Welcher Wert ist für DTLS Retries bei einem Cisco Switch sinnvoll?

Antwort vom

**Einen pauschal „richtigen“ Wert gibt es nicht, aber für Cisco-Switches ist `dtls retries 15` in der Praxis der sinnvolle Standardwert, weil Cisco ihn in aktuellen RADIUS-over-DTLS-Beispielen selbst so zeigt und DTLS über UDP bewusst mehrere Wiederholungen braucht.** ([cisco.com](https://www.cisco.com/c/en/us/td/docs/switches/lan/catalyst9500/software/release/17-12/configuration_guide/sec/b_1712_sec_9500_cg/configuring_radsec.pdf)) ## Was der Wert praktisch bedeutet `dtls retries` legt fest, wie oft der Switch einen DTLS-Verbindungsaufbau erneut versucht, wenn über UDP keine Antwort kommt. Das ist kein Performance-Tuning im engeren Sinn, sondern ein Stabilitätsparameter: zu niedrig führt eher zu unnötigen Verbindungsabbrüchen, zu hoch verlängert vor allem nur das Warten im Fehlerfall. ([cisco.com](https://www.cisco.com/c/en/us/td/docs/switches/lan/c9000/sec-crypto/radius/radius-configuration-guide/radius.html)) ## Sinnvolle Einordnung Für normale LAN-Umgebungen ist **15 ein guter Ausgangswert**. Genau diesen Wert nutzt Cisco in der aktuellen RadSec-/RADIUS-DTLS-Dokumentation als Konfigurationsbeispiel. Das ist kein formaler „Muss-Wert“, aber ein starkes Indiz dafür, dass Cisco ihn als praxistauglich ansieht. ([cisco.com](https://www.cisco.com/c/en/us/td/docs/switches/lan/catalyst9500/software/release/17-12/configuration_guide/sec/b_1712_sec_9500_cg/configuring_radsec.pdf)) **Niedriger als nötig** solltest du den Wert nicht setzen, wenn Paketverlust, WAN-Strecken, Firewalls oder ausgelastete RADIUS-Server im Spiel sind. Dann scheitert der DTLS-Handshake eher, obwohl das Netz nicht komplett kaputt ist. **Deutlich höher als 15** bringt dagegen selten echten Nutzen; im Störungsfall wartest du meist nur länger, bis der Fehler sichtbar wird. Diese Schlussfolgerung ist eine technische Einordnung auf Basis der Cisco-Beschreibung des Retry-Verhaltens. ([cisco.com](https://www.cisco.com/c/en/us/td/docs/switches/lan/c9000/sec-crypto/radius/radius-configuration-guide/radius.html)) ## Klare Empfehlung - **Standardfall im Campus/LAN:** `dtls retries 15` - **Sehr stabiles, lokales Netz und schnelleres Failover wichtiger als Toleranz:** eher etwas darunter testen - **Unzuverlässigere Strecke oder höherer Paketverlust:** 15 beibehalten, eher zuerst `connectiontimeout` und Erreichbarkeit prüfen statt Retries blind hochzudrehen. Cisco dokumentiert beide Parameter gemeinsam, was zeigt, dass sie zusammen betrachtet werden müssen. ([cisco.com](https://www.cisco.com/c/en/us/td/docs/switches/lan/catalyst9300/software/release/16-10/command_reference/b_1610_9300_cr/security_commands.html)) Der wichtigste Punkt, den viele Anleitungen nicht sauber sagen: **Wenn DTLS-Probleme auftreten, ist ein höherer Retry-Wert meist nicht die eigentliche Lösung.** Häufiger sind Zertifikate, Server-Identität, Port/Firewall oder Timeout-Werte die Ursache. ([cisco.com](https://www.cisco.com/c/en/us/td/docs/switches/lan/c9000/sec-crypto/radius/radius-configuration-guide/radius.html))

Kategorie: Technik Tags: Cisco DTLS Switch

Verwandte Fragen

Was bedeutet „Platform State from SMD“ bei „show aaa servers“ auf einem Cisco Switch?

„Platform State from SMD“ ist der interne Erreichbarkeitsstatus des AAA-/RADIUS-Servers aus Sicht des Cisco-Systemdienstes SMD; praktisch heißt das: Diese Zeile zeigt, ob der Switch...

Welcher dtls idletimeout ist bei einem Cisco Switch mit IOS-XE sinnvoll?

Sinnvoll ist in der Praxis meist dtls idletimeout 60 bis 120 Sekunden; 60 ist der sichere Standard, 120 lohnt sich bei häufigen AAA-Anfragen, damit die DTLS-Session nicht unnötig ständi...

Was bedeutet die Meldung „%RADSEC_AUDIT_MESSAGE-3-FIPS_AUDIT_FCS_DTLSC_DTLS_REPLAY_ATTACK“ auf einem Switch?

Die Meldung bedeutet nicht automatisch, dass dein Switch kompromittiert ist, sondern dass der Switch bei einer DTLS-gesicherten RADIUS/RadSec-Verbindung ein Paket als Wiederholung erkannt und verworfe...

Wie richte ich auf einer Cisco ISE einen Testbenutzer und eine Policy für den automate-tester eines Cisco Switches ein?

Klare Antwort Für den automate-tester auf einem Cisco Switch brauchst du in ISE in der Regel genau drei Dinge: einen internen Testbenutzer, ein passendes Authorization Profile und eine Policy-Ru...

Wie lässt sich auf einem Cisco Switch der Verbindungsaufbau zu einem AAA-Server auslösen?

Auf einem Cisco-Switch löst du den Verbindungsaufbau zu einem AAA-Server in der Praxis am direktesten mit einem echten AAA-Test aus – typischerweise per test aaa group ... bei RADIUS. Cisco...

Wie melde ich einen Benutzer per CLI auf einem Cisco Catalyst Switch mit IOS-XE ab?

Auf einem Cisco Catalyst mit IOS-XE meldest du einen angemeldeten CLI-User in der Praxis mit clear line <Leitungsnummer> ab. Entscheidend ist: Du trennst nicht den Benutzernamen, sondern die akt...

Wie schalte ich einen Cisco-Switch per CLI aus?

Gar nicht im normalen Sinn: Einen Cisco-Switch schaltest du per CLI in der Regel nicht „aus“, sondern höchstens per reload neu oder du trennst die Stromversorgung. Wenn du den Switc...

Server mit 2 NICs im LACP-Team am Switch: VLAN 10 erreichbar, VLAN 20 nicht – was ist die wahrscheinlichste Ursache?

Die wahrscheinlichste Ursache ist ein Trunk-/Tagging-Fehler auf dem LACP-Port-Channel: VLAN 10 ist auf dem gebündelten Switch-Port erlaubt, VLAN 20 aber nicht – oder VLAN 20 ist nur auf ein...

Wie stellt ein Cisco Switch mit IOS-XE die RADIUS-Verbindung zur ISE über DPLS erneut her?

Wenn die RADIUS-Verbindung eines IOS-XE-Switches zur Cisco ISE „weg“ ist, stellst du sie in der Praxis nicht über einen speziellen „DPLS-Reset“ wieder her, sondern indem d...

Standardpasswort für LSC-Zertifikat-Update beim Cisco IP Telefon CP-8851-K9?

Ein Standard-Passwort gibt es dafür nicht. Beim Cisco CP-8851-K9 wird das LSC-Update über CAPF authentifiziert – entweder mit einer individuell gesetzten Authentifizierungszeichenfolge...