Wie lässt sich auf einem Cisco Switch der Verbindungsaufbau zu einem AAA-Server auslösen?

Antwort vom

**Auf einem Cisco-Switch löst du den Verbindungsaufbau zu einem AAA-Server in der Praxis am direktesten mit einem echten AAA-Test aus – typischerweise per `test aaa group ...` bei RADIUS.** Cisco dokumentiert diesen Befehl ausdrücklich zum manuellen Testen der Server-Erreichbarkeit bzw. des Server-Status. ([cisco.com](https://www.cisco.com/c/en/us/td/docs/ios-xml/ios/security/s1/sec-s1-cr-book/sec-cr-t1.html)) ## Der entscheidende Punkt Ein AAA-Server wird normalerweise **nicht einfach „dauerhaft verbunden“** wie eine normale Session, sondern der Switch kontaktiert ihn **ereignisbezogen**, also wenn eine Authentifizierung, Autorisierung oder ein Accounting-Vorgang ausgelöst wird. Das heißt konkret: Der Verbindungsaufbau passiert typischerweise erst bei: - Login über VTY/SSH mit AAA - 802.1X/MAB an einem Port - `test aaa ...` - Accounting-Events wie Login/Logout ## Praktisch auslösen Für **RADIUS** ist der übliche Testbefehl auf IOS/IOS XE: ```bash test aaa group radius <username> <password> new-code ``` Oder mit einer **konfigurierten Servergruppe**: ```bash test aaa group <gruppenname> <username> <password> new-code ``` Cisco beschreibt `test aaa group` als manuellen Test für RADIUS bzw. zur Prüfung des Server-Status. Wichtig: **Dieser Befehl gilt nicht für TACACS+ in derselben Weise.** ([cisco.com](https://www.cisco.com/c/en/us/td/docs/ios-xml/ios/security/s1/sec-s1-cr-book/sec-cr-t1.html)) ## Was viele verwechseln Der Befehl baut **keine permanente Management-Session** zum AAA-Server auf, sondern erzeugt einen **gezielten AAA-Request**. Genau dadurch wird die Kommunikation zum Server ausgelöst. Der praktische Unterschied ist wichtig: - **Ping erfolgreich** = nur IP-Erreichbarkeit - **`test aaa ...` erfolgreich** = AAA selbst funktioniert wirklich, also Shared Secret, Ports, Antwortverhalten und Authentifizierungslogik sind grundsätzlich korrekt ## Wenn TACACS+ gemeint ist Die Annahme „einfach per `test aaa group`“ ist dann oft falsch. Laut Cisco bezieht sich dieser dokumentierte Testmechanismus hier auf **RADIUS**, nicht allgemein auf jeden AAA-Typ. Bei **TACACS+** wird der Verbindungsaufbau meist indirekt durch einen echten AAA-Vorgang ausgelöst, etwa einen SSH-Login gegen die konfigurierte AAA-Method-List. ([cisco.com](https://www.cisco.com/c/en/us/td/docs/ios/sec_user_services/configuration/guide/12_4/sec_securing_user_services_12-4_book/sec_enhanced_tst_cmd.html)) ## Praxis-Tipp Wenn du nur prüfen willst, **ob der Switch den AAA-Server wirklich anspricht**, ist ein echter AAA-Test deutlich aussagekräftiger als `ping`. Ergänzend hilft auf dem Switch oft Debugging wie `debug aaa authentication` oder bei RADIUS-spezifischen Tests `debug aaa test`, weil Cisco genau dafür Testpakete und Serverstatus erwähnt. ([cisco.com](https://www.cisco.com/c/en/us/td/docs/ios-xml/ios/debug/command/a1/db-a1-cr-book/db-a1.html))

Kategorie: Technik Tags: Cisco Switch AAA

Verwandte Fragen

Was bedeutet „Platform State from SMD“ bei „show aaa servers“ auf einem Cisco Switch?

„Platform State from SMD“ ist der interne Erreichbarkeitsstatus des AAA-/RADIUS-Servers aus Sicht des Cisco-Systemdienstes SMD; praktisch heißt das: Diese Zeile zeigt, ob der Switch...

Welcher Wert ist für DTLS Retries bei einem Cisco Switch sinnvoll?

Einen pauschal „richtigen“ Wert gibt es nicht, aber für Cisco-Switches ist dtls retries 15 in der Praxis der sinnvolle Standardwert, weil Cisco ihn in aktuellen RADIUS-over-DTLS-Beisp...

Wie richte ich auf einer Cisco ISE einen Testbenutzer und eine Policy für den automate-tester eines Cisco Switches ein?

Klare Antwort Für den automate-tester auf einem Cisco Switch brauchst du in ISE in der Regel genau drei Dinge: einen internen Testbenutzer, ein passendes Authorization Profile und eine Policy-Ru...

Wie melde ich einen Benutzer per CLI auf einem Cisco Catalyst Switch mit IOS-XE ab?

Auf einem Cisco Catalyst mit IOS-XE meldest du einen angemeldeten CLI-User in der Praxis mit clear line <Leitungsnummer> ab. Entscheidend ist: Du trennst nicht den Benutzernamen, sondern die akt...

Wie schalte ich einen Cisco-Switch per CLI aus?

Gar nicht im normalen Sinn: Einen Cisco-Switch schaltest du per CLI in der Regel nicht „aus“, sondern höchstens per reload neu oder du trennst die Stromversorgung. Wenn du den Switc...

Welcher dtls idletimeout ist bei einem Cisco Switch mit IOS-XE sinnvoll?

Sinnvoll ist in der Praxis meist dtls idletimeout 60 bis 120 Sekunden; 60 ist der sichere Standard, 120 lohnt sich bei häufigen AAA-Anfragen, damit die DTLS-Session nicht unnötig ständi...

Was bedeutet die Meldung „%RADSEC_AUDIT_MESSAGE-3-FIPS_AUDIT_FCS_DTLSC_DTLS_REPLAY_ATTACK“ auf einem Switch?

Die Meldung bedeutet nicht automatisch, dass dein Switch kompromittiert ist, sondern dass der Switch bei einer DTLS-gesicherten RADIUS/RadSec-Verbindung ein Paket als Wiederholung erkannt und verworfe...

Wie stellt ein Cisco Switch mit IOS-XE die RADIUS-Verbindung zur ISE über DPLS erneut her?

Wenn die RADIUS-Verbindung eines IOS-XE-Switches zur Cisco ISE „weg“ ist, stellst du sie in der Praxis nicht über einen speziellen „DPLS-Reset“ wieder her, sondern indem d...

Standardpasswort für LSC-Zertifikat-Update beim Cisco IP Telefon CP-8851-K9?

Ein Standard-Passwort gibt es dafür nicht. Beim Cisco CP-8851-K9 wird das LSC-Update über CAPF authentifiziert – entweder mit einer individuell gesetzten Authentifizierungszeichenfolge...

Wie richte ich ein Zertifikat für die Weboberfläche von Cisco Nexus Dashboard 3.2.2m ein?

Für die Weboberfläche von Cisco Nexus Dashboard 3.2.2m richtest du das Zertifikat unter Administrative → Security Configuration ein; entscheidend ist, dass Zertifikat, privater Schl&uum...