<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: Issue Handling Dot1x Failures with CPL in Network Access Control</title>
    <link>https://community.cisco.com/t5/network-access-control/issue-handling-dot1x-failures-with-cpl/m-p/3533733#M517026</link>
    <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Great! I am glad it worked out. Please reach to TAC if you need any further assistance.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;- Krish&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
    <pubDate>Mon, 21 May 2018 16:00:54 GMT</pubDate>
    <dc:creator>kvenkata1</dc:creator>
    <dc:date>2018-05-21T16:00:54Z</dc:date>
    <item>
      <title>Issue Handling Dot1x Failures with CPL</title>
      <link>https://community.cisco.com/t5/network-access-control/issue-handling-dot1x-failures-with-cpl/m-p/3533729#M517010</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;I am having a strange issue that I can't explain why CPL is not handling correctly.&amp;nbsp; We are rolling out ISE in closed mode with CPL.&amp;nbsp; If the devices happens to have the Wired Auth service enabled the device will briefly get let on with my MAB catch all rule, but then Dot1x will fail and the device will get blocked.&amp;nbsp; The client is not trusting the ISE server which is expected as we haven't rolled out any GPO policies yet.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;So the client sees this:&lt;/P&gt;&lt;P&gt;&lt;IMG alt="Windows Cert Prompt.png" class="image-1 jive-image" src="/legacyfs/online/fusion/117144_Windows Cert Prompt.png" style="height: auto;" /&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;If the client hits "Connect" the switch will stop Dot1x as expected and the device will stay on the network via my MAB catch all rule.&amp;nbsp; &lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;If the client hits "Don't connect", hits the X to close out the window or doesn't respond the prompt the switch auth will initially look like this:&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="font-size: 13.3333px;"&gt;SC-A29-A116#show access-session int gig 2/13 det&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="font-size: 13.3333px;"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Interface:&amp;nbsp; GigabitEthernet2/13&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="font-size: 13.3333px;"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; MAC Address:&amp;nbsp; a44c.c8e9.33b8&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="font-size: 13.3333px;"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; IPv6 Address:&amp;nbsp; Unknown&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="font-size: 13.3333px;"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; IPv4 Address:&amp;nbsp; 10.12.29.107&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="font-size: 13.3333px;"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; User-Name:&amp;nbsp; A4-4C-C8-E9-33-B8&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="font-size: 13.3333px;"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Status:&amp;nbsp; Authorized&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="font-size: 13.3333px;"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Domain:&amp;nbsp; DATA&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="font-size: 13.3333px;"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Oper host mode:&amp;nbsp; multi-auth&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="font-size: 13.3333px;"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Oper control dir:&amp;nbsp; in&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="font-size: 13.3333px;"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Session timeout:&amp;nbsp; 65000s (server), Remaining: 64970s&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="font-size: 13.3333px;"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Timeout action:&amp;nbsp; Reauthenticate&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="font-size: 13.3333px;"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Restart timeout:&amp;nbsp; N/A&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="font-size: 13.3333px;"&gt;Periodic Acct timeout:&amp;nbsp; N/A&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="font-size: 13.3333px;"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; Common Session ID:&amp;nbsp; 0A0C0074000003C952FB4EAC&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="font-size: 13.3333px;"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Acct Session ID:&amp;nbsp; 0x0000B761&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="font-size: 13.3333px;"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Handle:&amp;nbsp; 0x310002CA&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="font-size: 13.3333px;"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Current Policy:&amp;nbsp; ISE_AUTH&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="font-size: 13.3333px;"&gt;&lt;BR /&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="font-size: 13.3333px;"&gt;Local Policies:&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="font-size: 13.3333px;"&gt;&lt;BR /&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="font-size: 13.3333px;"&gt;Server Policies:&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="font-size: 13.3333px;"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; ACS ACL:&amp;nbsp; xACSACLx-IP-Wired_Monitor_Hostname_Exists_In_AD-5adf88eb&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="font-size: 13.3333px;"&gt;&lt;BR /&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="font-size: 13.3333px;"&gt;&lt;BR /&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="font-size: 13.3333px;"&gt;Method status list:&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="font-size: 13.3333px;"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Method&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; State&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="font-size: 13.3333px;"&gt;&lt;BR /&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="font-size: 13.3333px;"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; dot1x&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Running&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="font-size: 13.3333px;"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; mab&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Stopped&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="font-size: 13.3333px;"&gt;&lt;BR /&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="font-size: 13.3333px;"&gt;The MAB rule is still in effect and I can ping the device. Eventually the Dot1x will fail and it goes to this:&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="font-size: 13.3333px;"&gt;&lt;BR /&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="font-size: 13.3333px;"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Interface:&amp;nbsp; GigabitEthernet2/13&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="font-size: 13.3333px;"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; MAC Address:&amp;nbsp; a44c.c8e9.33b8&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="font-size: 13.3333px;"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; IPv6 Address:&amp;nbsp; Unknown&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="font-size: 13.3333px;"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; IPv4 Address:&amp;nbsp; 10.12.29.107&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="font-size: 13.3333px;"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; User-Name:&amp;nbsp; host/xyx.company.com&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="font-size: 13.3333px;"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Status:&amp;nbsp; Unauthorized&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="font-size: 13.3333px;"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Domain:&amp;nbsp; DATA&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="font-size: 13.3333px;"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Oper host mode:&amp;nbsp; multi-auth&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="font-size: 13.3333px;"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Oper control dir:&amp;nbsp; in&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="font-size: 13.3333px;"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Session timeout:&amp;nbsp; N/A&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="font-size: 13.3333px;"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Restart timeout:&amp;nbsp; N/A&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="font-size: 13.3333px;"&gt;Periodic Acct timeout:&amp;nbsp; N/A&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="font-size: 13.3333px;"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; Common Session ID:&amp;nbsp; 0A0C0074000003C752F8FE5C&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="font-size: 13.3333px;"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Acct Session ID:&amp;nbsp; 0x0000B749&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="font-size: 13.3333px;"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Handle:&amp;nbsp; 0x270002C8&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="font-size: 13.3333px;"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Current Policy:&amp;nbsp; ISE_AUTH&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="font-size: 13.3333px;"&gt;&lt;BR /&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="font-size: 13.3333px;"&gt;&lt;BR /&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="font-size: 13.3333px;"&gt;Local Policies:&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="font-size: 13.3333px;"&gt;&lt;BR /&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="font-size: 13.3333px;"&gt;Method status list:&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="font-size: 13.3333px;"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Method&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; State&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="font-size: 13.3333px;"&gt;&lt;BR /&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="font-size: 13.3333px;"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; dot1x&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Authc Failed&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="font-size: 13.3333px;"&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; mab&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Stopped&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;At this point the user has no access to the network because we are in closed mode.&amp;nbsp;&amp;nbsp;&amp;nbsp; The switch correctly logs the Auth fail:&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;May 18 14:08:24.380 EDT: %DOT1X-5-FAIL: Authentication failed for client (a44c.c8e9.33b8) on Interface Gi2/13 AuditSessionID 0A0C0074000003C752F8FE5C&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;My CPL accounts for Dot1x fail but it doesn't seem to be kicking in after this type of Dot1x fail:&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!***CPL***&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;ip access-list extended PERMIT_ANY&lt;/P&gt;&lt;P&gt;&amp;nbsp; permit ip any any&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;service-template CRITICAL_ACCESS&lt;/P&gt;&lt;P&gt;&amp;nbsp; description Apply when ISE is unavailable to permit traffic and allow voice vlan&lt;/P&gt;&lt;P&gt;&amp;nbsp; access-group PERMIT_ANY&lt;/P&gt;&lt;P&gt;&amp;nbsp; voice vlan&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;class-map type control subscriber match-all AAA_DOWN_UNAUTHD_HOST&lt;/P&gt;&lt;P&gt;&amp;nbsp; match result-type aaa-timeout&lt;/P&gt;&lt;P&gt;&amp;nbsp; match authorization-status unauthorized&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;class-map type control subscriber match-all AAA_DOWN_AUTHD_HOST&lt;/P&gt;&lt;P&gt;&amp;nbsp; match result-type aaa-timeout&lt;/P&gt;&lt;P&gt;&amp;nbsp; match authorization-status authorized&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;class-map type control subscriber match-all DOT1X_FAILED&lt;/P&gt;&lt;P&gt;&amp;nbsp; match method dot1x&lt;/P&gt;&lt;P&gt;&amp;nbsp; match result-type method dot1x authoritative&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;class-map type control subscriber match-any IN_CRITICAL_AUTH&lt;/P&gt;&lt;P&gt;&amp;nbsp; match activated-service-template CRITICAL_ACCESS&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;class-map type control subscriber match-none NOT_IN_CRITICAL_AUTH&lt;/P&gt;&lt;P&gt;&amp;nbsp; match activated-service-template CRITICAL-ACCESS&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;policy-map type control subscriber ISE_AUTH&lt;/P&gt;&lt;P&gt;&amp;nbsp; event session-started match-all&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; 10 class always do-all&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 10 authenticate using dot1x priority 10&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 20 authenticate using mab priority 20&lt;/P&gt;&lt;P&gt;&amp;nbsp; event violation match-all&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; 10 class always do-all&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 10 restrict&lt;/P&gt;&lt;P&gt;&amp;nbsp; event agent-found match-all&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; 10 class always do-all&lt;/P&gt;&lt;P&gt;&amp;nbsp; 10 terminate mab&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 20 authenticate using dot1x priority 10&lt;/P&gt;&lt;P&gt;&amp;nbsp; event authentication-failure match-first&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; 10 class AAA_DOWN_UNAUTHD_HOST do-until-failure&lt;/P&gt;&lt;P&gt;&amp;nbsp; 10 activate service-template CRITICAL_ACCESS&lt;/P&gt;&lt;P&gt;&amp;nbsp; 20 authorize&lt;/P&gt;&lt;P&gt;&amp;nbsp; 30 pause reauthentication&lt;/P&gt;&lt;P&gt;&amp;nbsp; 40 terminate dot1x&lt;/P&gt;&lt;P&gt;&amp;nbsp; 50 terminate mab&lt;/P&gt;&lt;P&gt;20 class AAA_DOWN_AUTHD_HOST do-until-failure&lt;/P&gt;&lt;P&gt;&amp;nbsp; 10 pause reauthentication&lt;/P&gt;&lt;P&gt;&amp;nbsp; 20 authorize&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; 30 class DOT1X_FAILED do-all&lt;/P&gt;&lt;P&gt;&amp;nbsp; 10 terminate dot1x&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 20 authenticate using mab priority 20&lt;/P&gt;&lt;P&gt;&amp;nbsp; event aaa-available match-all&lt;/P&gt;&lt;P&gt;10 class IN_CRITICAL_AUTH do-until-failure&lt;/P&gt;&lt;P&gt;&amp;nbsp; 10 clear-session&lt;/P&gt;&lt;P&gt;20 class NOT_IN_CRITICAL_AUTH do-until-failure&lt;/P&gt;&lt;P&gt;&amp;nbsp; 10 resume reauthentication&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;The Dot1x fail definitely works if the client is not running Dot1x at all, but doesn't seem to work in this case.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Is this working as designed?&amp;nbsp; The legacy ISE template doesn't have this issue.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;I am probably going to open a TAC case, but wanted to post here as well.&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Fri, 18 May 2018 18:19:08 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-access-control/issue-handling-dot1x-failures-with-cpl/m-p/3533729#M517010</guid>
      <dc:creator>paul</dc:creator>
      <dc:date>2018-05-18T18:19:08Z</dc:date>
    </item>
    <item>
      <title>Re: Issue Handling Dot1x Failures with CPL</title>
      <link>https://community.cisco.com/t5/network-access-control/issue-handling-dot1x-failures-with-cpl/m-p/3533730#M517013</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Hi Paul,&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;On the switch C3PL configuration - Did you configure it from scratch or converted from a working IBNS 1.0 configuration? If it is the former, I would try the conversion option as documented in page 2.&lt;/P&gt;&lt;P&gt;&lt;A href="https://www.cisco.com/c/en/us/td/docs/ios-xml/ios/ibns/configuration/xe-3se/3850/ibns-xe-3se-3850-book/san-cntrl-pol.pdf" title="https://www.cisco.com/c/en/us/td/docs/ios-xml/ios/ibns/configuration/xe-3se/3850/ibns-xe-3se-3850-book/san-cntrl-pol.pdf"&gt;https://www.cisco.com/c/en/us/td/docs/ios-xml/ios/ibns/configuration/xe-3se/3850/ibns-xe-3se-3850-book/san-cntrl-pol.pdf&lt;/A&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;If you have already tried the conversion option please work with TAC for a resolution.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;- Krish&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Fri, 18 May 2018 21:41:13 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-access-control/issue-handling-dot1x-failures-with-cpl/m-p/3533730#M517013</guid>
      <dc:creator>kvenkata1</dc:creator>
      <dc:date>2018-05-18T21:41:13Z</dc:date>
    </item>
    <item>
      <title>Re: Issue Handling Dot1x Failures with CPL</title>
      <link>https://community.cisco.com/t5/network-access-control/issue-handling-dot1x-failures-with-cpl/m-p/3533731#M517020</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;It is from scratch starting with the original 3850 CPL document and adding in components of IBNS 2.0.  These are all fresh installs that we converted to new-style before any configuration was applied.&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Fri, 18 May 2018 22:20:39 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-access-control/issue-handling-dot1x-failures-with-cpl/m-p/3533731#M517020</guid>
      <dc:creator>paul</dc:creator>
      <dc:date>2018-05-18T22:20:39Z</dc:date>
    </item>
    <item>
      <title>Re: Issue Handling Dot1x Failures with CPL</title>
      <link>https://community.cisco.com/t5/network-access-control/issue-handling-dot1x-failures-with-cpl/m-p/3533732#M517024</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Ahh I think I figured it out and probably something that should be added to the IBNS template.  The switch was treating it as a dot1x timeout and not triggering the failure.  I had to add this:&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;class-map type control subscriber match-all DOT1X_TIMEOUT&lt;/P&gt;&lt;P&gt;match method dot1x&lt;/P&gt;&lt;P&gt;match result-type method-timeout&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;policy-map type control subscriber ISE_AUTH&lt;/P&gt;&lt;P&gt;event session-started match-all&lt;/P&gt;&lt;P&gt;  10 class always do-all&lt;/P&gt;&lt;P&gt;   10 authenticate using dot1x priority 10&lt;/P&gt;&lt;P&gt;   20 authenticate using mab priority 20&lt;/P&gt;&lt;P&gt;event violation match-all&lt;/P&gt;&lt;P&gt;  10 class always do-all&lt;/P&gt;&lt;P&gt;   10 restrict&lt;/P&gt;&lt;P&gt;event agent-found match-all&lt;/P&gt;&lt;P&gt;  10 class always do-all&lt;/P&gt;&lt;P&gt;   10 terminate mab&lt;/P&gt;&lt;P&gt;   20 authenticate using dot1x priority 10&lt;/P&gt;&lt;P&gt;event authentication-failure match-first&lt;/P&gt;&lt;P&gt;  10 class AAA_DOWN_UNAUTHD_HOST do-until-failure&lt;/P&gt;&lt;P&gt;   10 activate service-template CRITICAL_ACCESS&lt;/P&gt;&lt;P&gt;   20 authorize&lt;/P&gt;&lt;P&gt;   30 pause reauthentication&lt;/P&gt;&lt;P&gt;   40 terminate mab&lt;/P&gt;&lt;P&gt;   50 terminate dot1x&lt;/P&gt;&lt;P&gt;  20 class AAA_DOWN_AUTHD_HOST do-until-failure&lt;/P&gt;&lt;P&gt;   10 pause reauthentication&lt;/P&gt;&lt;P&gt;   20 authorize&lt;/P&gt;&lt;P&gt;  30 class DOT1X_FAILED do-all&lt;/P&gt;&lt;P&gt;   10 terminate dot1x&lt;/P&gt;&lt;P&gt;   20 authenticate using mab priority 20&lt;/P&gt;&lt;P&gt;  40 class DOT1X_TIMEOUT do-all&lt;/P&gt;&lt;P&gt;   10 terminate dot1x&lt;/P&gt;&lt;P&gt;   20 authenticate using mab priority 20&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;I am going to do more testing but that seemed to work nicely.&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Fri, 18 May 2018 22:54:34 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-access-control/issue-handling-dot1x-failures-with-cpl/m-p/3533732#M517024</guid>
      <dc:creator>paul</dc:creator>
      <dc:date>2018-05-18T22:54:34Z</dc:date>
    </item>
    <item>
      <title>Re: Issue Handling Dot1x Failures with CPL</title>
      <link>https://community.cisco.com/t5/network-access-control/issue-handling-dot1x-failures-with-cpl/m-p/3533733#M517026</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Great! I am glad it worked out. Please reach to TAC if you need any further assistance.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;- Krish&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Mon, 21 May 2018 16:00:54 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-access-control/issue-handling-dot1x-failures-with-cpl/m-p/3533733#M517026</guid>
      <dc:creator>kvenkata1</dc:creator>
      <dc:date>2018-05-21T16:00:54Z</dc:date>
    </item>
  </channel>
</rss>

