802.1X - Verificación

Estado global y por puerto

Switch# show dot1x all

Muestra:

  • Sysauthcontrol: si 802.1X está habilitado globalmente (Enabled).
  • Por cada puerto con 802.1X: el estado, el modo de control de puerto y los timers.

Sesiones de autenticación

Switch# show authentication sessions
Switch# show authentication sessions interface fastEthernet 0/1

Salida típica (por puerto):

Interface:  FastEthernet0/1
MAC Address:  0011.2233.4455
User-Name:  usuario1
Status:  Authorized
Domain:  DATA
Oper host mode:  single-host
Authentication method:  dot1x

Cómo leerla:

  • Status: Authorized: el equipo pasó la autenticación y tiene acceso. Unauthorized = el puerto está bloqueado.
  • Authentication method: dot1x o mab (si cayó al respaldo por MAC).
  • Domain: DATA o VOICE (en multi-domain).

Detalle de 802.1X en una interface

Switch# show dot1x interface fastEthernet 0/1 details

Muestra el estado de la máquina de autenticación, los contadores de EAPOL y los reintentos.


Estado del servidor RADIUS

Switch# show aaa servers
Switch# show radius statistics

Si la autenticación falla para todos, confirma que el RADIUS esté alcanzable y respondiendo (ver también AAA - Verificación).


Cómo confirmar que funciona

  • Conectar un equipo con supplicant y credenciales válidas: show authentication sessions debe mostrar Authorized.
  • Conectar un equipo sin credenciales válidas: debe quedar Unauthorized (o caer a la VLAN de invitados si la configuraste).
  • Revisar en el RADIUS que lleguen las solicitudes de autenticación.