Was bedeutet „Platform State from SMD“ bei „show aaa servers“ auf einem Cisco Switch?

Antwort vom

**„Platform State from SMD“ ist der interne Erreichbarkeitsstatus des AAA-/RADIUS-Servers aus Sicht des Cisco-Systemdienstes SMD; praktisch heißt das: Diese Zeile zeigt, ob der Switch den Server aktuell als UP oder DOWN verwaltet – nicht, ob jede echte Anmeldung erfolgreich wäre.** ([cisco.com](https://www.cisco.com/c/de_de/support/docs/lan-switching/8021x/220919-troubleshoot-dot1x-on-catalyst-9000-seri.html)) ## Was SMD hier bedeutet Bei Cisco IOS XE wurden AAA-Funktionen ab Version 16.3.2 in einen separaten Linux-Daemon ausgelagert. Cisco nennt in der Doku und Troubleshooting-Ausgabe dabei den Status **„Platform State from SMD“**. Das ist also kein zusätzlicher RADIUS-Parameter des Servers, sondern ein interner Plattformstatus, den der AAA-Prozess auf dem Switch führt. ([cisco.com](https://www.cisco.com/c/de_de/support/docs/lan-switching/8021x/220919-troubleshoot-dot1x-on-catalyst-9000-seri.html)) ## Wie du die Zeile lesen musst Wenn dort zum Beispiel steht: - **current UP** = der Server gilt aktuell als erreichbar/verwendbar - **current DOWN** = der Server ist aus Sicht des AAA-Subsystems gerade nicht nutzbar - **duration** = wie lange dieser Zustand schon anliegt - **previous duration** = wie lange der vorherige Zustand bestand Wichtig ist der Unterschied zu **„State:“** in derselben Ausgabe: Auf neueren Plattformen taucht oft sowohl ein allgemeiner AAA-Status als auch der **Platform State from SMD** auf. Der SMD-Wert ist dabei die maßgebliche interne Plattformsicht des IOS-XE-AAA-Dienstes. ([cisco.com](https://www.cisco.com/c/en/us/td/docs/wireless/controller/9800/command-reference/b_wireless_cr/show-commands.html)) ## Was das nicht automatisch bedeutet **UP bedeutet nicht automatisch, dass Authentifizierung fachlich funktioniert.** Der Server kann erreichbar sein, aber Anfragen trotzdem ablehnen – etwa wegen falschem Shared Secret, falschem Benutzer, Policy-Reject oder Port-/VRF-/Source-Interface-Fehlern. Genau deshalb ist „Server rejected request“ etwas völlig anderes als „Server down“. ([community.cisco.com](https://community.cisco.com/t5/switching/quot-show-aaa-servers-quot-command-output-explanation/m-p/3689816/highlight/true)) Ein praktischer Unterschied: - **DOWN** = Transport-/Erreichbarkeitsproblem oder Server wurde als tot markiert - **UP + Rejects** = Verbindung klappt, aber Inhalt/Policy stimmt nicht ## Die wichtigste Konsequenz für die Fehlersuche Wenn **Platform State from SMD: current UP** angezeigt wird, suchst du den Fehler meist **nicht** mehr bei reiner IP-Erreichbarkeit, sondern eher bei AAA-Konfiguration, Secret, Benutzerattributen oder RADIUS-Policy. Wenn **current DOWN** erscheint, prüfst du zuerst: - IP-Konnektivität - UDP 1812/1813 bzw. 1645/1646 - Source Interface / VRF - Timeout/Deadtime - ACLs oder Firewall dazwischen Der eigentliche Mehrwert dieser Zeile ist also: **Sie trennt sauber zwischen „Server aus Sicht des Switches erreichbar“ und „AAA-Anfrage inhaltlich erfolgreich“.**

Kategorie: Technik Tags: Cisco AAA Switch

Verwandte Fragen

Wie lässt sich auf einem Cisco Switch der Verbindungsaufbau zu einem AAA-Server auslösen?

Auf einem Cisco-Switch löst du den Verbindungsaufbau zu einem AAA-Server in der Praxis am direktesten mit einem echten AAA-Test aus – typischerweise per test aaa group ... bei RADIUS. Cisco...

Welcher Wert ist für DTLS Retries bei einem Cisco Switch sinnvoll?

Einen pauschal „richtigen“ Wert gibt es nicht, aber für Cisco-Switches ist dtls retries 15 in der Praxis der sinnvolle Standardwert, weil Cisco ihn in aktuellen RADIUS-over-DTLS-Beisp...

Wie richte ich auf einer Cisco ISE einen Testbenutzer und eine Policy für den automate-tester eines Cisco Switches ein?

Klare Antwort Für den automate-tester auf einem Cisco Switch brauchst du in ISE in der Regel genau drei Dinge: einen internen Testbenutzer, ein passendes Authorization Profile und eine Policy-Ru...

Wie melde ich einen Benutzer per CLI auf einem Cisco Catalyst Switch mit IOS-XE ab?

Auf einem Cisco Catalyst mit IOS-XE meldest du einen angemeldeten CLI-User in der Praxis mit clear line <Leitungsnummer> ab. Entscheidend ist: Du trennst nicht den Benutzernamen, sondern die akt...

Wie schalte ich einen Cisco-Switch per CLI aus?

Gar nicht im normalen Sinn: Einen Cisco-Switch schaltest du per CLI in der Regel nicht „aus“, sondern höchstens per reload neu oder du trennst die Stromversorgung. Wenn du den Switc...

Server mit 2 NICs im LACP-Team am Switch: VLAN 10 erreichbar, VLAN 20 nicht – was ist die wahrscheinlichste Ursache?

Die wahrscheinlichste Ursache ist ein Trunk-/Tagging-Fehler auf dem LACP-Port-Channel: VLAN 10 ist auf dem gebündelten Switch-Port erlaubt, VLAN 20 aber nicht – oder VLAN 20 ist nur auf ein...

Welcher dtls idletimeout ist bei einem Cisco Switch mit IOS-XE sinnvoll?

Sinnvoll ist in der Praxis meist dtls idletimeout 60 bis 120 Sekunden; 60 ist der sichere Standard, 120 lohnt sich bei häufigen AAA-Anfragen, damit die DTLS-Session nicht unnötig ständi...

Was bedeutet die Meldung „%RADSEC_AUDIT_MESSAGE-3-FIPS_AUDIT_FCS_DTLSC_DTLS_REPLAY_ATTACK“ auf einem Switch?

Die Meldung bedeutet nicht automatisch, dass dein Switch kompromittiert ist, sondern dass der Switch bei einer DTLS-gesicherten RADIUS/RadSec-Verbindung ein Paket als Wiederholung erkannt und verworfe...

Wie stellt ein Cisco Switch mit IOS-XE die RADIUS-Verbindung zur ISE über DPLS erneut her?

Wenn die RADIUS-Verbindung eines IOS-XE-Switches zur Cisco ISE „weg“ ist, stellst du sie in der Praxis nicht über einen speziellen „DPLS-Reset“ wieder her, sondern indem d...

Standardpasswort für LSC-Zertifikat-Update beim Cisco IP Telefon CP-8851-K9?

Ein Standard-Passwort gibt es dafür nicht. Beim Cisco CP-8851-K9 wird das LSC-Update über CAPF authentifiziert – entweder mit einer individuell gesetzten Authentifizierungszeichenfolge...