AAA - Troubleshooting

Método general (de lo mínimo a lo complejo)

  1. ¿AAA está habilitado (aaa new-model)?
  2. ¿La lista de métodos tiene un respaldo (local/enable) por si el servidor falla?
  3. ¿Las líneas usan la lista correcta (login authentication)?
  4. ¿El servidor RADIUS/TACACS+ es alcanzable y con la llave correcta?
  5. Parser View: ¿la vista incluye los comandos necesarios?

Comando base:

Router# show running-config | include aaa
Router# show aaa servers

Caso 1 — Me quedé fuera del equipo al activar AAA

Síntoma: tras aaa new-model y una lista con solo group, nadie puede entrar (el servidor no responde).

Causa: la lista de autenticación no tiene método de respaldo local, y el servidor externo está caído o mal configurado.

Diagnóstico (por consola):

Router# show running-config | include aaa authentication
Router# show aaa servers

Solución: agregar un método de respaldo local.

Router(config)# username admin secret Cisco12345
Router(config)# aaa authentication login default group tacacs+ local

Buena práctica: siempre probar AAA en una sesión mientras dejas otra abierta, y tener local como respaldo.


Caso 2 — El login se rechaza aunque el usuario existe

Síntoma: las credenciales correctas no entran.

Causas:

  • La línea no usa la lista donde definiste local.
  • No hay usuario local (o está mal el secret).

Diagnóstico:

Router# show running-config | section line vty
Router# show running-config | include username

Solución: aplicar la lista correcta y verificar el usuario.

Router(config)# line vty 0 4
Router(config-line)# login authentication ACCESO_LINEASVTY

Caso 3 — El servidor RADIUS/TACACS+ no autentica

Síntoma: las credenciales del servidor no funcionan; sí funciona el respaldo local.

Causas:

  • El servidor no es alcanzable.
  • La llave compartida no coincide.
  • Puerto incorrecto (TACACS+ TCP 49; RADIUS UDP 1812/1813 o 1645/1646).

Diagnóstico:

Router# show aaa servers
Router# ping IP-servidor
Router# debug aaa authentication

Solución: corregir la IP, la llave y los puertos del servidor.

Router(config)# tacacs server MI-TACACS
Router(config-server-tacacs)# address ipv4 10.10.10.50
Router(config-server-tacacs)# key LlaveCorrecta

Caso 4 — Con Parser View no puedo ejecutar un comando que necesito

Síntoma: el usuario de una vista no puede correr cierto comando.

Causa: el comando no está incluido en la vista.

Diagnóstico:

Router# show parser view all      ! desde la vista root (enable view)

Solución: agregar el comando a la vista.

Router# enable view
Router(config)# parser view Practicantes
Router(config-view)# commands exec include show ip interface brief

Caso 5 — La autorización bloquea el acceso EXEC

Síntoma: el usuario autentica pero no obtiene sesión (EXEC).

Causa: aaa authorization exec sin método válido o sin respaldo.

Diagnóstico:

Router# show running-config | include authorization
Router# debug aaa authorization

Solución: asegurar un método local de autorización.

Router(config)# aaa authorization exec default local

Recuerda el orden: AAA habilitado, listas con respaldo local, línea usando la lista correcta, servidor alcanzable con llave correcta, y la vista con los comandos necesarios.