Wie konfiguriere ich RADSEC mit DTLS auf einem Cisco Catalyst 9300 mit IOS XE 17.15.05?

Antwort vom

**Auf einem Catalyst 9300 mit IOS XE 17.15.05 konfigurierst du RadSec über DTLS direkt unter `radius server`, aber ohne korrektes Trustpoint-Paar und ohne `match-server-identity` funktioniert es nicht sauber.** Cisco dokumentiert für 17.15.x ausdrücklich, dass `match-server-identity` bei DTLS verpflichtend ist; außerdem ist der Standardport 2083 und DTLS-Ports 1–1024 werden für RadSec nicht unterstützt. ([cisco.com](https://www.cisco.com/c/en/us/td/docs/switches/lan/c9000/sec-crypto/radius/radius-configuration-guide/radius.html)) ## Minimalkonfiguration Der Kern ist dieser Block: ```ios conf t ! radius server ISE-RADSEC address ipv4 10.10.10.20 auth-port 1812 acct-port 1813 key 0 DeinFallbackKey dtls connectiontimeout 10 dtls idletimeout 75 dtls retries 15 dtls ip radius source-interface Loopback0 dtls match-server-identity ip-address 10.10.10.20 dtls port 2083 dtls trustpoint client SW-CLIENT-TP dtls trustpoint server ISE-CA-TP ! aaa group server radius ISE-GRP server name ISE-RADSEC ip radius source-interface Loopback0 ! aaa authentication dot1x default group ISE-GRP aaa authorization network default group ISE-GRP aaa accounting dot1x default start-stop group ISE-GRP end ``` Die praktische Konsequenz: Du brauchst **nicht nur** den DTLS-Block, sondern auch eine saubere AAA-Gruppenzuordnung. Nur den Server anzulegen reicht nicht, wenn die Authentifizierung weiter auf eine alte UDP-RADIUS-Gruppe zeigt. ([cisco.com](https://www.cisco.com/c/en/us/td/docs/switches/lan/c9000/sec-crypto/radius/radius-configuration-guide/radius.html)) ## Was dabei oft falsch gemacht wird Viele Anleitungen bleiben zu oberflächlich und zeigen nur `dtls trustpoint ...` plus Port. Entscheidend sind aber vier Punkte: 1. **`match-server-identity` ist Pflicht** Cisco nennt das für DTLS ausdrücklich mandatory. Wenn das Zertifikat des RADIUS-Servers nicht zu diesem Wert passt, scheitert der Verbindungsaufbau. Am stabilsten ist meist `hostname`, wenn das Serverzertifikat einen passenden CN/SAN enthält; `ip-address` funktioniert nur, wenn die IP auch wirklich im Zertifikat abgedeckt ist. ([cisco.com](https://www.cisco.com/c/en/us/td/docs/switches/lan/c9000/sec-crypto/radius/radius-configuration-guide/radius.html)) 2. **Client- und Server-Trustpoint sind logisch verschieden** `dtls trustpoint client ...` ist das Zertifikat, mit dem sich der Switch präsentiert. `dtls trustpoint server ...` ist die Vertrauenskette, mit der der Switch das Serverzertifikat prüft. Wenn beides vermischt wird, entsteht oft genau der Fehler, dass die Gegenstelle zwar erreichbar ist, aber der TLS/DTLS-Handshake scheitert. ([cisco.com](https://www.cisco.com/c/en/us/td/docs/switches/lan/c9000/sec-crypto/radius/radius-configuration-guide/radius.html)) 3. **Port 2083 statt klassischem RADIUS-Port** Klassisches RADIUS nutzt 1812/1813, RadSec über DTLS standardmäßig 2083. Genau hier liegt ein häufiger Denkfehler: Die `address ... auth-port/acct-port`-Zeile bleibt oft aus Alt-Konfigurationen stehen, aber der eigentliche RadSec-Tunnel läuft über den DTLS-Port. Cisco nennt 2083 als Default für DTLS. ([cisco.com](https://www.cisco.com/c/en/us/td/docs/switches/lan/c9000/sec-crypto/radius/radius-configuration-guide/radius.html)) 4. **DTLS und CoA haben Einschränkungen** RadSec über DTLS unterstützt nicht dieselbe CoA-Logik wie TLS über denselben Authentifizierungskanal. Cisco weist für 17.15.x darauf hin, dass CoA über denselben Auth-Kanal nur bei TLS unterstützt wird, nicht bei DTLS. Wenn du ISE mit dynamischer Autorisierung nutzt, ist das kein Detail, sondern ein Designpunkt. ([cisco.com](https://www.cisco.com/c/en/us/td/docs/switches/lan/catalyst9300/software/release/17-15/configuration_guide/sec/b_1715_sec_9300_cg/configuring_radsec.html)) ## Zertifikate richtig denken Für eine funktionierende DTLS-RadSec-Strecke brauchst du praktisch: - ein **Client-Zertifikat** auf dem Switch - eine **vertrauenswürdige CA-Kette** für den RADIUS-Server - ein Serverzertifikat auf ISE/NPS/Freeradius, dessen Identität zu `match-server-identity` passt Der wichtigste Unterschied zu „normalem RADIUS mit Shared Secret“: Das Shared Secret ist hier nicht mehr der eigentliche Sicherheitsanker. Die eigentliche Vertrauensentscheidung fällt über Zertifikate und Identitätsprüfung. Genau deshalb ist `match-server-identity` so wichtig. ([cisco.com](https://www.cisco.com/c/en/us/td/docs/switches/lan/c9000/sec-crypto/radius/radius-configuration-guide/radius.html)) ## Wenn du auch CoA per DTLS brauchst Cisco zeigt dafür eine **separate** Konfiguration unter `aaa server radius dynamic-author`: ```ios conf t aaa server radius dynamic-author client 10.10.10.20 dtls idletimeout 100 client-tp SW-CLIENT-TP server-tp ISE-CA-TP server-key DeinCoAKey dtls ip radius source-interface Loopback0 dtls port 2083 end ``` Wichtig ist hier die Trennung: Der normale RadSec-Client für AAA wird unter `radius server` konfiguriert, **DTLS-CoA** dagegen unter `aaa server radius dynamic-author`. Genau das fehlt in vielen Kurz-Anleitungen. ([cisco.com](https://www.cisco.com/c/en/us/td/docs/switches/lan/catalyst9300/software/release/17-15/configuration_guide/sec/b_1715_sec_9300_cg/configuring_radsec.html)) ## Verifikation und Fehlersuche Für die Prüfung sind auf dem Switch vor allem diese Befehle relevant: ```ios show aaa servers debug radius radsec clear aaa counters servers radius all ``` `show aaa servers` zeigt laut Cisco Informationen zu TLS-/DTLS-Servern, und `debug radius radsec` ist der passende Debug für Handshake- und RadSec-Probleme. Wenn der Tunnel nicht hochkommt, ist in der Praxis fast immer eines dieser drei Dinge schuld: falscher Trustpoint, Identitäts-Mismatch oder falscher DTLS-Port. ([cisco.com](https://www.cisco.com/c/en/us/td/docs/switches/lan/catalyst9300/software/release/17-15/configuration_guide/sec/b_1715_sec_9300_cg/configuring_radsec.html)) ## Klare Empfehlung **Wenn du IOS XE 17.15.05 auf dem C9300 nutzt, baue die Konfiguration um `Loopback0`, eindeutige Trustpoints und `match-server-identity hostname ...` auf, statt nur IP-basiert zu arbeiten.** Das ist robuster bei Zertifikatserneuerungen und vermeidet den häufigsten Fehler, dass das Zertifikat zwar gültig ist, aber nicht zur erwarteten Identität passt. Cisco beschreibt die DTLS-Bausteine in der [RadSec-Konfiguration für Catalyst 9300, IOS XE 17.15.x](https://www.cisco.com/c/en/us/td/docs/switches/lan/catalyst9300/software/release/17-15/configuration_guide/sec/b_1715_sec_9300_cg/configuring_radsec.html) sowie im [RADIUS Configuration Guide für IOS XE 17](https://www.cisco.com/c/en/us/td/docs/switches/lan/c9000/sec-crypto/radius/radius-configuration-guide/radius.html).

Kategorie: Technik Tags: Radsec Dtls Cisco

Verwandte Fragen

Wie richte ich ein Zertifikat für die Weboberfläche von Cisco Nexus Dashboard 3.2.2m ein?

Für die Weboberfläche von Cisco Nexus Dashboard 3.2.2m richtest du das Zertifikat unter Administrative → Security Configuration ein; entscheidend ist, dass Zertifikat, privater Schl&uum...

Wie schalte ich einen Cisco-Switch per CLI aus?

Gar nicht im normalen Sinn: Einen Cisco-Switch schaltest du per CLI in der Regel nicht „aus“, sondern höchstens per reload neu oder du trennst die Stromversorgung. Wenn du den Switc...

Warum zeigt ein Cisco-Switch mit IOS XE 17.15.05 bei einem Trustpoint „Keys generated: No“ und bei einem anderen „Yes“ an?

„Keys generated: Yes“ bedeutet, dass dieser Trustpoint ein eigenes Schlüsselpaar auf dem Switch erzeugt und mit dem Trustpoint verknüpft hat. „No“ bedeutet nicht auto...

Warum verbindet sich mein Rechner zu Hause trotz Internet nicht mit dem Cisco-VPN zur Firma?

Wenn dein Internet zu Hause funktioniert, aber Cisco‑VPN zur Firma nicht verbindet, liegt das fast nie am „Internet allgemein“, sondern meist an einer blockierten VPN‑Verbindung, falschen...

Wie lösche ich einen Crypto-Key auf einem Cisco Catalyst Switch mit IOS XE?

Auf einem Cisco Catalyst mit IOS XE löschst du einen RSA-Host-Key in der Regel mit crypto key zeroize rsa; danach funktioniert SSH meist sofort nicht mehr, bis du einen neuen Key erzeugst. (cisco...

Was bedeutet exec-timeout unter line vty bei Cisco Catalyst IOS XE?

exec-timeout unter line vty legt fest, nach wie vielen Minuten und Sekunden eine inaktive Remote-CLI-Sitzung automatisch getrennt wird. Praktisch heißt das: Wenn sich per SSH oder Telnet niemand...

Was bedeutet „Syslog parsing error: Unsupported message code 91106“ auf Cisco ISE und wie behebt man den Fehler?

Die Meldung bedeutet in der Praxis meist keinen „kaputten Syslog-Server“, sondern dass deine ISE einen Log-Eintrag mit Message-Code 91106 erzeugt, den die Monitoring-/Log-Collection-Kompon...

Wie deaktiviere ich IPv6 auf einem Cisco Switch mit IOS XE?

IPv6 deaktivierst du auf IOS XE nicht mit einem einzigen „global alles aus“-Schalter, sondern in der Praxis in zwei Schritten: IPv6-Routing global abschalten und IPv6 pro Interface entfern...