Einen pauschal „richtigen“ Wert gibt es nicht, aber für Cisco-Switches ist dtls retries 15 in der Praxis der sinnvolle Standardwert, weil Cisco ihn in aktuellen RADIUS-over-DTLS-Beisp...
Was bedeutet die Meldung „%RADSEC_AUDIT_MESSAGE-3-FIPS_AUDIT_FCS_DTLSC_DTLS_REPLAY_ATTACK“ auf einem Switch?
Antwort vom**Die Meldung bedeutet nicht automatisch, dass dein Switch kompromittiert ist, sondern dass der Switch bei einer DTLS-gesicherten RADIUS/RadSec-Verbindung ein Paket als Wiederholung erkannt und verworfen hat.** Cisco dokumentiert RadSec über DTLS auf IOS XE, und die Syslog-Bezeichnung selbst ordnet das Ereignis als „DTLS replay attack“ im `sessmgrd`-Prozess ein. ([cisco.com](https://www.cisco.com/c/en/us/td/docs/switches/lan/catalyst9200/software/release/17-4/configuration_guide/sec/b_174_sec_9200_cg/configuring_radsec.pdf)) ## Was dahinter steckt DTLS ist die UDP-Variante von TLS. Weil UDP keine eingebaute Sitzungsreihenfolge garantiert, nutzt DTLS Replay-Schutz: Pakete mit bereits gesehenen Sequenznummern werden verworfen. Genau das meldet dein Switch hier. Der Begriff „attack“ ist dabei technisch formuliert; oft ist die Ursache kein echter Angriff, sondern ein doppeltes, verspätetes oder falsch zugeordnetes Paket. ([commoncriteriaportal.org](https://www.commoncriteriaportal.org/nfs/ccpfiles/files/epfiles/st_vid11456-st.pdf)) `%RADSEC_AUDIT_MESSAGE-3-...` zeigt außerdem, dass es aus dem RadSec/RADIUS-over-DTLS-Kontext kommt, nicht aus dem normalen Switching-Datenverkehr. Der relevante Prozess ist `sessmgrd`, also die Session-Verwaltung für diese gesicherte Authentifizierungsverbindung. ([cisco.com](https://www.cisco.com/c/en/us/td/docs/switches/lan/catalyst9200/software/release/17-4/configuration_guide/sec/b_174_sec_9200_cg/configuring_radsec.pdf)) ## Was das praktisch bedeutet Wenn die Meldung vereinzelt auftaucht, ist das meist unkritisch. Dann hat der Switch ein verdächtiges oder dupliziertes DTLS-Paket korrekt blockiert. Wenn die Meldung häufig kommt, ist das ein Betriebsproblem: Dann kann die RadSec-/RADIUS-Kommunikation instabil sein, was sich in Authentifizierungsfehlern, Timeouts oder abreißenden Sessions zeigen kann. Genau dann ist die Meldung relevant. ([cisco.com](https://www.cisco.com/c/en/us/support/docs/wireless/catalyst-9800-series-wireless-controllers/222537-configure-radius-dtls-on-ise-and-9800-wl.html)) ## Häufige Ursachen - Paketduplikate oder verspätete UDP-Pakete im Netz - NAT, Load-Balancing oder asymmetrisches Routing zwischen Switch und RADIUS/ISE - mehrere Systeme mit derselben Identität bzw. demselben Hostnamen/Zertifikatsbezug - Session-Neuaufbau, bei dem alte DTLS-Pakete noch eintreffen - seltener: tatsächlich manipulierte oder wieder eingespielte Pakete Ein wichtiger Unterschied zu typischen Standardantworten: Die Meldung sagt **nicht**, dass ein Replay-Angriff erfolgreich war. Sie sagt nur, dass der Replay-Schutz ausgelöst hat und das Paket erkannt wurde. Das ist eher ein Schutzereignis als ein Schadensnachweis. ([commoncriteriaportal.org](https://www.commoncriteriaportal.org/nfs/ccpfiles/files/epfiles/st_vid11456-st.pdf)) ## Was du prüfen solltest 1. Prüfe, ob auf dem Switch überhaupt RadSec/DTLS gegen Cisco ISE oder einen anderen RADIUS-Server aktiv ist. Cisco beschreibt dafür die RadSec-over-DTLS-Konfiguration in der [RadSec-Dokumentation](https://www.cisco.com/c/en/us/td/docs/switches/lan/catalyst9200/software/release/17-4/configuration_guide/sec/b_174_sec_9200_cg/configuring_radsec.pdf). ([cisco.com](https://www.cisco.com/c/en/us/td/docs/switches/lan/catalyst9200/software/release/17-4/configuration_guide/sec/b_174_sec_9200_cg/configuring_radsec.pdf)) 2. Prüfe zeitgleich im Log, ob zusätzlich „DTLS session closed“, Zertifikatsfehler oder RADIUS-Timeouts auftauchen. Solche Begleitmeldungen sind meist aussagekräftiger als die Replay-Meldung allein. Cisco zeigt genau solche zusammenhängenden RadSec-/DTLS-Logs in der [ISE/9800-Anleitung](https://www.cisco.com/c/en/us/support/docs/wireless/catalyst-9800-series-wireless-controllers/222537-configure-radius-dtls-on-ise-and-9800-wl.html). ([cisco.com](https://www.cisco.com/c/en/us/support/docs/wireless/catalyst-9800-series-wireless-controllers/222537-configure-radius-dtls-on-ise-and-9800-wl.html)) 3. Prüfe Netzwerkpfad und Zeitbezug: keine instabile UDP-Strecke, kein NAT dazwischen, keine doppelten Peers, korrekte Zertifikats-/Hostname-Zuordnung. ## Klare Einordnung **Kurz gesagt: Dein Switch meldet, dass er in einer DTLS-gesicherten RADIUS-Verbindung ein wiederholtes Paket erkannt hat. Einzelne Treffer sind meist harmlos, viele Treffer deuten auf eine fehlerhafte oder instabile RadSec-/DTLS-Kommunikation hin.**
Verwandte Fragen
Server mit 2 NICs im LACP-Team am Switch: VLAN 10 erreichbar, VLAN 20 nicht – was ist die wahrscheinlichste Ursache?
Die wahrscheinlichste Ursache ist ein Trunk-/Tagging-Fehler auf dem LACP-Port-Channel: VLAN 10 ist auf dem gebündelten Switch-Port erlaubt, VLAN 20 aber nicht – oder VLAN 20 ist nur auf ein...
Was bedeutet „Platform State from SMD“ bei „show aaa servers“ auf einem Cisco Switch?
„Platform State from SMD“ ist der interne Erreichbarkeitsstatus des AAA-/RADIUS-Servers aus Sicht des Cisco-Systemdienstes SMD; praktisch heißt das: Diese Zeile zeigt, ob der Switch...
Welcher dtls idletimeout ist bei einem Cisco Switch mit IOS-XE sinnvoll?
Sinnvoll ist in der Praxis meist dtls idletimeout 60 bis 120 Sekunden; 60 ist der sichere Standard, 120 lohnt sich bei häufigen AAA-Anfragen, damit die DTLS-Session nicht unnötig ständi...
Wie richte ich auf einer Cisco ISE einen Testbenutzer und eine Policy für den automate-tester eines Cisco Switches ein?
Klare Antwort Für den automate-tester auf einem Cisco Switch brauchst du in ISE in der Regel genau drei Dinge: einen internen Testbenutzer, ein passendes Authorization Profile und eine Policy-Ru...
Wie lässt sich auf einem Cisco Switch der Verbindungsaufbau zu einem AAA-Server auslösen?
Auf einem Cisco-Switch löst du den Verbindungsaufbau zu einem AAA-Server in der Praxis am direktesten mit einem echten AAA-Test aus – typischerweise per test aaa group ... bei RADIUS. Cisco...
Wie melde ich einen Benutzer per CLI auf einem Cisco Catalyst Switch mit IOS-XE ab?
Auf einem Cisco Catalyst mit IOS-XE meldest du einen angemeldeten CLI-User in der Praxis mit clear line <Leitungsnummer> ab. Entscheidend ist: Du trennst nicht den Benutzernamen, sondern die akt...
Wie schalte ich einen Cisco-Switch per CLI aus?
Gar nicht im normalen Sinn: Einen Cisco-Switch schaltest du per CLI in der Regel nicht „aus“, sondern höchstens per reload neu oder du trennst die Stromversorgung. Wenn du den Switc...