Einen pauschal „richtigen“ Wert gibt es nicht, aber für Cisco-Switches ist dtls retries 15 in der Praxis der sinnvolle Standardwert, weil Cisco ihn in aktuellen RADIUS-over-DTLS-Beisp...
Welcher dtls idletimeout ist bei einem Cisco Switch mit IOS-XE sinnvoll?
Antwort vom**Sinnvoll ist in der Praxis meist `dtls idletimeout 60` bis `120` Sekunden; `60` ist der sichere Standard, `120` lohnt sich bei häufigen AAA-Anfragen, damit die DTLS-Session nicht unnötig ständig neu aufgebaut wird.** Cisco dokumentiert für IOS XE einen Default von **60 Sekunden**; wenn der Timer abläuft und seitdem keine Transaktionen mehr kamen, wird die DTLS-Session geschlossen. ([cisco.com](https://www.cisco.com/c/en/us/td/docs/switches/lan/catalyst9500/software/release/17-14/command_reference/b_1714_9500_cr/security_commands.html)) ## Was der Wert praktisch bedeutet `dtls idletimeout` ist kein Sicherheits-Hardening-Wert im engeren Sinn, sondern vor allem ein **Trade-off zwischen Ressourcen und Reconnects**. Ein zu niedriger Wert führt dazu, dass der Switch die DTLS-Verbindung zum RADIUS-Server ständig abbaut und bei der nächsten 802.1X-, MAB- oder Accounting-Anfrage neu aufbauen muss. Das erhöht Latenz und kann bei Last oder instabilen Netzen unnötig Fehler provozieren. ([cisco.com](https://www.cisco.com/c/en/us/td/docs/switches/lan/c9000/sec-crypto/radius/radius-configuration-guide/radius.html)) Ein zu hoher Wert hält Sessions länger offen, spart Handshakes, bringt aber meist **kaum zusätzlichen Nutzen**, wenn auf dem Switch nur sporadisch AAA-Traffic anfällt. Genau deshalb ist `60` Sekunden oft der beste Ausgangspunkt. ([cisco.com](https://www.cisco.com/c/en/us/td/docs/switches/lan/catalyst9500/software/release/17-14/command_reference/b_1714_9500_cr/security_commands.html)) ## Konkrete Empfehlung - **Normale Campus-Umgebung:** `60` - **Viele 802.1X-/MAB-Events oder häufiges Accounting:** `120` - **Sehr ruhige Umgebung / möglichst konservativ:** `60` - **Unter `30` Sekunden:** meist keine gute Idee, weil du Re-Handshakes provozierst - **Deutlich über `300` Sekunden:** selten sinnvoll, außer du hast einen klaren Grund dafür Der wichtige Unterschied: **Nicht der höchste Wert ist der beste, sondern der Wert, der unnötige Neuaufbauten vermeidet.** Bei den meisten Catalyst-Setups ist das schon mit `60` oder `120` erreicht. ## Warum viele Beispiele verwirren Cisco-Beispiele zeigen je nach Dokumentation unterschiedliche Beispielwerte wie `5` oder `75`. Das sind **Beispielkonfigurationen, keine generelle Empfehlung**. Maßgeblich ist die Command-Reference bzw. aktuelle RADIUS/DTLS-Dokumentation; dort ist der Default mit **60 Sekunden** beschrieben. ([cisco.com](https://www.cisco.com/c/en/us/td/docs/switches/lan/catalyst3850/software/release/16-3/configuration_guide/b_163_consolidated_3850_cg/b_163_consolidated_3850_cg_chapter_01100010.pdf)) ## Klare Einschätzung Wenn du keinen speziellen Messwert oder Fehlerfall hast, nimm **`dtls idletimeout 60`**. Wenn du in einer stark authentifizierenden Umgebung unnötige DTLS-Neuaufbauten siehst, erhöhe auf **`120`**. Mehr braucht man in der Regel nicht.
Verwandte Fragen
Wie melde ich einen Benutzer per CLI auf einem Cisco Catalyst Switch mit IOS-XE ab?
Auf einem Cisco Catalyst mit IOS-XE meldest du einen angemeldeten CLI-User in der Praxis mit clear line <Leitungsnummer> ab. Entscheidend ist: Du trennst nicht den Benutzernamen, sondern die akt...
Warum zeigt ein Cisco-Switch mit IOS XE 17.15.05 bei einem Trustpoint „Keys generated: No“ und bei einem anderen „Yes“ an?
„Keys generated: Yes“ bedeutet, dass dieser Trustpoint ein eigenes Schlüsselpaar auf dem Switch erzeugt und mit dem Trustpoint verknüpft hat. „No“ bedeutet nicht auto...
Wie lösche ich einen Crypto-Key auf einem Cisco Catalyst Switch mit IOS XE?
Auf einem Cisco Catalyst mit IOS XE löschst du einen RSA-Host-Key in der Regel mit crypto key zeroize rsa; danach funktioniert SSH meist sofort nicht mehr, bis du einen neuen Key erzeugst. (cisco...
Was bedeutet „Platform State from SMD“ bei „show aaa servers“ auf einem Cisco Switch?
„Platform State from SMD“ ist der interne Erreichbarkeitsstatus des AAA-/RADIUS-Servers aus Sicht des Cisco-Systemdienstes SMD; praktisch heißt das: Diese Zeile zeigt, ob der Switch...
Was bedeutet die Meldung „%RADSEC_AUDIT_MESSAGE-3-FIPS_AUDIT_FCS_DTLSC_DTLS_REPLAY_ATTACK“ auf einem Switch?
Die Meldung bedeutet nicht automatisch, dass dein Switch kompromittiert ist, sondern dass der Switch bei einer DTLS-gesicherten RADIUS/RadSec-Verbindung ein Paket als Wiederholung erkannt und verworfe...
Wie richte ich auf einer Cisco ISE einen Testbenutzer und eine Policy für den automate-tester eines Cisco Switches ein?
Klare Antwort Für den automate-tester auf einem Cisco Switch brauchst du in ISE in der Regel genau drei Dinge: einen internen Testbenutzer, ein passendes Authorization Profile und eine Policy-Ru...
Wie stellt ein Cisco Switch mit IOS-XE die RADIUS-Verbindung zur ISE über DPLS erneut her?
Wenn die RADIUS-Verbindung eines IOS-XE-Switches zur Cisco ISE „weg“ ist, stellst du sie in der Praxis nicht über einen speziellen „DPLS-Reset“ wieder her, sondern indem d...
Wie lässt sich auf einem Cisco Switch der Verbindungsaufbau zu einem AAA-Server auslösen?
Auf einem Cisco-Switch löst du den Verbindungsaufbau zu einem AAA-Server in der Praxis am direktesten mit einem echten AAA-Test aus – typischerweise per test aaa group ... bei RADIUS. Cisco...
Standardpasswort für LSC-Zertifikat-Update beim Cisco IP Telefon CP-8851-K9?
Ein Standard-Passwort gibt es dafür nicht. Beim Cisco CP-8851-K9 wird das LSC-Update über CAPF authentifiziert – entweder mit einer individuell gesetzten Authentifizierungszeichenfolge...