802.1X - Troubleshooting
Método general (de lo mínimo a lo complejo)
- ¿802.1X está habilitado globalmente (
dot1x system-auth-control) y en el puerto? - ¿El equipo (supplicant) tiene 802.1X configurado y credenciales?
- ¿El RADIUS es alcanzable y con la llave correcta?
- ¿El modo de control de puerto es
auto? - ¿Hay respaldo (MAB / VLAN de invitados) para equipos sin 802.1X?
Comando base:
Switch# show authentication sessions interface fastEthernet 0/1
Switch# show dot1x all
Caso 1 — El equipo no obtiene acceso (Unauthorized)
Síntoma: el puerto queda Unauthorized y el equipo no comunica.
Causas:
- El equipo no tiene supplicant 802.1X o credenciales.
- El RADIUS no responde o rechaza.
- El puerto no está en
port-control auto.
Diagnóstico:
Switch# show authentication sessions interface fastEthernet 0/1
Switch# show aaa servers
Switch# debug dot1x all
Solución: confirmar supplicant y credenciales; asegurar el RADIUS; poner el puerto en auto.
Switch(config-if)# authentication port-control auto
Switch(config-if)# dot1x pae authenticator
Caso 2 — Un equipo sin 802.1X (impresora, IP phone viejo) no conecta
Síntoma: un equipo que no soporta 802.1X queda bloqueado.
Causa: no hay método de respaldo.
Solución: habilitar MAB (autenticación por MAC) como respaldo.
Switch(config-if)# mab
Switch(config-if)# authentication order dot1x mab
(La MAC del equipo debe estar registrada en el RADIUS.)
Caso 3 — El RADIUS no recibe solicitudes
Síntoma: el servidor no ve intentos de autenticación.
Causas:
aaa authentication dot1xmal configurado.- Llave/puertos RADIUS incorrectos.
- 802.1X no habilitado globalmente.
Diagnóstico:
Switch# show dot1x all ! ¿Sysauthcontrol Enabled?
Switch# show aaa servers
Switch# ping 10.10.10.50
Solución:
Switch(config)# dot1x system-auth-control
Switch(config)# aaa authentication dot1x default group radius
Caso 4 — La autenticación funciona pero el equipo queda en la VLAN equivocada
Síntoma: el usuario autentica pero no está en la VLAN correcta.
Causa: la VLAN dinámica (asignada por RADIUS) no coincide, o falta aaa authorization network.
Diagnóstico:
Switch# show authentication sessions interface fastEthernet 0/1 ! VLAN asignada
Solución: habilitar la autorización de red y revisar la VLAN que entrega el RADIUS.
Switch(config)# aaa authorization network default group radius
Caso 5 — Todos quedan bloqueados al activar 802.1X
Síntoma: al habilitar 802.1X nadie entra.
Causa: el puerto quedó cerrado (auto) sin que el RADIUS o los supplicants estén listos.
Solución (durante pruebas): usar un modo abierto o un respaldo mientras se valida.
Switch(config-if)# authentication open ! modo monitor (permite mientras prueba)
Quita
authentication openuna vez que confirmes que la autenticación funciona.
Recuerda el orden: 802.1X habilitado (global y puerto en auto), supplicant con credenciales, RADIUS alcanzable con llave correcta, respaldo MAB para equipos sin 802.1X, y la VLAN correcta.