação ao guia de configuração da versão atual.
A Autenticação, Autorização e Tarifação (AAA - Authentication, Authorization and Accounting) deve ser habilitada antes da configuração da autenticação 802.1x baseada em porta, e uma lista de métodos deve ser estabelecida.
As listas de métodos descrevem a sequência e o método de autenticação a serem consultados para autenticar um usuário.
C9300(config)# interface TenGigabitEthernet 1/0/4 C9300(config-if)# switchport mode access C9300(config-if)# authentication port-control auto C9300(config-if)# dot1x pae authenticator C9300(config-if)# end
IBNS 2.0
O Identity-Based Networking Services (IBNS) 2.0 baseia-se e substitui a estrutura tradicional do IBNS 1.0. Ele aborda a complexidade e a configuração do IBNS 1.0 introduzindo um mecanismo de política mais eficiente e eficiente chamado de Access Session Manager.
Configuração do IBNS 2.0
- Para habilitar o IBNS 2.0, você deve executar o comando no modo privilegiado em seu switch Cisco:
#authentication display new-style
- Configure a porta do switch para IBNS 2.0 com comandos como mostrado:
access-session host-mode {single-host | multi-domain | multi-auth | multi-host} access-session port-control auto dot1x pae authenticator {mab} service-policy type control subscriber TEST
Esses comandos permitem a autenticação dot1x e, opcionalmente, o MAC Authentication Bypass (MAB) na interface. Ao usar a nova sintaxe, você usa comandos que começam com access-session. A finalidade desses comandos é a mesma dos comandos que usam sintaxe antiga (começando com a palavra-chave authentication).
Aplique service-policy para especificar o mapa de políticas que pode ser usado para a interface.
- O mapa de políticas mencionado define o comportamento do switch (autenticador) durante a autenticação.
Por exemplo, você pode especificar o que pode acontecer em caso de falha de autenticação. Para cada evento, você pode configurar várias ações com base no tipo de evento correspondente no mapa de classe configurado nele. Por exemplo, observe a lista como mostrado (policy-map TEST). Se o ponto final dot1x, que está conectado à interface onde esta política é aplicada falhar, a ação definida em DOT1X_FAILED será executada. Se você quiser especificar o mesmo comportamento para classes como MAB_FAILED e DOT1X_FAILED, então você pode usar a classe padrão - 'class-map' sempre.
policy-map type control subscriber TEST (...) event authentication-failure match-first 10 class DOT1X_FAILED do-until-failure 10 terminate dot1x (...) 40 class always do-until-failure 10 terminate mab 20 terminate dot1x 30 authentication-restart 60 (...)
- O mapa de políticas usado para IBNS 2.0 sempre deve ter assinante de controle de tipo. Você pode exibir a lista de eventos disponíveis desta maneira:
- Na configuração do evento, você tem a possibilidade de definir como as classes podem ser avaliadas:
Switch(config-event-control-policymap)#event authentication-failure ? match-all Evaluate all the classes match-first Evaluate the first class
- Você pode definir opções semelhantes para mapas de classe, embora aqui você especifique como as ações podem ser executadas caso sua classe seja correspondida:
Switch(config-class-control-policymap)#10 class always ? do-all Execute all the actions do-until-failure Execute actions until one of them fails do-until-success Execute actions until one of them is successful
- A última parte (opcional) da configuração no novo estilo de dot1x é class-map. Ele também pode digitar o assinante de controle e é usado para corresponder a um comportamento ou tráfego específico. Configure os requisitos para a avaliação da condição de mapa de classe. Você pode especificar que todas as condições ou qualquer condição devem ser correspondidas, ou que nenhuma das condições corresponde.
Switch(config)#class-map type control subscriber ? match-all TRUE if everything matches in the class-map match-any TRUE if anything matches in the class-map match-none TRUE if nothing matches in the class-map
- Este é um exemplo de mapa de classe usado para correspondência de falha de autenticação dot1x:
class-map type control subscriber match-all DOT1X_FAILED match method dot1x match result-type method dot1x authoritative
Esta seção fornece informações básicas sobre 801.1x e como verificar a configuração e as operações.
Introdução ao 802.1x
O 802.1x envolve dois tipos distintos de tráfego - tráfego de Cliente para Autenticador (ponto a ponto) sobre EAPoL (Extensible Authentication Protocol over LAN) e tráfego de Autenticador para Servidor de Autenticação que é encapsulado via RADIUS.
Este diagrama representa o fluxo de dados para uma transação dot1x simples.
O Autenticador (switch) e o Servidor de Autenticação (ISE, por exemplo) são frequentemente separados pela Camada 3. O tráfego RADIUS é roteado pela rede entre o autenticador e o servidor. O tráfego EAPoL é trocado no link direto entre o suplicante (cliente) e o autenticador.
Observe que o aprendizado de MAC ocorre após a autenticação e a autorização.
Aqui estão algumas perguntas a serem lembradas quando você aborda um problema que envolve 802.1x:
Ele está configurado corretamente?
O servidor de autenticação está acessível?
Qual é o status do Authentication Manager?
Há algum problema com a entrega de pacotes entre o cliente e o autenticador ou entre o autenticador e o servidor de autenticação?
Configuração
Algumas configurações variam um pouco entre as principais versões. Consulte o guia de configuração relevante para obter orientações específicas de plataforma/código.
O AAA deve ser configurado para utilizar a autenticação baseada em porta 802.1x.
Uma lista de métodos de autenticação deve ser estabelecida para 'dot1x'. Isso representa uma configuração AAA comum onde 802.1X está habilitado.
C9300#show running-config | section aaa
aaa new-model <-- This enables AAA.
aaa group server radius ISEGROUP <-- This block establishes a RADIUS server group named "ISEGROUP".
server name DOT1x
ip radius source-interface Vlan1
aaa authentication dot1x default group ISEGROUP <-- This line establishes the method list for 802.1X authentication. Group ISEGROUP is be used.
aaa authorization network default group ISEGROUP
aaa accounting update newinfo periodic 2880
aaa accounting dot1x default start-stop group ISEGROUP
C9300#show running-config | section radius
aaa group server radius ISEGROUP
server name DOT1x
ip radius source-interface Vlan1 <-- Notice 'ip radius source-interface' configuration exists in both global configuration and the aaa server group block. These need to agree if configured in both places.
ip radius source-interface Vlan1
radius server DOT1x
address ipv4 10.122.141.228 auth-port 1812 acct-port 1813 <-- 1812 and 1813 are default auth-port and acct-port, respectively.
key secretKey
Este é um exemplo de configuração de interface em que 802.1x está habilitado. MAB (MAC Authentication Bypass) é um método de backup comum para autenticar clientes que não suportam suplicantes dot1x.
C9300#show running-config interface te1/0/4
Building configuration...
Current configuration : 148 bytes
!
interface TenGigabitEthernet1/0/4
switchport access vlan 50
switchport mode access authentication order dot1x mab <-- Specifies authentication order, dot1x and then mab authentication priority dot1x mab <-- Specifies authentication priority, dot1x and then mab
authentication port-control auto <-- Enables 802.1x dynamic authentication on the port mab <-- Enables MAB
dot1x pae authenticator <-- Puts interface into "authenticator" mode.
end
Determine se um endereço MAC é aprendido na interface com show mac address-table interface <interface>. A interface só aprende um endereço MAC quando autenticada com êxito.
C9300#show mac address-table interface te1/0/4
Mac Address Table
-------------------------------------------
Vlan Mac Address Type Ports
---- ----------- -------- -----
50 0800.2766.efc7 STATIC Te1/0/4 <-- The "type" is STATIC and the MAC persists until the authentication session is cleared.
Total Mac Addresses for this criterion: 1
Sessão de autenticação
Os comandos show estão disponíveis para validação da autenticação 802.1x.
Use show authentication sessions ou show authentication sessions <interface> para exibir informações sobre as sessões de autenticação atuais. Neste exemplo, apenas Te1/0/4 tem uma sessão de autenticação ativa estabelecida.
C9300#show authentication sessions interface te1/0/4
Interface MAC Address Method Domain Status Fg Session ID
--------------------------------------------------------------------------------------------
Te1/0/4 0800.2766.efc7 dot1x DATA Auth 13A37A0A0000011DC85C34C5 <-- "Method" and "Domain" in this example are dot1x and DATA, respectively. Multi-domain authentication is supported.
Key to Session Events Blocked Status Flags:
A - Applying Policy (multi-line status for details)
D - Awaiting Deletion
F - Final Removal in progress
I - Awaiting IIF ID allocation
P - Pushed Session
R - Removing User Profile (multi-line status for details)
U - Applying User Profile (multi-line status for details)
X - Unknown Blocker
Runnable methods list:
Handle Priority Name
13 5 dot1xSup
1 5 dot1x
2 10 webauth
14 15 mab
Show authentication sessions interface <interface> details fornece detalhes adicionais sobre uma sessão de autenticação de interface específica.
C9300#show authentication session interface te1/0/4 details
Interface: TenGigabitEthernet1/0/4
IIF-ID: 0x14D66776
MAC Address: 0800.2766.efc7
IPv6 Address: Unknown
IPv4 Address: Unknown
User-Name: alice
Status: Authorized
Domain: DATA
Oper host mode: multi-auth
Oper control dir: both
Session timeout: N/A
Acct update timeout: 172800s (local), Remaining: 152363s
Common Session ID: 13A37A0A0000011DC85C34C5
Acct Session ID: 0x00000002
Handle: 0xe8000015
Current Policy: POLICY_Te1/0/4 <-- If a post-authentication ACL is applied, it is listed here.
Local Policies:
Service Template: DEFAULT_LINKSEC_POLICY_SHOULD_SECURE (priority 150)
Security Policy: Should Secure
Server Policies:
Method status list:
Method State
dot1x Authc Success <-- This example shows a successful 802.1x authentication session.
Se a autenticação estiver habilitada em uma interface e ainda não houver uma sessão ativa, a lista de métodos executáveis será exibida. 'Nenhuma sessão corresponde aos critérios fornecidos' também é exibida.
C9300#show authentication sessions interface te1/0/5
No sessions match supplied criteria.
Runnable methods list:
Handle Priority Name
13 5 dot1xSup
1 5 dot1x
2 10 webauth
14 15 mab
Se nenhuma autenticação estiver habilitada na interface, nenhuma presença do Auth Manager será detectada na interface. 'Nenhuma sessão corresponde aos critérios fornecidos' também é exibida.
C9300#show authentication sessions interface te1/0/6 No sessions match supplied criteria. No Auth Manager presence on this interface
Acessibilidade ao Servidor de Autenticação
A acessibilidade ao Servidor de autenticação é um pré-requisito para o sucesso da autenticação 802.1x.
Use o ping <server_ip> para um teste rápido de acessibilidade. Certifique-se de que o ping tenha origem na interface de origem RADIUS.
C9300#ping 10.122.141.228 source vlan 1
Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to 10.122.141.228, timeout is 2 seconds:
Packet sent with a source address of 10.122.163.19
!!!!!
Success rate is 100 percent (5/5), round-trip min/avg/max = 1/1/1 ms
O comando show aaa servers identifica o estado do servidor e fornece estatísticas sobre transações com todos os servidores AAA configurados.
C9300#show aaa servers
RADIUS: id 3, priority 1, host 10.122.141.228, auth-port 1812, acct-port 1813, hostname DOT1x <-- Specific server
State: current UP, duration 84329s, previous duration 0s <-- Current State
Dead: total time 0s, count 1
Platform State from SMD: current UP, duration 24024s, previous duration 0s
SMD Platform Dead: total time 0s, count 45
Platform State from WNCD (1) : current UP
Platform State from WNCD (2) : current UP
Platform State from WNCD (3) : current UP
Platform State from WNCD (4) : current UP
Platform State from WNCD (5) : current UP
Platform State from WNCD (6) : current UP
Platform State from WNCD (7) : current UP
Platform State from WNCD (8) : current UP, duration 0s, previous duration 0s
Platform Dead: total time 0s, count 0UP
Quarantined: No
Authen: request 510, timeouts 468, failover 0, retransmission 351 <-- Authentication Statistics
Response: accept 2, reject 2, challenge 38
Response: unexpected 0, server error 0, incorrect 12, time 21ms
Transaction: success 42, failure 117
Throttled: transaction 0, timeout 0, failure 0
Malformed responses: 0
Bad authenticators: 0
Dot1x transactions:
Response: total responses: 42, avg response time: 21ms
Transaction: timeouts 114, failover 0
Transaction: total 118, success 2, failure 116
MAC auth transactions:
Response: total responses: 0, avg response time: 0ms
Transaction: timeouts 0, failover 0
Transaction: total 0, success 0, failure 0
Author: request 0, timeouts 0, failover 0, retransmission 0
Response: accept 0, reject 0, challenge 0
Response: unexpected 0, server error 0, incorrect 0, time 0ms
Transaction: success 0, failure 0
Throttled: transaction 0, timeout 0, failure 0
Malformed responses: 0
Bad authenticators: 0
MAC author transactions:
Response: total responses: 0, avg response time: 0ms
Transaction: timeouts 0, failover 0
Transaction: total 0, success 0, failure 0
Account: request 3, timeouts 0, failover 0, retransmission 0
Request: start 2, interim 0, stop 1
Response: start 2, interim 0, stop 1
Response: unexpected 0, server error 0, incorrect 0, time 11ms
Transaction: success 3, failure 0
Throttled: transaction 0, timeout 0, failure 0
Malformed responses: 0
Bad authenticators: 0
Elapsed time since counters last cleared: 1d3h4m
Estimated Outstanding Access Transactions: 0
Estimated Outstanding Accounting Transactions: 0
Estimated Throttled Access Transactions: 0
Estimated Throttled Accounting Transactions: 0
Maximum Throttled Transactions: access 0, accounting 0
Consecutive Response Failures: total 115
SMD Platform : max 113, current 0 total 113
WNCD Platform: max 0, current 0 total 0
IOSD Platform : max 2, current 2 total 2
Consecutive Timeouts: total 466
SMD Platform : max 455, current 0 total 455
WNCD Platform: max 0, current 0 total 0
IOSD Platform : max 11, current 11 total 11
Requests per minute past 24 hours:
high - 23 hours, 25 minutes ago: 4
low - 3 hours, 4 minutes ago: 0
average: 0
Use o utilitário 'test aaa' para confirmar a acessibilidade do switch ao servidor de autenticação. Observe que esse utilitário foi preterido e não está disponível indefinidamente.
C9300#debug radius <-- Classic Cisco IOS debugs are only useful in certain scenarios. See "Cisco IOS XE Debugs" for details. C9300#test aaa group ISE username password new-code <-- This sends a RADIUS test probe to the identified server. The username and password is meant to elicit a rejection from RADIUS. User rejected <-- This means that the RADIUS server received our test probe, but rejected our user. We can conclude the server is reachable and listening on the configured auth-port. *Jul 16 21:05:57.632: %PARSER-5-HIDDEN: Warning!!! ' test platform-aaa group server-group ISE user-name username password new-code blocked count delay level profile rate users ' is a hidden command. Use of this command is not recommended/supported and will be removed in future. *Jul 16 21:05:57.644: RADIUS/ENCODE(00000000):Orig. component type = Invalid *Jul 16 21:05:57.644: RADIUS/ENCODE(00000000): dropping service type, "radius-server attribute 6 on-for-login-auth" is off *Jul 16 21:05:57.644: RADIUS(00000000): Config NAS IP: 10.122.161.63 *Jul 16 21:05:57.644: vrfid: [65535] ipv6 tableid : [0] *Jul 16 21:05:57.644: idb is NULL *Jul 16 21:05:57.644: RADIUS(00000000): Config NAS IPv6: :: *Jul 16 21:05:57.644: RADIUS(00000000): sending *Jul 16 21:05:57.644: RADIUS/DECODE(00000000): There is no General DB. Want server details may not be specified *Jul 16 21:05:57.644: RADIUS(00000000): Send Access-Request to 10.122.141.199:1812 id 1645/8, len 50 <-- Sending Access-Request to RADIUS server RADIUS: authenticator 3B 65 96 37 63 E3 32 41 - 3A 93 63 B6 6B 6A 5C 68 *Jul 16 21:05:57.644: RADIUS: User-Password [2] 18 * *Jul 16 21:05:57.644: RADIUS: User-Name [1] 6 "username" *Jul 16 21:05:57.644: RADIUS: NAS-IP-Address [4] 6 10.122.161.63 *Jul 16 21:05:57.644: RADIUS(00000000): Sending a IPv4 Radius Packet *Jul 16 21:05:57.644: RADIUS(00000000): Started 5 sec timeout *Jul 16 21:05:57.669: RADIUS: Received from id 1645/8 10.122.141.199:1812, Access-Reject, len 20 <-- Receiving the Access-Reject from RADIUS server RADIUS: authenticator 1A 11 32 19 12 F9 C3 CC - 6A 83 54 DF 0F DB 00 B8 *Jul 16 21:05:57.670: RADIUS/DECODE(00000000): There is no General DB. Reply server details may not be recorded *Jul 16 21:05:57.670: RADIUS(00000000): Received from id 1645/8
Troubleshooting
Esta seção fornece orientação sobre como solucionar a maioria dos problemas de 802.1x em um switch Catalyst.
Metologia
Aborde problemas que envolvem 802.1x e a autenticação metodicamente para obter melhores resultados. Algumas boas perguntas para responder são:
O problema é isolado a um único switch? Uma única porta? Um único tipo de cliente?
A configuração foi validada? O servidor de autenticação está acessível?
O problema ocorre sempre ou é intermitente? Isso ocorre somente com reautenticação ou alteração de autorização?
Examine uma única transação com falha de ponta a ponta se os problemas persistirem após a exclusão óbvia. O melhor e mais completo conjunto de dados para investigação de uma transação 802.1x de cliente para servidor inclui:
1a. Capturar no cliente e/ou
1-B. Na interface de acesso onde o cliente se conecta
Esse ponto de referência é crucial para nos dar uma ideia dos pacotes EAPoL trocados entre a porta de acesso onde o dot1x está habilitado e o cliente. O SPAN é a ferramenta mais confiável para visualizar o tráfego entre o cliente e o autenticador.
2. Depurações no autenticador
As depurações nos permitem rastrear a transação pelo autenticador.
O autenticador deve apontar os pacotes EAPoL recebidos e gerar tráfego encapsulado em RADIUS unicast destinado ao servidor de autenticação.
Certifique-se de que os níveis de depuração apropriados estejam definidos para máxima eficácia.
3. Capturar adjacente ao autenticador
Essa captura nos permite ver a conversa entre o Authenticator e o servidor de Autenticação.
Essa captura exibe com precisão toda a conversa da perspectiva do Autenticador.
Quando emparelhado com a captura no ponto 4, você pode determinar se há perda entre o Servidor de autenticação e o Autenticador.
4. Capturar adjacente ao servidor de autenticação
Esta captura é um complemento da captura mencionada no ponto 3.
Essa captura fornece toda a conversa da perspectiva do Servidor de autenticação.
Quando emparelhado com a captura no ponto 3, você pode determinar se há perda entre o Authenticator e o Authentication Server.
5. Capturar, depurar, registrar no servidor de autenticação
A parte final do quebra-cabeça, as depurações de servidor nos dizem o que o servidor sabe sobre nossa transação.
Com esse conjunto completo de dados, um engenheiro de rede pode determinar onde a transação é interrompida e descartar os componentes que não contribuem para o problema.
Exemplo de sintomas
Esta seção fornece uma lista de sintomas comuns e cenários de problemas.
Sem resposta do cliente
Se o tráfego EAPoL gerado pelo switch não obter uma resposta, este syslog será visto:
Aug 23 11:23:46.387 EST: %DOT1X-5-FAIL: Switch 1 R0/0: sessmgrd: Authentication failed for client (aaaa.bbbb.cccc) with reason (No Response from Client) on Interface Gi6/0/32 AuditSessionID CBFF000A000001056EFE9E73
O código de razão 'Sem resposta do cliente' indica que o switch iniciou o processo dot1x, mas nenhuma resposta foi recebida do cliente no período de tempo limite. Isso significa que o cliente não recebeu ou entendeu o tráfego de autenticação enviado pela porta do switch ou que a resposta do cliente não foi recebida na porta do switch.
O cliente abandona a sessão
Se uma sessão de autenticação for iniciada, mas não for concluída, o Servidor de autenticação (ISE, por exemplo) informará que o cliente iniciou uma sessão, mas abandonou a sessão antes da conclusão. Frequentemente, isso significa que o processo de autenticação pode ser concluído apenas parcialmente.
Verifique se toda a transação entre o switch autenticador e o servidor de autenticação é entregue de ponta a ponta e é interpretada corretamente pelo servidor de autenticação.
Se o tráfego RADIUS for perdido na rede, ou entregue de uma maneira em que não possa ser montado corretamente, a transação estará incompleta e o cliente tentará novamente a autenticação. O servidor, por sua vez, relata que o cliente abandonou sua sessão.
O cliente MAB falha DHCP/retorna ao APIPA
O MAC Authentication Bypass (MAB) permite a autenticação com base no endereço MAC. Frequentemente, os clientes que não suportam software suplicante autenticam-se através do MAB.
Se MAB for usado como um método de fallback para autenticação enquanto dot1x for o método preferencial e inicial executado em uma porta de switch, um cenário potencialmente resultará em um cenário em que o cliente não pode concluir o DHCP.
O problema resume-se à ordem das operações. Enquanto o dot1x é executado, a porta do switch consome pacotes diferentes de EAPoL até que a autenticação seja concluída ou o dot1x expire. O cliente, no entanto, tenta imediatamente obter um endereço IP e transmite suas mensagens de descoberta DHCP. Essas mensagens de descoberta são consumidas pela porta do switch até que o dot1x exceda seus valores de tempo limite configurados e o MAB possa ser executado. Se o intervalo de DHCP do cliente for menor que o intervalo de dot1x, o DHCP falhará e o cliente retornará ao APIPA ou a qualquer estratégia de recuo que ele determinar.
Esse problema é evitado de várias maneiras. Priorize o MAB nas interfaces onde os clientes autenticados MAB se conectam. Se dot1x precisar ser executado primeiro, tenha em mente o comportamento DHCP do cliente e ajuste os valores de tempo limite apropriadamente.
Tenha cuidado ao considerar o comportamento do cliente quando dot1x e MAB são usados. Uma configuração válida pode levar a um problema técnico, conforme descrito anteriormente.
Utilitários específicos da plataforma
Esta seção descreve muitos dos utilitários específicos de plataforma disponíveis na família de switches Catalyst 9000 úteis para solucionar problemas de dot1x.
Analisador de porta do switch (SPAN)
O SPAN permite que o usuário espelhe o tráfego de uma ou mais portas para uma porta de destino para captura e análise. O SPAN local é o utilitário de captura mais 'confiável'.
Consulte este guia de configuração para obter detalhes sobre configuração e implementação.
Captura de pacotes incorporada (EPC)
O EPC aproveita os recursos de CPU e memória para fornecer capacidade de captura de pacote local na placa.
Existem limitações ao EPC que afetam a sua eficácia na investigação de certos problemas. O EPC tem taxa limitada de 1000 pacotes por segundo. O EPC também não pode capturar com segurança pacotes injetados na CPU na saída de interfaces físicas. Isso é significativo quando o foco está na transação RADIUS entre o switch autenticador e o servidor de autenticação. Frequentemente, a taxa de tráfego na interface que enfrenta o servidor excede em muito 1000 pacotes por segundo. Além disso, um EPC na saída da interface voltada para o servidor não consegue capturar o tráfego gerado pelo switch autenticador.
Use listas de acesso bidirecionais para filtrar o EPC para evitar o impacto da limitação de 1000 pacotes por segundo. Se estiver interessado no tráfego RADIUS entre o autenticador e o servidor, concentre-se no tráfego entre o endereço da interface de origem RADIUS do autenticador e o endereço do servidor.
Se o próximo dispositivo upstream em direção ao servidor de autenticação for um switch Catalyst, use um EPC filtrado no downlink em direção ao switch autenticador para obter melhores resultados.
Consulte este guia de configuração para obter detalhes sobre configuração e implementação.
Depurações do Cisco IOS XE
Alterações na arquitetura de software que começam com o Cisco IOS XE versão 16.3.2 transferiram componentes AAA para um daemon Linux separado. As depurações familiares não permitem mais depurações visíveis no buffer de registro.
Tip: As depurações tradicionais de AAA do IOS não fornecem mais saída nos logs do sistema para a autenticação de porta do painel frontal dentro do buffer do syslog.
Em vez disso, essas depurações clássicas do Cisco IOS para dot1x e RADIUS não permitem mais depurações visualizáveis dentro do buffer de registro do switch:
debug radius debug access-session all debug dot1x all
As depurações do componente AAA agora podem ser acessadas através do rastreamento do sistema no Session Manager Daemon (SMD).
Como os syslogs tradicionais, o sistema Catalyst rastreia os relatórios em um nível padrão e deve ser instruído a coletar logs mais detalhados.
Altere o nível de rastreamento de rotina do subcomponente desejado com o comando set platform software trace smd switch ative r0 <component> debug.
Switch#set platform software trace smd switch active R0 auth-mgr debug <<<--- This sets the "auth-mgr" subcomponent to "debug" log level.
Esta tabela mapeia as depurações tradicionais do IOS para seu equivalente de rastreamento.
Comando Estilo Antigo
Comando Novo Estilo
raio de #debug
#set software da plataforma trace smd switch ative R0 radius debug
As depurações clássicas habilitam todos os rastreamentos de componentes relacionados para o nível 'debug'. Comandos de plataforma também são usados para ativar rastreamentos específicos, conforme necessário.
Use o comando show platform software trace level smd switch ative R0 para mostrar o nível de rastreamento atual para subcomponentes SMD.
O nível de rastreamento do subcomponente pode ser restaurado para o padrão de duas maneiras.
Use undebug all ou set platform software trace smd switch ative R0 <sub-component> notice para restaurar.
Se o dispositivo for recarregado, os níveis de rastreamento também serão restaurados para o padrão.
Switch#undebug all All possible debugging has been turned off
or
Switch#set platform software trace smd switch active R0 auth-mgr notice<--- Sets sub-component "auth-mgr" to trace level "Notice", the system default.
Os logs de rastreamento de componentes podem ser exibidos no console ou gravados no arquivo e exibidos offline. Os rastreamentos são arquivados em arquivos binários zipados que exigem decodificação. Entre em contato com o TAC para obter assistência de depuração ao lidar com rastreamentos arquivados. Este fluxo de trabalho explica como exibir os rastreamentos no CLI.
Show logging process é o utilitário atualizado para rastreamentos e o padrão na versão do Cisco IOS XE 17.9.x e posterior.
C9300#show logging process smd ?
<0-25> instance number
end specify log filtering end location
extract-pcap Extract pcap data to a file
filter specify filter for logs
fru FRU specific commands
internal select all logs. (Without the internal keyword only
customer curated logs are displayed)
level select logs above specific level
metadata CLI to display metadata for every log message
module select logs for specific modules
reverse show logs in reverse chronological order
start specify log filtering start location
switch specify switch number
to-file decode files stored in disk and write output to file
trace-on-failure show the trace on failure summary
| Output modifiers
Show logging process fornece a mesma funcionalidade que show platform software trace em um formato mais elegante e acessível.
Esta seção inclui rastreamentos do gerenciador de sessão para componentes dot1x e radius para uma transação completa que falhou (o servidor rejeita as credenciais do cliente). Ele tem como objetivo fornecer uma diretriz básica para navegar pelos rastreamentos do sistema relacionados à autenticação do painel frontal.
Um cliente de teste tenta se conectar a GigabitEthernet1/0/2 e é rejeitado.
Neste exemplo, os rastreamentos de componentes SMD são definidos como 'debug'.
C9300#set platform software trace smd sw active r0 dot1x-all C9300#set platform software trace smd sw active r0 radius debug
A porta envia e recebe tráfego normal sem autenticação do cliente baseada em 802.1x.
AAA
Desabilitado.
servidor RADIUS
Endereço IP
Porta de autenticação UDP
Porta contábil padrão
Chave
Nenhum especificado.
1645.
1646.
Nenhum especificado.
Modo de host
Modo de host único.
Direção do controle
Controle bidirecional.
Reautenticação periódica
Desabilitado.
Número de segundos entre tentativas de reautenticação
3600 segundos.
Número de reautenticação
Duas vezes (número de vezes que o switch reinicia o processo de autenticação antes que a porta mude para o estado não autorizado).
Período silencioso
60 segundos (número de segundos que o switch permanece no estado silencioso após uma falha na troca de autenticação com o cliente).
Tempo de retransmissão
30 segundos (número de segundos que o switch aguarda por uma resposta a uma solicitação EAP/quadro de identidade do cliente antes de reenviar a solicitação).
Número máximo de retransmissão
Duas vezes (número de vezes que o switch envia um quadro de solicitação/identidade EAP antes de reiniciar o processo de autenticação).
Período de tempo limite do cliente
30 segundos (ao retransmitir uma solicitação do servidor de autenticação para o cliente, a quantidade de tempo que o switch espera por uma resposta antes de reenviar a solicitação ao cliente).
Período de tempo limite do servidor de autenticação
30 segundos (ao retransmitir uma resposta do cliente para o servidor de autenticação, a quantidade de tempo que o switch espera por uma resposta antes de reenviar a resposta para o servidor).
Você pode alterar esse período de timeout usando o comando de configuração de interface dot1x timeout server-timeout.
Tempo limite de inatividade
Desabilitado.
VLAN de convidado
Nenhum especificado.
Desvio de autenticação inacessível
Desabilitado.
VLAN restrita
Nenhum especificado.
Modo autenticador (switch)
Nenhum especificado.
Desvio de autenticação MAC
Desabilitado.
Segurança com reconhecimento de voz
Desabilitado.
Configurações opcionais
Reautenticação periódica:
Você pode ativar a reautenticação periódica do cliente 802.1x e especificar a frequência com que ela ocorre:
autenticação periódica - permite a reautenticação periódica do cliente
inatividade — Intervalo em segundos após o qual, se não houver atividade do cliente, ele não será autorizado
reauthenticate — Tempo em segundos após o qual uma tentativa de reautenticação automática é iniciada
valor de reinicialização— Intervalo em segundos após o qual é feita uma tentativa de autenticar uma porta não autorizada
valor não autorizado— Intervalo em segundos após o qual uma sessão não autorizada é excluída
Você pode configurar uma porta 802.1x para que ela seja desativada, gere um erro de syslog ou descarte pacotes de um novo dispositivo quando um dispositivo se conecta a uma porta habilitada para 802.1x ou quando o número máximo de dispositivos permitidos sobre foi autenticado na porta.
shutdown - Erro ao desativar a porta.
restrict - Gera um erro de syslog.
protect - Descarte os pacotes de qualquer novo dispositivo que envie tráfego para a porta.
replace - Remove a sessão atual e autentica com o novo host.
O comando de configuração de interface authentication timer restart controla o período ocioso, que determina o período de tempo definido em que o switch permanece ocioso depois que um switch não pode autenticar o cliente. O intervalo do valor é de 1 a 65535 segundos.
authentication timer restart {seconds}
Alterando o tempo de retransmissão do switch para o cliente:
O cliente responde ao quadro de solicitação/identidade EAP do switch com um quadro de resposta/identidade EAP. Se o switch não receber essa resposta, ele espera um período de tempo definido (conhecido como tempo de retransmissão) e, em seguida, reenvia o quadro.
authentication timer reauthenticate {seconds}
Definindo o número de retransmissão de quadro do switch para o cliente:
Você pode alterar o número de vezes que o switch envia um quadro de solicitação/identidade EAP (supondo que nenhuma resposta seja recebida) ao cliente antes de reiniciar o processo de autenticação. O intervalo é de 1 a 10.
dot1x max-reauth-req {count}
Configurando o modo de host:
Você pode permitir vários hosts (clientes) em uma porta autorizada 802.1x.
multi-auth - Permite vários clientes autenticados na VLAN de voz e na VLAN de dados.
multi-host - Permite vários hosts em uma porta autorizada 802.1x após a autenticação de um único host.
multi-domain- Permite que um host e um dispositivo de voz, como um telefone IP (Cisco ou não Cisco), sejam autenticados em uma porta autorizada IEEE 802.1x.
Você também pode alterar o número de vezes que o dispositivo reinicia o processo de autenticação antes que a porta mude para o estado não autorizado. O intervalo é de 0 a 10.
dot1x max-req {count}
Configurando uma VLAN de convidado:
Quando você configura uma VLAN de convidado, os clientes que não são compatíveis com 802.1x são colocados na VLAN de convidado quando o servidor não recebe uma resposta ao seu quadro de solicitação/identidade EAP.
Quando você configura uma VLAN restrita em um dispositivo, os clientes compatíveis com IEEE 802.1x são movidos para a VLAN restrita quando o servidor de autenticação não recebe um nome de usuário e uma senha válidos.
Configurando o número de tentativas de autenticação em uma VLAN restrita:
Você pode configurar o número máximo de tentativas de autenticação permitidas antes de um usuário ser atribuído à VLAN restrita usando o comando de configuração de interface authentication event fail retryretry count. O intervalo de tentativas de autenticação permitidas é de 1 a 3.
authentication event fail retry {retry count}
Configurando o desvio de autenticação inacessível 802.1x com VLAN de voz crítica:
Você pode configurar uma VLAN de voz crítica em uma porta e ativar o recurso de desvio de autenticação inacessível.
authorized - Mova todos os novos hosts que tentam se autenticar para a VLAN crítica especificada pelo usuário
reinicializar - Mover todos os hosts autorizados na porta para a VLAN crítica especificada pelo usuário
authentication event server dead action {authorize | reinitialize} vlanvlan-id]
authentication event server dead action authorize voice
Configurando a autenticação 802.1x com WoL:
Você pode habilitar a autenticação 802.1x com Wake on LAN (WoL).
authentication control-direction both
Configurando o desvio de autenticação MAC:
mab
Configurando pedidos de autenticação flexível:
authentication order [ dot1x | mab ] | {webauth}
authentication priority [ dot1x | mab ] | {webauth}
Configurando a segurança 802.1x com reconhecimento de voz:
Você usa o recurso de segurança 802.1x com reconhecimento de voz no dispositivo para desabilitar somente a VLAN na qual ocorre uma violação de segurança, seja ela uma VLAN de dados ou de voz. Uma violação de segurança encontrada na VLAN de dados resulta no desligamento somente da VLAN de dados. Esta é uma configuração global.
errdisable detect cause security-violation shutdown vlan
errdisable recovery cause security-violation
Fluxogramas
Fluxograma de autenticação:
Iniciação de autenticação baseada em porta e troca de mensagens:
Esta figura mostra o cliente iniciando a troca de mensagens para o servidor RADIUS.
Início da autenticação MAB e troca de mensagens:
Esta figura mostra a troca de mensagens durante o desvio de autenticação MAC (MAB).