提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

radius单点登录失败可能原因和排查思路

|

问题描述

此排查思路适用于以下场景
1、AC结合radius做单点登录对接不成功
2、AC结合radius做单点登录用户未上线

根因

可能原因
第三方产品&环境问题
1、radius认证包或者计费包未到AC
2、单点登录数据包中未携带用户名与ip信息

功能配置问题
1、AC上对应终端的认证方式不匹配,没有匹配单点登录
2、AC上存在错误的绑定关系,导致绑定关系校验失败无法上线(其他用户名绑定了故障PC的IP、故障PC的MAC或者三层交换机的MAC)
3、AC上存在限制登录,限制对应的用户名上线

解决方案

需求场景

客户使用第三方Radius认证系统,由第三方Radius作认证及计费,AC作为内网网桥部署做审计,Radius认证数据不经过AC,此时需要第三方认证系统登录时AC能自动提取用户名及IP单点登录上线做精准识别。




RADIUS单点登录原理

AC设备通过认证策略设置成单点登录,让RADIUS的认证或者计费的数据能被设备监听即可,然后根据RADIUS数据包里面携带的User-Name和Frame-IP-Address等字段(用户名和用户IP),在AC这边上线,实现AC能自动提取用户名及IP单点登录上线,做到用户无感知。


排查思路
1、检查【单点登录】是否有配置radius服务器
2、检查【认证策略】是否有配置单点登录策略
3、在【连接监控】过滤radius服务器的IP,看是否有连接,如果是镜像流量到设备接口,在【系统管理】-【网络配置】-【网口配置】检查镜像口是否有接收流量
4、通过【故障监控中心】查看终端IP是否存在认证模块拦截
5、在【系统管理】-【系统诊断】-【抓包工具】中抓取radius服务器的IP看是否有radius报文发到设备,确认数据包内容是否正确,是否有用户的IP和用户名信息

排查内容

联系技术支持需收集以下信息
版本信息:输入用户名密码的地方,点击"版本信息”,然后复制出来
现象描述:描述故障发生前是否有做变更,故障发生时的现象,建议提供故障现象图片或视频,越具体越有助于故障的定位
网络拓扑:了解网络拓扑,有助于定位因组网问题造成的故障
已采取的措施和结果  
1、radius单点登录的配置
2、在AC上抓radius数据包(根据端口或者radius服务器的IP抓即可)
3、认证排障工具的截图

我要分享
文档编号: 222427
作者: admin
更新时间: 2023-05-19 17:06
适用版本: