ISE向終端傳送RADIUS訪問質詢。終端不再響應訪問質詢,而是重複重新啟動身份驗證過程。使用思科身份服務引擎(ISE)的終端身份驗證最終失敗,並出現錯誤。
"5440 – Endpoint abandoned EAP session and started new"
思科ISE
802.1X驗證
有線或無線網路
基於可擴展身份驗證協定(EAP)的身份驗證
終端請求方
使用以下步驟進行故障排除:
檢查ISE身份驗證詳細資訊
導覽至Operations > RADIUS > Live Logs。
開啟失敗的身份驗證。

驗證ISE是否傳送「Access-Challenge」。
確認終端傳送新的「Access-Request」而不是響應質詢。
記下Access-Challenge和新的Access-Request之間的時間。
在此映像中,我們可以看到ISE傳送「Access-Challenge」,但ISE未收到任何響應。

驗證終端請求方配置
確認配置了正確的EAP方法。
驗證身份驗證模式,如電腦、使用者或電腦+使用者身份驗證。


檢查請求方超時並重試設定。
驗證終端是否使用預期的802.1X配置檔案。
比較配置與工作端點。
檢查終端日誌
檢視作業系統和請求方身份驗證日誌。
檢查請求方是否收到EAP請求。
確定任何超時、身份驗證重新啟動或EAP相關錯誤。
如果使用Cisco Secure Client,請收集DART捆綁包以進行進一步分析。
檢查網路路徑
在終端(Wireshark)、NAD(SPAN捕獲)和ISE(TCPDump)上同時捕獲資料包
檢驗EAPOL流量是否到達NAD。
驗證來自ISE的RADIUS響應是否到達NAD。
檢查終端、NAD和ISE之間的資料包丟失或延遲。
當終端日誌無法識別重新啟動的原因時,請使用資料包捕獲。
與工作終結點比較
儘可能使用相同的NAD、ISE PSN和身份驗證策略。
比較EAP方法、請求方配置、超時值和身份驗證順序。
如果只有特定端點失敗,將調查重點放在端點配置或請求方上。
要驗證問題是否已解決,請執行新的身份驗證並驗證終端是否響應ISE訪問質詢並成功完成身份驗證,而不生成5440。
終端請求方在配置的超時內未完成EAP身份驗證,或者使用了錯誤的802.1X配置。短暫的Supplicant客戶端超時、不正確的EAP設定或Supplicant客戶端問題可能導致終端在上一個會話完成之前重新啟動身份驗證。
| 修訂 | 發佈日期 | 意見 |
|---|---|---|
1.0 |
19-Aug-2026
|
初始版本 |