<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>認証, 許可, アカウンティング (AAA)のトピックRe: RADIUS MAC認証について</title>
    <link>https://community.cisco.com/t5/%E8%AA%8D%E8%A8%BC-%E8%A8%B1%E5%8F%AF-%E3%82%A2%E3%82%AB%E3%82%A6%E3%83%B3%E3%83%86%E3%82%A3%E3%83%B3%E3%82%B0-aaa/radius-mac%E8%AA%8D%E8%A8%BC%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6/m-p/3886823#M44</link>
    <description>&lt;P&gt;こんにちは。&lt;/P&gt;
&lt;P&gt;&lt;BR /&gt;通常 MAB 認証は RADIUS 側にて実施し、その結果を NAD/NAS ( 今回は C2960X ) &lt;BR /&gt;に通知してきます。その為 NAD/NAS 側の設定変更せずに NAD/NAS 側の動作が&lt;BR /&gt;変わる事は考えにくい状況です。&lt;/P&gt;
&lt;P&gt;したがって、「一度登録を外すと認証が失敗してしまう原因」は RADIUS サーバー&lt;BR /&gt;側の動きの可能性が高いと考えており、RADIUS サーバー側の動作ログや設定を&lt;BR /&gt;再度ご確認頂ければと思います。&lt;/P&gt;
&lt;P&gt;また、頂いた次のログは、RADIUS 側が Access-Reject を返さず、DROP ( 無応&lt;BR /&gt;答 ) となるような設定になっているために、出力していると推察しております。&lt;/P&gt;
&lt;P&gt;%AUTHMGR-7-RESULT: Authentication result 'server dead' from 'mab' for client&lt;/P&gt;
&lt;P&gt;&lt;BR /&gt;状況をご確認頂くには、NAD &amp;lt;---&amp;gt; RADIUS Server 間の NAD 直近のパケットキャ&lt;BR /&gt;プチャーにて RADIUS 通信をご確認頂くか、下に記載する debug コマンド等を&lt;BR /&gt;ご利用頂き状況をご確認頂ければと思います。&lt;/P&gt;
&lt;P&gt;- debug mab all&lt;BR /&gt;- debug aaa authentication&lt;BR /&gt;- debug radius&lt;BR /&gt;- debug radius authentication&lt;/P&gt;
&lt;P&gt;&lt;BR /&gt;これらの出力は次の資料を参考にご確認頂ければと思います。&lt;/P&gt;
&lt;P&gt;※ ただし、資料は別の機能に対するログとなること、IOS バージョンや対象機&lt;BR /&gt;　器により出力が異なる事がありますので、あくまでも参考程度とお考えくだ&lt;BR /&gt;　さい。&lt;/P&gt;
&lt;P&gt;- Troubleshoot Identity-Based Networking Services (IBNS) 2.0&lt;BR /&gt;&lt;A href="https://www.cisco.com/c/en/us/support/docs/switches/catalyst-3750x-48pf-s-switch/200570-Troubleshoot-Identity-Based-Networking-S.html#anc6" target="_blank"&gt;https://www.cisco.com/c/en/us/support/docs/switches/catalyst-3750x-48pf-s-switch/200570-Troubleshoot-Identity-Based-Networking-S.html#anc6&lt;/A&gt;&lt;/P&gt;
&lt;P&gt;&lt;BR /&gt;これら情報から判断は難しい場合には、TAC SR でのお問い合わせをご検討頂け&lt;BR /&gt;ますでしょうか。&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
    <pubDate>Tue, 09 Jul 2019 06:57:46 GMT</pubDate>
    <dc:creator>kkarasak</dc:creator>
    <dc:date>2019-07-09T06:57:46Z</dc:date>
    <item>
      <title>RADIUS MAC認証について</title>
      <link>https://community.cisco.com/t5/%E8%AA%8D%E8%A8%BC-%E8%A8%B1%E5%8F%AF-%E3%82%A2%E3%82%AB%E3%82%A6%E3%83%B3%E3%83%86%E3%82%A3%E3%83%B3%E3%82%B0-aaa/radius-mac%E8%AA%8D%E8%A8%BC%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6/m-p/3830375#M41</link>
      <description>&lt;P&gt;現在Catalyst 2960-xにてmabのRADIUS認証設定をしております。&lt;/P&gt;&lt;P&gt;RADIUSサーバーはWindows Server 2008 R2のNPSを使用しております。&lt;/P&gt;&lt;P&gt;動作検証をしている中MACアドレスをユーザー登録している状態で、対象PCを接続すると一度認証されました。&lt;/P&gt;&lt;P&gt;次にそのユーザーを無効にして再接続するとMABに失敗しました。&lt;/P&gt;&lt;P&gt;そして再度該当ユーザーを有効にすると同様にMABの失敗になってしまいました。&lt;/P&gt;&lt;P&gt;質問ですが、一度登録を外すと認証が失敗してしまう原因は何が考えられるでしょうか。&lt;/P&gt;&lt;P&gt;登録されていたユーザーを削除して再登録しても状況が変わりません。&lt;/P&gt;&lt;P&gt;何かヒントになることなど何でも良いので、ご教授頂きたいです。&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;流れをログは以下です。&lt;/P&gt;&lt;P&gt;▼ユーザー登録された状態で対象PCを接続したときのCiscoログ&lt;BR /&gt;Apr 2 02:20:23.595: %AUTHMGR-5-START: Starting 'mab' for client (0000.1111.2222) on Interface Gi1/0/19 AuditSessionID 0A120828000001281434C46A&lt;BR /&gt;Apr 2 02:20:23.606: %MAB-5-SUCCESS: Authentication successful for client (0000.1111.2222) on Interface Gi1/0/19 AuditSessionID 0A120828000001281434C46A&lt;BR /&gt;Apr 2 02:20:23.609: %AUTHMGR-7-RESULT: Authentication result 'success' from 'mab' for client (0000.1111.2222) on Interface Gi1/0/19 AuditSessionID 0A120828000001281434C46A&lt;BR /&gt;Apr 2 02:20:24.228: %AUTHMGR-5-SUCCESS: Authorization succeeded for client (0000.1111.2222) on Interface Gi1/0/19 AuditSessionID 0A120828000001281434C46A&lt;/P&gt;&lt;P&gt;hostname#sh authentication sessions int gi1/0/19&lt;BR /&gt;Interface: GigabitEthernet1/0/19&lt;BR /&gt;MAC Address: 0000.1111.2222&lt;BR /&gt;IP Address: Unknown&lt;BR /&gt;User-Name: 000011112222&lt;BR /&gt;Status: Authz Success&lt;BR /&gt;Domain: DATA&lt;BR /&gt;Oper host mode: multi-auth&lt;BR /&gt;Oper control dir: both&lt;BR /&gt;Authorized By: Authentication Server&lt;BR /&gt;Vlan Policy: N/A&lt;BR /&gt;Session timeout: N/A&lt;BR /&gt;Idle timeout: 300s (local), Remaining: 282s&lt;BR /&gt;Common Session ID: 0A120828000001281434C46A&lt;BR /&gt;Acct Session ID: 0x00000248&lt;BR /&gt;Handle: 0xED000129&lt;/P&gt;&lt;P&gt;Runnable methods list:&lt;BR /&gt;Method State&lt;BR /&gt;mab Authc Success&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;▼ユーザー登録を無効状態＆再登録して対象PCを接続したときのCiscoログ&lt;BR /&gt;Apr 2 15:00:00.265: %AUTHMGR-5-START: Starting 'mab' for client (0000.1111.2222) on Interface Gi1/0/19 AuditSessionID 0A1208280000000D001D0271&lt;BR /&gt;Apr 2 15:00:00.265: %MAB-5-FAIL: Authentication failed for client (0000.1111.2222) on Interface Gi1/0/19 AuditSessionID 0A1208280000000D001D0271&lt;BR /&gt;Apr 2 15:00:00.265: %MAB-5-FAIL: Authentication failed for client (0000.1111.2222) on Interface Gi1/0/19 AuditSessionID 0A1208280000000D001D0271&lt;BR /&gt;Apr 2 15:00:00.265: %AUTHMGR-7-RESULT: Authentication result 'server dead' from 'mab' for client (0000.1111.2222) on Interface Gi1/0/19 AuditSessionID 0A1208280000000D001D0271&lt;BR /&gt;Apr 2 15:00:00.671: %AUTHMGR-5-SUCCESS: Authorization succeeded for client (0000.1111.2222) on Interface Gi1/0/19 AuditSessionID 0A1208280000000D001D0271&lt;/P&gt;&lt;P&gt;hostname#sh authentication sessions interface gi1/0/19&lt;BR /&gt;Interface: GigabitEthernet1/0/19&lt;BR /&gt;MAC Address: 0000.1111.2222&lt;BR /&gt;IP Address: Unknown&lt;BR /&gt;Status: Authz Success&lt;BR /&gt;Domain: DATA&lt;BR /&gt;Oper host mode: multi-auth&lt;BR /&gt;Oper control dir: both&lt;BR /&gt;Authorized By: Critical Auth&lt;BR /&gt;Vlan Policy: 42&lt;BR /&gt;Session timeout: N/A&lt;BR /&gt;Idle timeout: 300s (local), Remaining: 293s&lt;BR /&gt;Common Session ID: 0A1208280000000D001D0271&lt;BR /&gt;Acct Session ID: 0x0000000F&lt;BR /&gt;Handle: 0x0F00000E&lt;/P&gt;&lt;P&gt;Runnable methods list:&lt;BR /&gt;Method State&lt;BR /&gt;mab Authc Failed&lt;/P&gt;&lt;P&gt;Critical Authorization is in effect for domain(s) DATA&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Tue, 02 Apr 2019 06:04:44 GMT</pubDate>
      <guid>https://community.cisco.com/t5/%E8%AA%8D%E8%A8%BC-%E8%A8%B1%E5%8F%AF-%E3%82%A2%E3%82%AB%E3%82%A6%E3%83%B3%E3%83%86%E3%82%A3%E3%83%B3%E3%82%B0-aaa/radius-mac%E8%AA%8D%E8%A8%BC%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6/m-p/3830375#M41</guid>
      <dc:creator>r-man</dc:creator>
      <dc:date>2019-04-02T06:04:44Z</dc:date>
    </item>
    <item>
      <title>Re: RADIUS MAC認証について</title>
      <link>https://community.cisco.com/t5/%E8%AA%8D%E8%A8%BC-%E8%A8%B1%E5%8F%AF-%E3%82%A2%E3%82%AB%E3%82%A6%E3%83%B3%E3%83%86%E3%82%A3%E3%83%B3%E3%82%B0-aaa/radius-mac%E8%AA%8D%E8%A8%BC%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6/m-p/3830388#M42</link>
      <description>&lt;P&gt;補足ですが、RADIUSサーバーとの疎通は出来ております。&lt;/P&gt;</description>
      <pubDate>Tue, 02 Apr 2019 06:30:44 GMT</pubDate>
      <guid>https://community.cisco.com/t5/%E8%AA%8D%E8%A8%BC-%E8%A8%B1%E5%8F%AF-%E3%82%A2%E3%82%AB%E3%82%A6%E3%83%B3%E3%83%86%E3%82%A3%E3%83%B3%E3%82%B0-aaa/radius-mac%E8%AA%8D%E8%A8%BC%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6/m-p/3830388#M42</guid>
      <dc:creator>r-man</dc:creator>
      <dc:date>2019-04-02T06:30:44Z</dc:date>
    </item>
    <item>
      <title>Re: RADIUS MAC認証について</title>
      <link>https://community.cisco.com/t5/%E8%AA%8D%E8%A8%BC-%E8%A8%B1%E5%8F%AF-%E3%82%A2%E3%82%AB%E3%82%A6%E3%83%B3%E3%83%86%E3%82%A3%E3%83%B3%E3%82%B0-aaa/radius-mac%E8%AA%8D%E8%A8%BC%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6/m-p/3886823#M44</link>
      <description>&lt;P&gt;こんにちは。&lt;/P&gt;
&lt;P&gt;&lt;BR /&gt;通常 MAB 認証は RADIUS 側にて実施し、その結果を NAD/NAS ( 今回は C2960X ) &lt;BR /&gt;に通知してきます。その為 NAD/NAS 側の設定変更せずに NAD/NAS 側の動作が&lt;BR /&gt;変わる事は考えにくい状況です。&lt;/P&gt;
&lt;P&gt;したがって、「一度登録を外すと認証が失敗してしまう原因」は RADIUS サーバー&lt;BR /&gt;側の動きの可能性が高いと考えており、RADIUS サーバー側の動作ログや設定を&lt;BR /&gt;再度ご確認頂ければと思います。&lt;/P&gt;
&lt;P&gt;また、頂いた次のログは、RADIUS 側が Access-Reject を返さず、DROP ( 無応&lt;BR /&gt;答 ) となるような設定になっているために、出力していると推察しております。&lt;/P&gt;
&lt;P&gt;%AUTHMGR-7-RESULT: Authentication result 'server dead' from 'mab' for client&lt;/P&gt;
&lt;P&gt;&lt;BR /&gt;状況をご確認頂くには、NAD &amp;lt;---&amp;gt; RADIUS Server 間の NAD 直近のパケットキャ&lt;BR /&gt;プチャーにて RADIUS 通信をご確認頂くか、下に記載する debug コマンド等を&lt;BR /&gt;ご利用頂き状況をご確認頂ければと思います。&lt;/P&gt;
&lt;P&gt;- debug mab all&lt;BR /&gt;- debug aaa authentication&lt;BR /&gt;- debug radius&lt;BR /&gt;- debug radius authentication&lt;/P&gt;
&lt;P&gt;&lt;BR /&gt;これらの出力は次の資料を参考にご確認頂ければと思います。&lt;/P&gt;
&lt;P&gt;※ ただし、資料は別の機能に対するログとなること、IOS バージョンや対象機&lt;BR /&gt;　器により出力が異なる事がありますので、あくまでも参考程度とお考えくだ&lt;BR /&gt;　さい。&lt;/P&gt;
&lt;P&gt;- Troubleshoot Identity-Based Networking Services (IBNS) 2.0&lt;BR /&gt;&lt;A href="https://www.cisco.com/c/en/us/support/docs/switches/catalyst-3750x-48pf-s-switch/200570-Troubleshoot-Identity-Based-Networking-S.html#anc6" target="_blank"&gt;https://www.cisco.com/c/en/us/support/docs/switches/catalyst-3750x-48pf-s-switch/200570-Troubleshoot-Identity-Based-Networking-S.html#anc6&lt;/A&gt;&lt;/P&gt;
&lt;P&gt;&lt;BR /&gt;これら情報から判断は難しい場合には、TAC SR でのお問い合わせをご検討頂け&lt;BR /&gt;ますでしょうか。&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Tue, 09 Jul 2019 06:57:46 GMT</pubDate>
      <guid>https://community.cisco.com/t5/%E8%AA%8D%E8%A8%BC-%E8%A8%B1%E5%8F%AF-%E3%82%A2%E3%82%AB%E3%82%A6%E3%83%B3%E3%83%86%E3%82%A3%E3%83%B3%E3%82%B0-aaa/radius-mac%E8%AA%8D%E8%A8%BC%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6/m-p/3886823#M44</guid>
      <dc:creator>kkarasak</dc:creator>
      <dc:date>2019-07-09T06:57:46Z</dc:date>
    </item>
  </channel>
</rss>

