<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic AAA authentication local failover in Network Access Control</title>
    <link>https://community.cisco.com/t5/network-access-control/aaa-authentication-local-failover/m-p/1859339#M204001</link>
    <description>&lt;P&gt;Hi &lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;We have following configuration for aaa on L3 switch&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;CASE 1&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;aaa authentication login default group radius local&lt;/P&gt;&lt;P&gt;aaa authentication enable default enable&lt;/P&gt;&lt;P&gt;aaa authorization exec default group radius if-authenticated &lt;/P&gt;&lt;P&gt;aaa authorization commands 15 default group tacacs+ if-authenticated &lt;/P&gt;&lt;P&gt;aaa accounting exec default start-stop group tacacs+&lt;/P&gt;&lt;P&gt;aaa accounting commands 15 default start-stop group tacacs+&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;radius-server host ******* auth-port 1645 acct-port 1813&lt;/P&gt;&lt;P&gt;radius-server key ************&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;line vty 0 4&lt;/P&gt;&lt;P&gt; access-class acl-VTY in&lt;/P&gt;&lt;P&gt; exec-timeout 9 30&lt;/P&gt;&lt;P&gt; password 7 ********&lt;/P&gt;&lt;P&gt; transport input ssh&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;username cisco password **********&lt;/P&gt;&lt;P&gt;enable secret *********&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;In this configuration in order to test the local user (cisco) a radius server key was removed. &lt;/P&gt;&lt;P&gt;Even then local user was not able to login to the router. No idea why?&lt;/P&gt;&lt;P&gt;One point is we dont have authorization and accounting configured on the RADIUS does this cause the problem?&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;==================================================================================&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;CASE 2: ( router 2 )&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;aaa authentication login default group radius local&lt;/P&gt;&lt;P&gt;aaa authentication enable default enable&lt;/P&gt;&lt;P&gt;aaa authorization exec default group radius if-authenticated &lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;radius-server host ******* auth-port 1645 acct-port 1813&lt;/P&gt;&lt;P&gt;radius-server key ************&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;line vty 0 4&lt;/P&gt;&lt;P&gt; access-class acl-VTY in&lt;/P&gt;&lt;P&gt; exec-timeout 9 30&lt;/P&gt;&lt;P&gt; password 7 ********&lt;/P&gt;&lt;P&gt; transport input ssh&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;username cisco password **********&lt;/P&gt;&lt;P&gt;enable secret *********&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;No authorization / accounting commands configured. Here local user authentication works after removing the RADIUS key.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Please share the experience.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Thanks&lt;/P&gt;&lt;P&gt;Subodh &lt;/P&gt;</description>
    <pubDate>Mon, 11 Mar 2019 01:47:16 GMT</pubDate>
    <dc:creator>bapatsubodh</dc:creator>
    <dc:date>2019-03-11T01:47:16Z</dc:date>
    <item>
      <title>AAA authentication local failover</title>
      <link>https://community.cisco.com/t5/network-access-control/aaa-authentication-local-failover/m-p/1859339#M204001</link>
      <description>&lt;P&gt;Hi &lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;We have following configuration for aaa on L3 switch&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;CASE 1&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;aaa authentication login default group radius local&lt;/P&gt;&lt;P&gt;aaa authentication enable default enable&lt;/P&gt;&lt;P&gt;aaa authorization exec default group radius if-authenticated &lt;/P&gt;&lt;P&gt;aaa authorization commands 15 default group tacacs+ if-authenticated &lt;/P&gt;&lt;P&gt;aaa accounting exec default start-stop group tacacs+&lt;/P&gt;&lt;P&gt;aaa accounting commands 15 default start-stop group tacacs+&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;radius-server host ******* auth-port 1645 acct-port 1813&lt;/P&gt;&lt;P&gt;radius-server key ************&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;line vty 0 4&lt;/P&gt;&lt;P&gt; access-class acl-VTY in&lt;/P&gt;&lt;P&gt; exec-timeout 9 30&lt;/P&gt;&lt;P&gt; password 7 ********&lt;/P&gt;&lt;P&gt; transport input ssh&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;username cisco password **********&lt;/P&gt;&lt;P&gt;enable secret *********&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;In this configuration in order to test the local user (cisco) a radius server key was removed. &lt;/P&gt;&lt;P&gt;Even then local user was not able to login to the router. No idea why?&lt;/P&gt;&lt;P&gt;One point is we dont have authorization and accounting configured on the RADIUS does this cause the problem?&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;==================================================================================&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;CASE 2: ( router 2 )&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;aaa authentication login default group radius local&lt;/P&gt;&lt;P&gt;aaa authentication enable default enable&lt;/P&gt;&lt;P&gt;aaa authorization exec default group radius if-authenticated &lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;radius-server host ******* auth-port 1645 acct-port 1813&lt;/P&gt;&lt;P&gt;radius-server key ************&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;line vty 0 4&lt;/P&gt;&lt;P&gt; access-class acl-VTY in&lt;/P&gt;&lt;P&gt; exec-timeout 9 30&lt;/P&gt;&lt;P&gt; password 7 ********&lt;/P&gt;&lt;P&gt; transport input ssh&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;username cisco password **********&lt;/P&gt;&lt;P&gt;enable secret *********&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;No authorization / accounting commands configured. Here local user authentication works after removing the RADIUS key.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Please share the experience.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Thanks&lt;/P&gt;&lt;P&gt;Subodh &lt;/P&gt;</description>
      <pubDate>Mon, 11 Mar 2019 01:47:16 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-access-control/aaa-authentication-local-failover/m-p/1859339#M204001</guid>
      <dc:creator>bapatsubodh</dc:creator>
      <dc:date>2019-03-11T01:47:16Z</dc:date>
    </item>
  </channel>
</rss>

