<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic 802.1x Weird behavior in Network Access Control</title>
    <link>https://community.cisco.com/t5/network-access-control/802-1x-weird-behavior/m-p/1616639#M294733</link>
    <description>&lt;P&gt;I got problem with testing 802.1x MDA. The AUTH-MGR notified me with weird error messages.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;*Mar&amp;nbsp; 1 06:41:05.610: %LINK-3-UPDOWN: Interface GigabitEthernet1/0/13, changed state to up&lt;/P&gt;&lt;P&gt;*Mar&amp;nbsp; 1 06:41:17.470: %AUTHMGR-5-START: Starting 'mab' for client (a8b1.d4fb.4dc9) on Interface Gi1/0/13 AuditSessionID 0A6464C80000000D016F2E87&lt;/P&gt;&lt;P&gt;*Mar&amp;nbsp; 1 06:41:17.470: AAA/AUTHEN/8021X (0000001E): Pick method list 'default' &lt;/P&gt;&lt;P&gt;*Mar&amp;nbsp; 1 06:41:17.758: %MAB-5-SUCCESS: Authentication successful for client (a8b1.d4fb.4dc9) on Interface Gi1/0/13 AuditSessionID 0A6464C80000000D016F2E87&lt;/P&gt;&lt;P&gt;*Mar&amp;nbsp; 1 06:41:17.763: %AUTHMGR-7-RESULT: Authentication result 'success' from 'mab' for client (a8b1.d4fb.4dc9) on Interface Gi1/0/13 AuditSessionID 0A6464C80000000D016F2E87&lt;/P&gt;&lt;P&gt;*Mar&amp;nbsp; 1 06:41:17.763: %AUTHMGR-5-FAIL: Authorization failed for client (a8b1.d4fb.4dc9) on Interface Gi1/0/13 AuditSessionID 0A6464C80000000D016F2E87*&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;*Mar&amp;nbsp; 1 06:42:18.402: %MAB-5-SUCCESS: Authentication successful for client (a8b1.d4fb.4dc9) on Interface Gi1/0/13 AuditSessionID 0A6464C80000000D016F2E87&lt;/P&gt;&lt;P&gt;*Mar&amp;nbsp; 1 06:42:18.408: %AUTHMGR-7-RESULT: Authentication result 'success' from 'mab' for client (a8b1.d4fb.4dc9) on Interface Gi1/0/13 AuditSessionID 0A6464C80000000D016F2E87&lt;/P&gt;&lt;P&gt;SW-DOT1X#sh authentication int g&lt;/P&gt;&lt;P&gt;*Mar&amp;nbsp; 1 06:42:18.408: %AUTHMGR-5-FAIL: Authorization failed for client (a8b1.d4fb.4dc9) on Interface Gi1/0/13 AuditSessionID 0A6464C80000000D016F2E871/0/13&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Client list:&lt;/P&gt;&lt;P&gt;Interface&amp;nbsp; MAC Address&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Method&amp;nbsp;&amp;nbsp; Domain&amp;nbsp;&amp;nbsp; Status&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Session ID&lt;/P&gt;&lt;P&gt;&amp;nbsp; Gi1/0/13&amp;nbsp;&amp;nbsp; a8b1.d4fb.4dc9&amp;nbsp; mab&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; DATA&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Authz Failed&amp;nbsp;&amp;nbsp; 0A6464C80000000D016F2E87&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Available methods list:&lt;/P&gt;&lt;P&gt;&amp;nbsp; Handle&amp;nbsp; Priority&amp;nbsp; Name&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; 3&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 0&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; dot1x&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; 2&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 1&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; mab&lt;/P&gt;&lt;P&gt;Runnable methods list:&lt;/P&gt;&lt;P&gt;&amp;nbsp; Handle&amp;nbsp; Priority&amp;nbsp; Name&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; 2&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 0&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; mab&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; 3&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 1&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; dot1x&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;SW-DOT1X#sh authentication session int g1/0/13&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Interface:&amp;nbsp; GigabitEthernet1/0/13&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; MAC Address:&amp;nbsp; a8b1.d4fb.4dc9&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; IP Address:&amp;nbsp; Unknown&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; User-Name:&amp;nbsp; a8b1d4fb4dc9&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Status:&amp;nbsp; Authz Failed&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Domain:&amp;nbsp; DATA&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Oper host mode:&amp;nbsp; multi-domain&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Oper control dir:&amp;nbsp; both&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Session timeout:&amp;nbsp; N/A&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Idle timeout:&amp;nbsp; N/A&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; Common Session ID:&amp;nbsp; 0A6464C80000000D016F2E87&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Acct Session ID:&amp;nbsp; 0x0000001D&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Handle:&amp;nbsp; 0xBC00000D&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Runnable methods list:&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Method&amp;nbsp;&amp;nbsp; State&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; mab&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Authc Success&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; dot1x&amp;nbsp;&amp;nbsp;&amp;nbsp; Not run&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;===================================================================================&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;interface GigabitEthernet1/0/13&lt;/P&gt;&lt;P&gt; switchport access vlan 50&lt;/P&gt;&lt;P&gt; switchport mode access&lt;/P&gt;&lt;P&gt; switchport voice vlan 60&lt;/P&gt;&lt;P&gt; authentication host-mode multi-domain&lt;/P&gt;&lt;P&gt; authentication order mab dot1x&lt;/P&gt;&lt;P&gt; authentication port-control auto&lt;/P&gt;&lt;P&gt; mab&lt;/P&gt;&lt;P&gt; dot1x pae authenticator&lt;/P&gt;&lt;P&gt; spanning-tree portfast&lt;/P&gt;&lt;P&gt;end&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;On ACS&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Configure RADIUS IETF attributes already&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; - 64/65/81 and cisco-av-pair&lt;/P&gt;</description>
    <pubDate>Mon, 11 Mar 2019 00:57:10 GMT</pubDate>
    <dc:creator>phatrachit</dc:creator>
    <dc:date>2019-03-11T00:57:10Z</dc:date>
    <item>
      <title>802.1x Weird behavior</title>
      <link>https://community.cisco.com/t5/network-access-control/802-1x-weird-behavior/m-p/1616639#M294733</link>
      <description>&lt;P&gt;I got problem with testing 802.1x MDA. The AUTH-MGR notified me with weird error messages.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;*Mar&amp;nbsp; 1 06:41:05.610: %LINK-3-UPDOWN: Interface GigabitEthernet1/0/13, changed state to up&lt;/P&gt;&lt;P&gt;*Mar&amp;nbsp; 1 06:41:17.470: %AUTHMGR-5-START: Starting 'mab' for client (a8b1.d4fb.4dc9) on Interface Gi1/0/13 AuditSessionID 0A6464C80000000D016F2E87&lt;/P&gt;&lt;P&gt;*Mar&amp;nbsp; 1 06:41:17.470: AAA/AUTHEN/8021X (0000001E): Pick method list 'default' &lt;/P&gt;&lt;P&gt;*Mar&amp;nbsp; 1 06:41:17.758: %MAB-5-SUCCESS: Authentication successful for client (a8b1.d4fb.4dc9) on Interface Gi1/0/13 AuditSessionID 0A6464C80000000D016F2E87&lt;/P&gt;&lt;P&gt;*Mar&amp;nbsp; 1 06:41:17.763: %AUTHMGR-7-RESULT: Authentication result 'success' from 'mab' for client (a8b1.d4fb.4dc9) on Interface Gi1/0/13 AuditSessionID 0A6464C80000000D016F2E87&lt;/P&gt;&lt;P&gt;*Mar&amp;nbsp; 1 06:41:17.763: %AUTHMGR-5-FAIL: Authorization failed for client (a8b1.d4fb.4dc9) on Interface Gi1/0/13 AuditSessionID 0A6464C80000000D016F2E87*&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;*Mar&amp;nbsp; 1 06:42:18.402: %MAB-5-SUCCESS: Authentication successful for client (a8b1.d4fb.4dc9) on Interface Gi1/0/13 AuditSessionID 0A6464C80000000D016F2E87&lt;/P&gt;&lt;P&gt;*Mar&amp;nbsp; 1 06:42:18.408: %AUTHMGR-7-RESULT: Authentication result 'success' from 'mab' for client (a8b1.d4fb.4dc9) on Interface Gi1/0/13 AuditSessionID 0A6464C80000000D016F2E87&lt;/P&gt;&lt;P&gt;SW-DOT1X#sh authentication int g&lt;/P&gt;&lt;P&gt;*Mar&amp;nbsp; 1 06:42:18.408: %AUTHMGR-5-FAIL: Authorization failed for client (a8b1.d4fb.4dc9) on Interface Gi1/0/13 AuditSessionID 0A6464C80000000D016F2E871/0/13&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Client list:&lt;/P&gt;&lt;P&gt;Interface&amp;nbsp; MAC Address&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Method&amp;nbsp;&amp;nbsp; Domain&amp;nbsp;&amp;nbsp; Status&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Session ID&lt;/P&gt;&lt;P&gt;&amp;nbsp; Gi1/0/13&amp;nbsp;&amp;nbsp; a8b1.d4fb.4dc9&amp;nbsp; mab&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; DATA&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Authz Failed&amp;nbsp;&amp;nbsp; 0A6464C80000000D016F2E87&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Available methods list:&lt;/P&gt;&lt;P&gt;&amp;nbsp; Handle&amp;nbsp; Priority&amp;nbsp; Name&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; 3&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 0&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; dot1x&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; 2&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 1&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; mab&lt;/P&gt;&lt;P&gt;Runnable methods list:&lt;/P&gt;&lt;P&gt;&amp;nbsp; Handle&amp;nbsp; Priority&amp;nbsp; Name&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; 2&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 0&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; mab&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; 3&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 1&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; dot1x&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;SW-DOT1X#sh authentication session int g1/0/13&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Interface:&amp;nbsp; GigabitEthernet1/0/13&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; MAC Address:&amp;nbsp; a8b1.d4fb.4dc9&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; IP Address:&amp;nbsp; Unknown&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; User-Name:&amp;nbsp; a8b1d4fb4dc9&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Status:&amp;nbsp; Authz Failed&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Domain:&amp;nbsp; DATA&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Oper host mode:&amp;nbsp; multi-domain&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Oper control dir:&amp;nbsp; both&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Session timeout:&amp;nbsp; N/A&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Idle timeout:&amp;nbsp; N/A&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; Common Session ID:&amp;nbsp; 0A6464C80000000D016F2E87&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Acct Session ID:&amp;nbsp; 0x0000001D&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Handle:&amp;nbsp; 0xBC00000D&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Runnable methods list:&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Method&amp;nbsp;&amp;nbsp; State&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; mab&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Authc Success&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; dot1x&amp;nbsp;&amp;nbsp;&amp;nbsp; Not run&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;===================================================================================&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;interface GigabitEthernet1/0/13&lt;/P&gt;&lt;P&gt; switchport access vlan 50&lt;/P&gt;&lt;P&gt; switchport mode access&lt;/P&gt;&lt;P&gt; switchport voice vlan 60&lt;/P&gt;&lt;P&gt; authentication host-mode multi-domain&lt;/P&gt;&lt;P&gt; authentication order mab dot1x&lt;/P&gt;&lt;P&gt; authentication port-control auto&lt;/P&gt;&lt;P&gt; mab&lt;/P&gt;&lt;P&gt; dot1x pae authenticator&lt;/P&gt;&lt;P&gt; spanning-tree portfast&lt;/P&gt;&lt;P&gt;end&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;On ACS&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Configure RADIUS IETF attributes already&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; - 64/65/81 and cisco-av-pair&lt;/P&gt;</description>
      <pubDate>Mon, 11 Mar 2019 00:57:10 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-access-control/802-1x-weird-behavior/m-p/1616639#M294733</guid>
      <dc:creator>phatrachit</dc:creator>
      <dc:date>2019-03-11T00:57:10Z</dc:date>
    </item>
    <item>
      <title>Re: 802.1x Weird behavior</title>
      <link>https://community.cisco.com/t5/network-access-control/802-1x-weird-behavior/m-p/1616640#M294736</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Does VLAN 50 exist on the switch in question?&amp;nbsp; It looks like your MAB authentication is successful so you should be good so long as vlan60 exists on the switch.&amp;nbsp; We return a VLAN name/number from RADIUS with authentication requests (MAB and non-MAB authentication requests) to allow for dynamic VLAN switching based upon the user credentials or MAC (replaces our old VMPS based solution).&amp;nbsp; If the VLAN name/number doesn't exist on the switch we get the Authorization Failure ("Authz Failed" status). &lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Also if your running in MBA mode you'll need to make sure you return the something like the following if the device is an IP phone:&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;cisco-avpair = "device-traffic-class=voice"&lt;BR /&gt;Tunnel-Type=1:VLAN&lt;BR /&gt;Tunnel-Medium-Type=1:Ether_802&lt;BR /&gt;Tunnel-Private-Group-ID=1:VOICE-LAN&lt;/P&gt;&lt;P&gt;If your not doing IP phone dot1x authentication, then you don't need to be running in MDA mode.&amp;nbsp; Get rid of that and just configure the port for multi-host or single host mode. &lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;--greg&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Tue, 29 Mar 2011 19:44:04 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-access-control/802-1x-weird-behavior/m-p/1616640#M294736</guid>
      <dc:creator>greg.fuller</dc:creator>
      <dc:date>2011-03-29T19:44:04Z</dc:date>
    </item>
    <item>
      <title>Re: 802.1x Weird behavior</title>
      <link>https://community.cisco.com/t5/network-access-control/802-1x-weird-behavior/m-p/1616641#M294739</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Thank you for reply, Greg&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;I change some configuration on the switch and IP Phone can authenticated with MAB and get the authorized on that port but when i showed the command "show dot1x int g1/0/13" the status on that port is UNAUTHORIZED.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;========================================================================================&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;sh authen sess int g1/0/13&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Interface:&amp;nbsp; GigabitEthernet1/0/13&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; MAC Address:&amp;nbsp; d0d0.fd70.e70b&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; IP Address:&amp;nbsp; Unknown&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; User-Name:&amp;nbsp; d0d0fd70e70b&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Status:&amp;nbsp; Authz Success&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Domain:&amp;nbsp; VOICE&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Oper host mode:&amp;nbsp; multi-domain&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Oper control dir:&amp;nbsp; both&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Authorized By:&amp;nbsp; Authentication Server&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Vlan Policy:&amp;nbsp; 130&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Session timeout:&amp;nbsp; N/A&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Idle timeout:&amp;nbsp; N/A&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; Common Session ID:&amp;nbsp; 0A080E4C0000009C43BE8EC5&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Acct Session ID:&amp;nbsp; 0x000004DD&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Handle:&amp;nbsp; 0xC100009C&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Runnable methods list:&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Method&amp;nbsp;&amp;nbsp; State&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; mab&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Authc Success&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; dot1x&amp;nbsp;&amp;nbsp;&amp;nbsp; Not run&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;sh dot1x int f0/13 detail&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Dot1x Info for FastEthernet0/13&lt;/P&gt;&lt;P&gt;-----------------------------------&lt;/P&gt;&lt;P&gt;PAE&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; = AUTHENTICATOR&lt;/P&gt;&lt;P&gt;PortControl&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; = AUTO&lt;/P&gt;&lt;P&gt;ControlDirection&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; = Both&lt;/P&gt;&lt;P&gt;HostMode&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; = MULTI_DOMAIN&lt;/P&gt;&lt;P&gt;QuietPeriod&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; = 60&lt;/P&gt;&lt;P&gt;ServerTimeout&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; = 0&lt;/P&gt;&lt;P&gt;SuppTimeout&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; = 30&lt;/P&gt;&lt;P&gt;ReAuthMax&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; = 2&lt;/P&gt;&lt;P&gt;MaxReq&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; = 2&lt;/P&gt;&lt;P&gt;TxPeriod&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; = 30&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Dot1x Authenticator Client List Empty&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Port Status&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; = UNAUTHORIZED&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;========================================================================================&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;interface GigabitEthernet1/0/13&lt;/P&gt;&lt;P&gt;switchport access vlan 50&lt;/P&gt;&lt;P&gt;switchport mode access&lt;/P&gt;&lt;P&gt;switchport voice vlan 60&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;authentication host-mode multi-domain&lt;/P&gt;&lt;P&gt;authentication order mab dot1x&lt;/P&gt;&lt;P&gt;authentication port-control auto&lt;/P&gt;&lt;P&gt;mab&lt;/P&gt;&lt;P&gt;dot1x pae authenticator&lt;/P&gt;&lt;P&gt;spanning-tree portfast&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;aaa authentication dot1x default group radius&lt;/P&gt;&lt;P&gt;aaa authorization network default group radius&lt;/P&gt;&lt;P&gt;radius-server host X.X.X.X auth-port 1812 acct-port 1813 key cisco&lt;/P&gt;&lt;P&gt;radius-server vsa send authentication&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;========================================================================================&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;For your last paragraph&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN&gt;If your not doing IP phone dot1x authentication, then you don't need to be running in MDA mode.&amp;nbsp; Get rid of that and just configure the port for multi-host or single host mode.&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;What do you mean? i don't understand why you said i don't have to running in MDA mode. Because when i removed the MDA mode and do not configure cisco-av-pair attribute on ACS the switch will send an error like this&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;%AUTHMGR-5-SECURITY_VIOLATION: Security violation on the interface &lt;SPAN&gt;interface GigabitEthernet1/0/13&lt;/SPAN&gt;, new MAC address (0080.647f.c590) is seen.&lt;BR /&gt;%AUTHMGR-5-SECURITY_VIOLATION: Security violation on the interface &lt;SPAN&gt;interface GigabitEthernet1/0/13&lt;/SPAN&gt;, new MAC address (0080.647f.c590) is seen.&lt;BR /&gt;%PM-4-ERR_DISABLE: security-violation error detected on Gi1/0/13, putting Gi1/0/13 in err-disable state&lt;/STRONG&gt;&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Thu, 31 Mar 2011 19:55:01 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-access-control/802-1x-weird-behavior/m-p/1616641#M294739</guid>
      <dc:creator>phatrachit</dc:creator>
      <dc:date>2011-03-31T19:55:01Z</dc:date>
    </item>
    <item>
      <title>Re: 802.1x Weird behavior</title>
      <link>https://community.cisco.com/t5/network-access-control/802-1x-weird-behavior/m-p/1616642#M294742</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Didn't see that you were using an IP phone for testing with before.&amp;nbsp; So you have your radius server set to send for something like the following when the it does a MAB authentication (from your config the port will try to login with MAB first before dot1x):&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Username=d0d0.fd70.e70b&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; cisco-avpair = "device-traffic-class=voice"&lt;BR /&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Tunnel-Type=1:VLAN&lt;BR /&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Tunnel-Medium-Type=1:Ether_802&lt;BR /&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Tunnel-Private-Group-ID=1:130&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;What switch model and IOS version are you using?&amp;nbsp; We were experiencing a port-security error that would err-disable the port like you have listed.&amp;nbsp; We got a bug filed for it and it was resolved for us in 12.2(55)SE on the 3750v2-48PS. &lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Have you looked at this guide at all:&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;A href="http://www.cisco.com/en/US/prod/collateral/iosswrel/ps6537/ps6586/ps6638/config_guide_c17-605524.html"&gt;http://www.cisco.com/en/US/prod/collateral/iosswrel/ps6537/ps6586/ps6638/config_guide_c17-605524.html&lt;/A&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;That guide came out basically right after I figured all of this out without a single source document like the above.&amp;nbsp; It give very good details of how to go through and configure all of this. &lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;We authenticate our 7942G/7962G/7975G phones via the built-in MIC with EAP-TLS, and our clients behind the phones with EAP-PEAPv0.&amp;nbsp; We are using OSC Radiator for our radius server instead of ACS. &lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;This is what we use for our basic dot1x port configs via a macro:&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;testswitch-03#sh parser macro name DOT1X-VOIP&lt;BR /&gt;Macro name : DOT1X-VOIP&lt;BR /&gt;Macro type : customizable&lt;BR /&gt;switchport mode access&lt;BR /&gt;switchport access vlan 257&lt;BR /&gt;switchport voice vlan 258&lt;BR /&gt;cdp enable&lt;BR /&gt;cdp tlv server-location&lt;BR /&gt;cdp tlv app&lt;BR /&gt;speed auto&lt;BR /&gt;duplex auto&lt;BR /&gt;spanning-tree portfast&lt;BR /&gt;spanning-tree bpduguard enable&lt;BR /&gt;spanning-tree bpdufilter enable&lt;BR /&gt;authentication event fail retry 3 action authorize vlan 257&lt;BR /&gt;authentication event no-response action authorize vlan 257&lt;BR /&gt;authentication host-mode multi-domain&lt;BR /&gt;authentication order dot1x mab&lt;BR /&gt;authentication port-control auto&lt;BR /&gt;authentication violation restrict&lt;BR /&gt;dot1x pae authenticator&lt;BR /&gt;dot1x timeout quiet-period 3&lt;BR /&gt;dot1x timeout tx-period 10&lt;BR /&gt;dot1x timeout supp-timeout 15&lt;BR /&gt;switchport port-security&lt;BR /&gt;switchport port-security maximum 3&lt;BR /&gt;switchport port-security maximum 2 vlan access&lt;BR /&gt;switchport port-security maximum 1 vlan voice&lt;BR /&gt;switchport port-security violation restrict&lt;BR /&gt;storm-control broadcast level 10.00&lt;BR /&gt;storm-control multicast level 50.00&lt;BR /&gt;storm-control action trap&lt;BR /&gt;auto qos voip cisco-phone&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;--greg&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Thu, 31 Mar 2011 20:30:51 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-access-control/802-1x-weird-behavior/m-p/1616642#M294742</guid>
      <dc:creator>greg.fuller</dc:creator>
      <dc:date>2011-03-31T20:30:51Z</dc:date>
    </item>
  </channel>
</rss>

