设为首页收藏本站language 语言切换
查看: 3723|回复: 17
收起左侧

[分享] 华为AC6605与cisco交换机802.1X认证失败解决方案

[复制链接]
 成长值: 63415
发表于 2016-8-11 16:00:15 | 显示全部楼层 |阅读模式
问题描述
组网拓扑图:

                               
登录/注册后可看大图
版本信息:
AgileController: V100R002C00SPC100
Cisco 2960: Version 15.0(2)EX5
故障描述:
Agile Controller和Cisco交换机联动进行802.1X认证,配置完成后,交换机显示认证授权成功,AgileController上也显示认证与授权成功。但是AnyOffice上显示认证失败,报错误码204.


告警信息
AgileController上日志显示认证与授权成功:

                               
登录/注册后可看大图


                               
登录/注册后可看大图

*
Authentication and Authorization Results:
RadiusPacketType=AccessAccept
Tunnel-Type(64)=13;
Tunnel-Medium-Type(65)=802;
Tunnel-Private-Group-ID(81)=117;
State(24)=0x0152ad2d39f100000152ad2d39f1;
Microsoft:MS-MPPE-Send-Key=0x21550e20d1b6f4b246f0a11b70dd96d1104072531646d88df2328fafc66c26ededdd6a1bb2887d4be677e0a8c432a7a71945;
Microsoft:MS-MPPE-Recv-Key=0x21550ef85ec6d2857591f0d72c17ec82b3f5b1f0d3a4335030a988274e32907bec5751e76bcf3c1e34b46a8f7390c04a4795
备注:上面的117即为认证后终端应该加入的认证后域VLAN ID。


AnyOffice终端显示认证失败,错误码204:

                               
登录/注册后可看大图



处理过程
1 仔细查看AgileController,Cisco的802.1X配置,确认没有问题。
2 通过AgileController上面的认证授权成功日志可以看出,AgileController和Cisco交换机的802.1x认证交互是没有问题的。问题可能终端和交换机或者AgileController的交互上面。
3 AnyOffice的报错是说终端和AgileController的通信异常,但是实际上AnyOffice和AgileController的通信是没有问题的,AnyOffice一直可以ping通AgileController服务器。
4 于是在终端上抓包进行深入分析,发现终端从DHCP服务器获取地址要大约30S,相比于正常的1到2S的DHCP地址获取时间,这个时间太长了,于是怀疑可能是AnyOffice和AgileController通信超时导入AnyOffice异常。接下来就得找到为何DHCP获取地址时间这么长。

                               
登录/注册后可看大图
5 再次检查Cisco交换机的配置,发现交换机默认开启了STP,
spanning-tree mode pvst
spanning-tree extend system-id

而接口默认情况下是参与STP计算的,联想到STP的默认收敛时间一般就是30S,所以初步可以判定DHCP地址获取慢是由于STP收敛造成,于是把接口配置成边缘接口,不参与STP的计算,如下:
interface GigabitEthernet1/0/1
switchport access vlan 99
switchport mode access
authentication event no-response action authorize vlan 99
authentication order dot1x
authentication port-control auto
dot1x pae authenticator
spanning-tree portfast
6 修改配置后,AnyOffice认证成功,同时接口也顺利加入到AgileController指定认证后域VLAN 117.


根因
游客,如果您要查看本帖隐藏内容请回复



发表于 2016-8-11 20:00:18 | 显示全部楼层
谢谢楼主分享了~
板凳 2016-8-11 20:00:18 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2017-3-10 10:35:26 | 显示全部楼层
楼主能把设备的配置给我参考一下吗,最近也有遇到这样的问题。
11# 2017-3-10 10:35:26 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2018-8-24 02:57:27 | 显示全部楼层
谢谢楼主分享了~
12# 2018-8-24 02:57:27 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2018-8-24 02:57:38 | 显示全部楼层
谢谢楼主分享
13# 2018-8-24 02:57:38 回复 收起回复
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 论坛注册

本版积分规则

QQ|Archiver|手机版|小黑屋|sitemap|鸿鹄论坛 ( 京ICP备14027439号 )  

GMT+8, 2025-2-3 03:53 , Processed in 0.059652 second(s), 11 queries , Redis On.  

  Powered by Discuz!

  © 2001-2025 HH010.COM

快速回复 返回顶部 返回列表