一、故障征象
使用原生1X举行认证,终端上网络毗连失败
二、组网拓扑
(1)拓扑形貌:

三、可能缘故原由
1、设置问题:装备类型添加过失。
2、设置问题:SAM+设置与NAS设置冲突导致。
3、软件问题:SAM+上的无线1X证书到期
4、终端问题:终端的系统时间与正常时间相差太大(凌驾证书时间)
5、终端问题:终端不支持PEAP-MSCHPV2 PEAP-GTC PEAP-MD5 协议要领
6、计划限制:对接了第三方LDAP,首次认证场景
四、处置惩罚办法
(每一个办法都是一个解决计划,以下案例仅供参考)
办法 1:检查SAM+添加装备的设置
1、无线装备添加无线装备
2、有线装备类型友商添加神码装备,97国际添加装备类型为97国际交流机,型号为N18K
3、所添加的nas装备信息中,radius key尤为主要,在泛起认证失败时要首选去检查这个字段是否保存SAMS与NAS装备设置纷歧致的情形。(特殊注重检查是否有保存空格)
办法 2:检查SAM+设置与NAS设置是否冲突
1、无线装备没有做vlan跳转、可是SAM+上设置了(造成SAM+上认证乐成了,可是AC上无法上线)

可以在AC上show 日志剖析(show dot1x user diag mac h.h.h),发明accpet报文均是author fail,说明认证乐成的报文中保存于设置冲突的内容
或许率是vlan下发,检核对应用户的详细信息与套餐使用的接入控制

如保存相关报错,可是非vlan下发导致的,请资助网络日志,发给二线举行剖析
办法 3:核查产品的无线1x证书是否到期、认证终端的系统时间是否准确
1、无线原生1x认证因PEAP的协议中使用了TLS的传输层加密隧道,以是认证历程会使用到CA证书,而CA证书受制于信息清静的要求,其有用期基本为1年,当证书凌驾有用期后将导致认证失败。
2、解决的方法:通常在证书逾期的前2周,我司会提供新的ca证书用于导入系统,详细信息可以拜见闪电兔或者技服的预警通告。
3、检查认证终端的系统时间,终端校验证书的时间会将系统时间和证书里的生效时间举行较量,当终端的时间非证书有用期的规模内则会认证失败。
办法 4:确认终端是否支持PEAP-MSCHPV2GTC协议
1、上诉两种协议市场上95%以上的常用终端基本支持。
2、其中windows默认启用MSCHAP-V2,关闭GTC,IOS为默认GTC,而安卓类系统属于可手动设置。
3、若是windows系列较老的终端,好比winXP、及较早的win7系统,较为容易 泛因由为网卡设置的问题导致的认证失败,且SAM上无任何认证失败日志纪录
建议装置GTC认证要领,将网卡的1X认证设置中的协商协议改成GTC、或者反响二线用户使用的SSID,让二线协助天生wifi小助手(非通例)
点击链接
办法 5:检查所对接的第三方身份中心目今的设置和情形条件是否支持无线原生1x认证
1、LDAP的对接计划中,在LDAP服务器上用户密码为加密存储的情形下,首次认证只能支持PEAP-GTC协议认证的终端
由于使用PEAP-MSCHAPV2协议时,SAM+不知道用户的密码,LDAP侧密码也是加密的,SAM+无法将两者的密码举行比照,也无法剖析用户输入的密码对LDAP举行登录校验。
规避计划:此场景下,需要使用web认证或者用户登录自助一次来使得SAM+学习到用户的密码。
2、只有当LDAP上用户密码为明文存储时,才可以支持首次PEAP-MSCHAPV2协议的认证终端接入。
若是您通过以上办法依然无法解决问题,请网络上述办法排查信息,联系400协助您排查。
五、信息网络
您通过以上办法依然无法解决问题,请网络上述办法排查信息,联系400协助您排查或点击进入:售后闪电兔 处置惩罚
六、总结与建议
1x认证失败多见于证书问题或者终端支持的协议问题