Wie stellt ein Cisco Switch mit IOS-XE die RADIUS-Verbindung zur ISE über DPLS erneut her?

Antwort vom

**Wenn die RADIUS-Verbindung eines IOS-XE-Switches zur Cisco ISE „weg“ ist, stellst du sie in der Praxis nicht über einen speziellen „DPLS-Reset“ wieder her, sondern indem du den betroffenen RADIUS-Server bzw. die AAA-Session neu initialisierst und die Erreichbarkeit/Deadtime prüfst.** Cisco IOS-XE behandelt ISE dabei als normalen RADIUS-Server; entscheidend sind Server-Status, Source-Interface, Shared Secret und ggf. Deadtime/Timeout. ([cisco.com](https://www.cisco.com/c/en/us/td/docs/switches/lan/c9000/sec-crypto/radius/radius-configuration-guide/radius.html)) ## Was du konkret machen kannst Auf dem Switch zuerst prüfen, ob der ISE-Server als „dead“ markiert ist: ```text show aaa servers show radius statistics show running-config | section radius show running-config | section aaa ping <ISE-IP> source <dein-radius-source-interface> test aaa group radius <aaa-gruppenname> <username> <password> new-code ``` Wenn der Server nur wegen Deadtime gesperrt ist, hilft oft bereits das manuelle Neuinitialisieren des RADIUS-Prozesses bzw. das erneute Aktivieren der Serverdefinition. Auf IOS-XE ist der saubere Weg meist: ```text clear aaa servers ``` oder – je nach Plattform/Release – gezielt die RADIUS-Statistiken/Sessions zu leeren und danach den Test erneut auszuführen. Cisco dokumentiert für IOS-XE die Serverdefinition, Dead-Criteria und Source-Interface als die entscheidenden Punkte für die Wiederaufnahme der Kommunikation. ([cisco.com](https://www.cisco.com/c/en/us/td/docs/switches/lan/c9000/sec-crypto/radius/radius-configuration-guide/radius.html)) ## Der häufigste Grund, warum es nicht sofort wieder klappt Meist ist nicht „DPLS“ selbst das Problem, sondern einer dieser vier Punkte: - falsches oder nicht erreichbares `ip radius source-interface` - ISE-IP per Routing/VRF nicht erreichbar - Shared Secret stimmt nicht mehr - der Server wurde durch `dead-criteria`/`deadtime` als tot markiert und bleibt deshalb vorübergehend aus dem Auswahlprozess Gerade der letzte Punkt wird oft übersehen: Dann ist die ISE wieder erreichbar, aber der Switch nutzt sie noch nicht sofort wieder. Genau deshalb ist `show aaa servers` wichtiger als bloß ein Ping. Cisco empfiehlt außerdem passende Dead-Criteria und die korrekte Source-Interface-Konfiguration für ISE-Anbindungen. ([cisco.com](https://www.cisco.com/en/US/docs/security/ise/1.0/user_guide/ise10_sw_cnfg.html)) ## Praxisvorgehen, das meist schneller zum Ziel führt 1. Erreichbarkeit zur ISE mit derselben Source-IP testen. 2. `show aaa servers` prüfen: steht der PSN auf dead/alive 3. Falls dead: `clear aaa servers` ausführen. 4. Danach mit `test aaa group radius ...` aktiv einen neuen Request erzeugen. 5. Wenn weiter keine Antwort kommt: Shared Secret, Ports 1812/1813 und VRF/ACL prüfen. Cisco beschreibt die Standardports und die typische IOS-XE-RADIUS-Definition genau so. ([cisco.com](https://www.cisco.com/en/US/docs/security/ise/1.0/user_guide/ise10_sw_cnfg.html)) ## Wichtiger Unterschied Wenn du eigentlich **CoA / Device Administration / Posture** meinst, ist zusätzlich `aaa server radius dynamic-author` relevant. Das stellt aber nicht die normale RADIUS-Basisverbindung wieder her, sondern erlaubt ISE, CoA-Nachrichten an den Switch zu senden. Viele verwechseln das mit dem eigentlichen RADIUS-Reconnect. ([cisco.com](https://www.cisco.com/en/US/docs/security/ise/1.0/user_guide/ise10_sw_cnfg.html)) Die klare Empfehlung ist deshalb: **nicht blind den ganzen Switch neu starten, sondern zuerst den AAA-Serverstatus leeren und einen echten RADIUS-Test mit der richtigen Source-IP auslösen.** Das behebt den Fehler deutlich gezielter und zeigt sofort, ob es ein Transport-, Konfigurations- oder ISE-Problem ist. ([cisco.com](https://www.cisco.com/c/en/us/td/docs/switches/lan/c9000/sec-crypto/radius/radius-configuration-guide/radius.html))

Kategorie: Technik Tags: Cisco Radius Ise

Verwandte Fragen

Wie lässt sich auf einem Cisco Switch der Verbindungsaufbau zu einem AAA-Server auslösen?

Auf einem Cisco-Switch löst du den Verbindungsaufbau zu einem AAA-Server in der Praxis am direktesten mit einem echten AAA-Test aus – typischerweise per test aaa group ... bei RADIUS. Cisco...

Wie melde ich einen Benutzer per CLI auf einem Cisco Catalyst Switch mit IOS-XE ab?

Auf einem Cisco Catalyst mit IOS-XE meldest du einen angemeldeten CLI-User in der Praxis mit clear line <Leitungsnummer> ab. Entscheidend ist: Du trennst nicht den Benutzernamen, sondern die akt...

Standardpasswort für LSC-Zertifikat-Update beim Cisco IP Telefon CP-8851-K9?

Ein Standard-Passwort gibt es dafür nicht. Beim Cisco CP-8851-K9 wird das LSC-Update über CAPF authentifiziert – entweder mit einer individuell gesetzten Authentifizierungszeichenfolge...

Wie richte ich ein Zertifikat für die Weboberfläche von Cisco Nexus Dashboard 3.2.2m ein?

Für die Weboberfläche von Cisco Nexus Dashboard 3.2.2m richtest du das Zertifikat unter Administrative → Security Configuration ein; entscheidend ist, dass Zertifikat, privater Schl&uum...

Wie schalte ich einen Cisco-Switch per CLI aus?

Gar nicht im normalen Sinn: Einen Cisco-Switch schaltest du per CLI in der Regel nicht „aus“, sondern höchstens per reload neu oder du trennst die Stromversorgung. Wenn du den Switc...

Warum zeigt ein Cisco-Switch mit IOS XE 17.15.05 bei einem Trustpoint „Keys generated: No“ und bei einem anderen „Yes“ an?

„Keys generated: Yes“ bedeutet, dass dieser Trustpoint ein eigenes Schlüsselpaar auf dem Switch erzeugt und mit dem Trustpoint verknüpft hat. „No“ bedeutet nicht auto...

Warum verbindet sich mein Rechner zu Hause trotz Internet nicht mit dem Cisco-VPN zur Firma?

Wenn dein Internet zu Hause funktioniert, aber Cisco‑VPN zur Firma nicht verbindet, liegt das fast nie am „Internet allgemein“, sondern meist an einer blockierten VPN‑Verbindung, falschen...

Wie lösche ich einen Crypto-Key auf einem Cisco Catalyst Switch mit IOS XE?

Auf einem Cisco Catalyst mit IOS XE löschst du einen RSA-Host-Key in der Regel mit crypto key zeroize rsa; danach funktioniert SSH meist sofort nicht mehr, bis du einen neuen Key erzeugst. (cisco...

Was bedeutet exec-timeout unter line vty bei Cisco Catalyst IOS XE?

exec-timeout unter line vty legt fest, nach wie vielen Minuten und Sekunden eine inaktive Remote-CLI-Sitzung automatisch getrennt wird. Praktisch heißt das: Wenn sich per SSH oder Telnet niemand...

Was bedeutet „Syslog parsing error: Unsupported message code 91106“ auf Cisco ISE und wie behebt man den Fehler?

Die Meldung bedeutet in der Praxis meist keinen „kaputten Syslog-Server“, sondern dass deine ISE einen Log-Eintrag mit Message-Code 91106 erzeugt, den die Monitoring-/Log-Collection-Kompon...