802.1X - Troubleshooting

Método general (de lo mínimo a lo complejo)

  1. ¿802.1X está habilitado globalmente (dot1x system-auth-control) y en el puerto?
  2. ¿El equipo (supplicant) tiene 802.1X configurado y credenciales?
  3. ¿El RADIUS es alcanzable y con la llave correcta?
  4. ¿El modo de control de puerto es auto?
  5. ¿Hay respaldo (MAB / VLAN de invitados) para equipos sin 802.1X?

Comando base:

Switch# show authentication sessions interface fastEthernet 0/1
Switch# show dot1x all

Caso 1 — El equipo no obtiene acceso (Unauthorized)

Síntoma: el puerto queda Unauthorized y el equipo no comunica.

Causas:

  • El equipo no tiene supplicant 802.1X o credenciales.
  • El RADIUS no responde o rechaza.
  • El puerto no está en port-control auto.

Diagnóstico:

Switch# show authentication sessions interface fastEthernet 0/1
Switch# show aaa servers
Switch# debug dot1x all

Solución: confirmar supplicant y credenciales; asegurar el RADIUS; poner el puerto en auto.

Switch(config-if)# authentication port-control auto
Switch(config-if)# dot1x pae authenticator

Caso 2 — Un equipo sin 802.1X (impresora, IP phone viejo) no conecta

Síntoma: un equipo que no soporta 802.1X queda bloqueado.

Causa: no hay método de respaldo.

Solución: habilitar MAB (autenticación por MAC) como respaldo.

Switch(config-if)# mab
Switch(config-if)# authentication order dot1x mab

(La MAC del equipo debe estar registrada en el RADIUS.)


Caso 3 — El RADIUS no recibe solicitudes

Síntoma: el servidor no ve intentos de autenticación.

Causas:

  • aaa authentication dot1x mal configurado.
  • Llave/puertos RADIUS incorrectos.
  • 802.1X no habilitado globalmente.

Diagnóstico:

Switch# show dot1x all           ! ¿Sysauthcontrol Enabled?
Switch# show aaa servers
Switch# ping 10.10.10.50

Solución:

Switch(config)# dot1x system-auth-control
Switch(config)# aaa authentication dot1x default group radius

Caso 4 — La autenticación funciona pero el equipo queda en la VLAN equivocada

Síntoma: el usuario autentica pero no está en la VLAN correcta.

Causa: la VLAN dinámica (asignada por RADIUS) no coincide, o falta aaa authorization network.

Diagnóstico:

Switch# show authentication sessions interface fastEthernet 0/1   ! VLAN asignada

Solución: habilitar la autorización de red y revisar la VLAN que entrega el RADIUS.

Switch(config)# aaa authorization network default group radius

Caso 5 — Todos quedan bloqueados al activar 802.1X

Síntoma: al habilitar 802.1X nadie entra.

Causa: el puerto quedó cerrado (auto) sin que el RADIUS o los supplicants estén listos.

Solución (durante pruebas): usar un modo abierto o un respaldo mientras se valida.

Switch(config-if)# authentication open        ! modo monitor (permite mientras prueba)

Quita authentication open una vez que confirmes que la autenticación funciona.


Recuerda el orden: 802.1X habilitado (global y puerto en auto), supplicant con credenciales, RADIUS alcanzable con llave correcta, respaldo MAB para equipos sin 802.1X, y la VLAN correcta.