Welche RADIUS-Condition braucht eine Cisco-ISE-Policy für den DTLS-Watchdog?

Antwort vom

**Für den DTLS-Watchdog brauchst du in Cisco ISE in der Regel die RADIUS-Condition `Radius:Service-Type = Call Check`.** Das ist der entscheidende Match, weil der Watchdog kein normales Benutzer-Login ist, sondern ein reiner Erreichbarkeits-/Status-Request des NAD. ([cisco.com](https://www.cisco.com/c/en/us/td/docs/switches/lan/c9000/sec-crypto/radius/radius-configuration-guide/radius.html)) ## Warum genau diese Condition Bei RADIUS over DTLS sendet das Netzwerkgerät für den Watchdog typischerweise keinen 802.1X-, MAB- oder Benutzerkontext, sondern einen technischen Prüf-Request. Dafür wird üblicherweise `Service-Type = Call Check` verwendet. Wenn deine ISE-Policy darauf nicht matcht, landet der Request oft in einer falschen Regel oder im Default-Deny. ([cisco.com](https://www.cisco.com/c/en/us/td/docs/switches/lan/c9000/sec-crypto/radius/radius-configuration-guide/radius.html)) Der wichtige Unterschied ist also: - **normale Endgeräte-Authentifizierung** → z. B. Wired/Wireless 802.1X, MAB - **DTLS-Watchdog** → **`Radius:Service-Type = Call Check`** ([cisco.com](https://www.cisco.com/c/en/us/td/docs/security/ise/1-3/adminguide/b_ise_admin_guide_13/b_ise_admin_guide_sample_chapter_010011.pdf)) ## Praktisch sinnvoll in ISE Lege dafür eine **eigene, sehr weit oben stehende Regel** an, die nur diese technischen Requests matcht. Das ist sauberer, als den Watchdog in allgemeine Auth- oder AuthZ-Regeln hineinlaufen zu lassen. Gerade bei größeren Policy Sets vermeidet das Fehlmatches und unnötige Ablehnungen. Die Cisco-Dokumentation zu RADIUS DTLS beschreibt den DTLS-Kanal und die Watchdog-/Keepalive-Logik auf NAD-Seite; die passende ISE-Selektion erfolgt dann über den RADIUS-Attribut-Match. ([cisco.com](https://www.cisco.com/c/en/us/td/docs/switches/lan/c9000/sec-crypto/radius/radius-configuration-guide/radius.html)) ## Wichtiger Stolperstein Falls es bei dir **nicht** matcht, prüfe im ISE Live Log den **tatsächlich ankommenden Service-Type**. Je nach Plattform und Softwarestand kann ein technischer Request anders aussehen. Der Standardansatz für den DTLS-Watchdog ist aber **`Radius:Service-Type = Call Check`**. Wenn du stattdessen mit `Authorize-Only` arbeitest, ist das ein anderer Fall und würde auf **`Radius:Service-Type = Authorize Only`** zielen, nicht auf den DTLS-Watchdog. ([reddit.com](https://www.reddit.com/r/Cisco/comments/xx8h48))

Kategorie: Technik Tags: Radius Cisco Dtls

Verwandte Fragen

Wie stellt ein Cisco Switch mit IOS-XE die RADIUS-Verbindung zur ISE über DPLS erneut her?

Wenn die RADIUS-Verbindung eines IOS-XE-Switches zur Cisco ISE „weg“ ist, stellst du sie in der Praxis nicht über einen speziellen „DPLS-Reset“ wieder her, sondern indem d...

Was bedeutet „Platform State from SMD“ bei „show aaa servers“ auf einem Cisco Switch?

„Platform State from SMD“ ist der interne Erreichbarkeitsstatus des AAA-/RADIUS-Servers aus Sicht des Cisco-Systemdienstes SMD; praktisch heißt das: Diese Zeile zeigt, ob der Switch...

Welcher Wert ist für DTLS Retries bei einem Cisco Switch sinnvoll?

Einen pauschal „richtigen“ Wert gibt es nicht, aber für Cisco-Switches ist dtls retries 15 in der Praxis der sinnvolle Standardwert, weil Cisco ihn in aktuellen RADIUS-over-DTLS-Beisp...

Welcher dtls idletimeout ist bei einem Cisco Switch mit IOS-XE sinnvoll?

Sinnvoll ist in der Praxis meist dtls idletimeout 60 bis 120 Sekunden; 60 ist der sichere Standard, 120 lohnt sich bei häufigen AAA-Anfragen, damit die DTLS-Session nicht unnötig ständi...

Wie richte ich auf einer Cisco ISE einen Testbenutzer und eine Policy für den automate-tester eines Cisco Switches ein?

Klare Antwort Für den automate-tester auf einem Cisco Switch brauchst du in ISE in der Regel genau drei Dinge: einen internen Testbenutzer, ein passendes Authorization Profile und eine Policy-Ru...

Wie lässt sich auf einem Cisco Switch der Verbindungsaufbau zu einem AAA-Server auslösen?

Auf einem Cisco-Switch löst du den Verbindungsaufbau zu einem AAA-Server in der Praxis am direktesten mit einem echten AAA-Test aus – typischerweise per test aaa group ... bei RADIUS. Cisco...

Wie melde ich einen Benutzer per CLI auf einem Cisco Catalyst Switch mit IOS-XE ab?

Auf einem Cisco Catalyst mit IOS-XE meldest du einen angemeldeten CLI-User in der Praxis mit clear line <Leitungsnummer> ab. Entscheidend ist: Du trennst nicht den Benutzernamen, sondern die akt...

Standardpasswort für LSC-Zertifikat-Update beim Cisco IP Telefon CP-8851-K9?

Ein Standard-Passwort gibt es dafür nicht. Beim Cisco CP-8851-K9 wird das LSC-Update über CAPF authentifiziert – entweder mit einer individuell gesetzten Authentifizierungszeichenfolge...

Wie richte ich ein Zertifikat für die Weboberfläche von Cisco Nexus Dashboard 3.2.2m ein?

Für die Weboberfläche von Cisco Nexus Dashboard 3.2.2m richtest du das Zertifikat unter Administrative → Security Configuration ein; entscheidend ist, dass Zertifikat, privater Schl&uum...

Wie schalte ich einen Cisco-Switch per CLI aus?

Gar nicht im normalen Sinn: Einen Cisco-Switch schaltest du per CLI in der Regel nicht „aus“, sondern höchstens per reload neu oder du trennst die Stromversorgung. Wenn du den Switc...