O conjunto de documentação deste produto faz o possível para usar uma linguagem imparcial. Para os fins deste conjunto de documentação, a imparcialidade é definida como uma linguagem que não implica em discriminação baseada em idade, deficiência, gênero, identidade racial, identidade étnica, orientação sexual, status socioeconômico e interseccionalidade. Pode haver exceções na documentação devido à linguagem codificada nas interfaces de usuário do software do produto, linguagem usada com base na documentação de RFP ou linguagem usada por um produto de terceiros referenciado. Saiba mais sobre como a Cisco está usando a linguagem inclusiva.
A Cisco traduziu este documento com a ajuda de tecnologias de tradução automática e humana para oferecer conteúdo de suporte aos seus usuários no seu próprio idioma, independentemente da localização. Observe que mesmo a melhor tradução automática não será tão precisa quanto as realizadas por um tradutor profissional. A Cisco Systems, Inc. não se responsabiliza pela precisão destas traduções e recomenda que o documento original em inglês (link fornecido) seja sempre consultado.
Este documento descreve como configurar o recurso de fallback do servidor RADIUS com Wireless LAN Controllers (WLCs).
A Cisco recomenda que você tenha conhecimento destes tópicos:
Conhecimento básico da configuração de Pontos de Acesso Lightweight (LAPs) e Cisco WLCs
Conhecimento básico de controle e provisionamento de protocolo de ponto de acesso sem fio (CAPWAP)
Conhecimento básico das soluções de segurança sem fio
As informações neste documento são baseadas em um controlador Cisco 5508/5520.
As informações neste documento foram criadas a partir de dispositivos em um ambiente de laboratório específico. Todos os dispositivos utilizados neste documento foram iniciados com uma configuração (padrão) inicial. Se a sua rede estiver ativa, certifique-se de que entende o impacto potencial de qualquer comando.
As versões do software WLC anteriores à 5.0 não suportam o mecanismo de fallback do servidor RADIUS. Quando o servidor RADIUS primário ficar indisponível, a WLC executará o failover para o próximo servidor RADIUS de backup ativo. A WLC continuará a usar o servidor RADIUS secundário para sempre, mesmo que o servidor primário esteja disponível. Geralmente, o servidor primário tem alto desempenho e é o servidor preferencial.
Na WLC 5.0 e versões posteriores, a WLC suporta o recurso de fallback do servidor RADIUS. Com esse recurso, a WLC pode ser configurada para verificar se o servidor primário está disponível e volta para o servidor RADIUS primário assim que ele estiver disponível. Para fazer isso, a WLC suporta dois novos modos, passivo e ativo, para verificar o status do servidor RADIUS. A WLC volta para o servidor mais preferível após o valor de tempo limite especificado.
No modo ativo, quando um servidor não responde à solicitação de autenticação da WLC, a WLC marca o servidor como inativo e, em seguida, move o servidor para o pool de servidores não ativos e começa a enviar mensagens de investigação periodicamente até que o servidor responda. Se o servidor responder, a WLC moverá o servidor inativo para o pool ativo e parará de enviar mensagens de sondagem. Neste modo, quando uma solicitação de autenticação chega, a WLC sempre escolhe o servidor de índice mais baixo (prioridade mais alta) do pool ativo de servidores RADIUS.
A WLC envia um pacote de sondagem após o tempo limite (o padrão é 300 segundos) para determinar o status do servidor caso o servidor não tenha respondido anteriormente.
No modo passivo, se um servidor não responder à solicitação de autenticação da WLC, a WLC moverá o servidor para a fila inativa e definirá um temporizador. Quando o temporizador expira, a WLC move o servidor para a fila ativa, independentemente do status real do servidor. Quando uma solicitação de autenticação chega, a WLC escolhe o servidor de índice mais baixo (prioridade mais alta) da fila ativa (que pode incluir o servidor não ativo). Se o servidor não responder, a WLC o marcará como inativo, definirá o temporizador e passará para o próximo servidor de prioridade mais alta. Esse processo continua até que a WLC encontre um servidor RADIUS ativo ou o pool de servidores ativos esteja esgotado.
A WLC supõe que o servidor esteja ativo após o tempo limite (o padrão é 300 segundos), caso o servidor não tenha respondido anteriormente. Se ainda não estiver respondendo, a WLC espera outro tempo limite e tenta novamente quando uma solicitação de autenticação chega.
No modo desligado, a WLC suporta apenas failover. Em outras palavras, o fallback está desabilitado. Quando o servidor RADIUS principal for desativado, a WLC executará o failover para o próximo servidor RADIUS de backup ativo. A WLC continua a usar o servidor RADIUS secundário para sempre, mesmo que o servidor primário esteja disponível.
Note: Use a Command Lookup Tool ( somente clientes registrados) para obter mais informações sobre os comandos usados nesta seção.
Use estes comandos da CLI da WLC para habilitar o recurso de recuo do servidor RADIUS na WLC.
A primeira etapa é selecionar o modo de fallback do servidor RADIUS. Como mencionado anteriormente, a WLC suporta os modos ativo e passivo de fallback.
Para selecionar o modo de fallback, insira este comando:
WLC1 > config radius fallback-test mode {active/passive/off}
ative - Envia testes para servidores inativos para testar o status.
passive - Define o status do servidor com base na última transação.
off - Desabilita o teste de fallback do servidor (padrão).
A próxima etapa é selecionar o intervalo que especifica o intervalo de sondagem para o modo ativo ou o tempo inativo para os modos passivos de operação.
Para definir o intervalo, insira este comando:
WLC1 > config radius fallback-test mode interval {180 - 3600}
<180 to 3600> - Insira o intervalo de sondagem ou o tempo inativo em segundos (o padrão é 300 segundos).
O intervalo especifica o intervalo de sondagem no caso de fallback do modo ativo ou tempo inativo no caso de fallback do modo passivo.
Para o modo ativo de operação, você precisa configurar um nome de usuário que será usado na solicitação de sondagem enviada ao servidor RADIUS.
Para configurar o nome de usuário, insira este comando:
WLC1 >config radius fallback-test username {username}
<username> - Insira um nome com até 16 caracteres alfanuméricos (o padrão é cisco-probe).
Note: Você pode digitar seu próprio nome de usuário ou deixá-lo com o padrão. O nome de usuário padrão é "cisco-probe". Como esse nome de usuário é usado para enviar mensagens de sondagem, você não precisa configurar uma senha.
Conclua estas etapas para configurar o WLC com a GUI:
Configure o modo de fallback do servidor RADIUS. Para fazer isso, selecione Security > RADIUS > Fallback na GUI da WLC. A página RADIUS > Fallback Parameters é exibida.
Na lista suspensa Fallback Mode, selecione o modo de fallback. As opções disponíveis incluem ative, passive e off.
Aqui está uma captura de tela de exemplo para a configuração do modo de fallback ativo como mostrado na imagem.

Para o modo ativo de operação, insira o nome de usuário no campo username.
Insira o valor do intervalo de sondagem em Intervalo em segundos. campo.
Clique em Apply.
Se o recurso de failover agressivo estiver habilitado na WLC, a WLC será muito agressiva para marcar o servidor AAA como "não respondendo". No entanto, isso não deve ser feito porque o servidor AAA possivelmente não está respondendo somente àquele cliente específico se você fizer o descarte silencioso. Pode ser uma resposta para outros clientes válidos com certificados válidos. A WLC ainda pode marcar o servidor AAA como "não respondendo" e "não funcional".
Para resolver isso, desabilite o recurso de failover agressivo. Insira o comando config radius aggressive-failover disable na GUI da controladora para fazer isso. Se esta opção estiver desativada, o controlador somente efetuará o failover para o próximo servidor AAA se houver três clientes consecutivos que falham ao receber uma resposta do servidor RADIUS.
Note: Alteração de funcionalidade introduzida na versão 8.5.140,8.8.100,8.10.105 e posterior: Quando o failover agressivo RADIUS para o controlador é desativado: O pacote é tentado novamente por seis vezes, a menos que haja uma anulação dos clientes. O servidor RADIUS (AUTH e ACCT) é marcado como inalcançável após três eventos de timeout (18 tentativas consecutivas) de vários clientes (anteriormente, de exatamente três clientes). Quando o failover agressivo RADIUS para o controlador estiver habilitado: O pacote é tentado novamente por seis vezes, a menos que haja uma anulação dos clientes. O servidor RADIUS (AUTH e ACCT) é marcado como inalcançável após um evento de timeout (6 tentativas consecutivas) de vários clientes (anteriormente, de exatamente um cliente). Isso significa que 18 novas tentativas consecutivas por servidor RADIUS (AUTH ou ACCT) podem ser de vários clientes. Portanto, nem sempre é garantido que cada pacote será tentado novamente por seis vezes.
Use esta seção para confirmar se a sua configuração funciona corretamente.
A Output Interpreter Tool ( somente clientes registrados) (OIT) oferece suporte a determinados comandos show. Use o OIT para visualizar uma análise da saída do comando show.
Insira o comando show radius summary para verificar sua configuração de fallback. Aqui está um exemplo:
WLC1 >show radius summary
Vendor Id Backward Compatibility................. Disabled
Call Station Id Type............................. IP Address
Aggressive Failover.............................. Enabled
Keywrap.......................................... Disabled
Fallback Test:
Test Mode.................................... Active
Probe User Name.............................. testaccount
Interval (in seconds)........................ 180
Authentication Servers
Idx Type Server Address Port State Tout RFC3576 IPSec-AuthMode/Phase1/Group/Lifetime/Auth/Encr
--- ---- -------------- ---- ------- ---- ------- ----------------------------------------------
1 NM 10.1.1.12 1812 Enabled 2 Disabled Disabled-none/unknown/group-0/0 none/none
Accounting Servers
Idx Type Server Address Port State Tout RFC3576 IPSec-AuthMode/Phase1/Group/Lifetime/Auth/E
--- ---- -------------- ---- ------- ---- ------- -------------------------------------------
1 N 10.1.1.12 1813 Enabled 2 N/A Disabled-none/unknown/group-0/0 none/nonen
Esta seção fornece informações que podem ser usadas para o troubleshooting da sua configuração.
Note: Consulte Informações Importantes sobre Comandos de Depuração antes de usar comandos debug.
debug dot1x events enable - Configura depurações de eventos 802.1X.
debug aaa events enable - Configura depurações de todos os eventos AAA.
Feedback