AAA - Troubleshooting
Método general (de lo mínimo a lo complejo)
- ¿AAA está habilitado (
aaa new-model)? - ¿La lista de métodos tiene un respaldo (local/enable) por si el servidor falla?
- ¿Las líneas usan la lista correcta (
login authentication)? - ¿El servidor RADIUS/TACACS+ es alcanzable y con la llave correcta?
- Parser View: ¿la vista incluye los comandos necesarios?
Comando base:
Router# show running-config | include aaa
Router# show aaa servers
Caso 1 — Me quedé fuera del equipo al activar AAA
Síntoma: tras aaa new-model y una lista con solo group, nadie puede entrar (el servidor no responde).
Causa: la lista de autenticación no tiene método de respaldo local, y el servidor externo está caído o mal configurado.
Diagnóstico (por consola):
Router# show running-config | include aaa authentication
Router# show aaa servers
Solución: agregar un método de respaldo local.
Router(config)# username admin secret Cisco12345
Router(config)# aaa authentication login default group tacacs+ local
Buena práctica: siempre probar AAA en una sesión mientras dejas otra abierta, y tener
localcomo respaldo.
Caso 2 — El login se rechaza aunque el usuario existe
Síntoma: las credenciales correctas no entran.
Causas:
- La línea no usa la lista donde definiste
local. - No hay usuario local (o está mal el
secret).
Diagnóstico:
Router# show running-config | section line vty
Router# show running-config | include username
Solución: aplicar la lista correcta y verificar el usuario.
Router(config)# line vty 0 4
Router(config-line)# login authentication ACCESO_LINEASVTY
Caso 3 — El servidor RADIUS/TACACS+ no autentica
Síntoma: las credenciales del servidor no funcionan; sí funciona el respaldo local.
Causas:
- El servidor no es alcanzable.
- La llave compartida no coincide.
- Puerto incorrecto (TACACS+ TCP 49; RADIUS UDP 1812/1813 o 1645/1646).
Diagnóstico:
Router# show aaa servers
Router# ping IP-servidor
Router# debug aaa authentication
Solución: corregir la IP, la llave y los puertos del servidor.
Router(config)# tacacs server MI-TACACS
Router(config-server-tacacs)# address ipv4 10.10.10.50
Router(config-server-tacacs)# key LlaveCorrecta
Caso 4 — Con Parser View no puedo ejecutar un comando que necesito
Síntoma: el usuario de una vista no puede correr cierto comando.
Causa: el comando no está incluido en la vista.
Diagnóstico:
Router# show parser view all ! desde la vista root (enable view)
Solución: agregar el comando a la vista.
Router# enable view
Router(config)# parser view Practicantes
Router(config-view)# commands exec include show ip interface brief
Caso 5 — La autorización bloquea el acceso EXEC
Síntoma: el usuario autentica pero no obtiene sesión (EXEC).
Causa: aaa authorization exec sin método válido o sin respaldo.
Diagnóstico:
Router# show running-config | include authorization
Router# debug aaa authorization
Solución: asegurar un método local de autorización.
Router(config)# aaa authorization exec default local
Recuerda el orden: AAA habilitado, listas con respaldo local, línea usando la lista correcta, servidor alcanzable con llave correcta, y la vista con los comandos necesarios.