<?xml version="1.0" encoding="UTF-8"?><rss xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:atom="http://www.w3.org/2005/Atom" version="2.0"><channel><title><![CDATA[аутентификация TACACS+ проходит успешно на ISE, но не проходит на коммутаторе]]></title><description><![CDATA[<p dir="auto">Мы столкнулись с неожиданной проблемой. Несмотря на попытки различных методов устранения неполадок, нам не удалось выявить первопричину. Мы будем благодарны за экспертные рекомендации и советы. Краткое описание проблемы<br />
У нас возникла проблема с администрированием устройств Cisco ISE 3.3 TACACS+, при которой:<br />
Cisco ISE постоянно показывает, что аутентификация TACACS+ = ПРОЙДЕНА<br />
Политика авторизации соответствует<br />
Однако коммутатор Catalyst по-прежнему сообщает об ошибке<br />
аутентификации<br />
Среда<br />
Версия<br />
ISE: 3.3<br />
Автономный узел Платформа<br />
коммутатора: Catalyst 9200 Версия<br />
IOS-XE: 17.9.4a<br />
Прямая связь между коммутатором и ISE<br />
Журналы ISE TACACS Live Logs — аутентификация прошла<br />
Журналы ISE Live Logs постоянно показывают успешную аутентификацию и авторизацию TACACS+:<br />
Тип запроса: Аутентификация<br />
Статус: Прошла<br />
Сообщение: Прошла аутентификация: Аутентификация прошла успешно<br />
Политика аутентификации: Наборы политик TACACS &gt;&gt; Политика авторизации по<br />
умолчанию Соответствие: Правило авторизации 2<br />
Профиль авторизации: Профиль TACACS<br />
Ответ: {Authen-Reply-Status=Pass;} ![merloxuanyuan23_0-1768483193146.png] Сведения о протоколе TACACS (со стороны ISE)<br />
Действие<br />
аутентификации: Вход<br />
Тип аутентификации: ASCII<br />
Метод аутентификации: PAP_ASCII Уровень<br />
привилегий аутентификации (запрашиваемый устройством): 1<br />
Catalyst 9200 Debug – Сбой<br />
аутентификации<br />
На коммутаторе с помощью debug aaa authentication и debug tacacs мы наблюдаем: пакет начала<br />
аутентификации, отправленный в ISE<br />
ISE отвечает GET_PASSWORD и запросами на подтверждение<br />
Коммутатор отправляет пакеты CONTINUE<br />
аутентификации Несколько таймаутов сокета<br />
TACACS Повторные перезапуски<br />
аутентификации Окончательный сбой входа на устройство Конфигурация коммутатора aaa authentication login default group TACACS-GRP local<br />
aaa authorization exec default group TACACS-GRP local if-authenticated<br />
aaa authorization commands 15 default group TACACS-GRP if-authenticated<br />
aaa authorization commands 1 default group TACACS-GRP if-authenticated<br />
aaa accounting exec default start-stop group TACACS-GRP<br />
aaa accounting commands 15 default start-stop group TACACS-GRP<br />
aaa accounting commands 1 default start-stop group TACACS-GRP</p>
<p dir="auto"><img src="/forum/uploads/files/cisco/20842820a448e329c6618a62fdd72e3e37bbd383.png" alt="" class=" img-fluid img-markdown" /></p>
]]></description><link>https://sla247.ru/forum/topic/2291/аутентификация-tacacs-проходит-успешно-на-ise-но-не-проходит-на-коммутаторе</link><generator>RSS for Node</generator><lastBuildDate>Fri, 15 May 2026 17:34:46 GMT</lastBuildDate><atom:link href="https://sla247.ru/forum/topic/2291.rss" rel="self" type="application/rss+xml"/><pubDate>Mon, 02 Mar 2026 12:22:04 GMT</pubDate><ttl>60</ttl><item><title><![CDATA[Reply to аутентификация TACACS+ проходит успешно на ISE, но не проходит на коммутаторе on Mon, 02 Mar 2026 12:22:12 GMT]]></title><description><![CDATA[<p dir="auto">Спасибо, что поделились этой информацией. У вас в сети несколько доменов или только один?</p>
]]></description><link>https://sla247.ru/forum/post/16144</link><guid isPermaLink="true">https://sla247.ru/forum/post/16144</guid><dc:creator><![CDATA[Aref Alsouqi]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:22:12 GMT</pubDate></item><item><title><![CDATA[Reply to аутентификация TACACS+ проходит успешно на ISE, но не проходит на коммутаторе on Mon, 02 Mar 2026 12:22:11 GMT]]></title><description><![CDATA[<p dir="auto">В отладочных данных, которые вы предоставили, показано несколько таймаутов сокета TACACS. Мне интересно, есть ли какие-либо проблемы с сетью/задержками между коммутатором и ISE. Вы настроили интерфейс источника TACACS на коммутаторах? Если нет, я бы попробовал это сделать. Команда будет выглядеть так: «ip tacacs source-interface ...».</p>
]]></description><link>https://sla247.ru/forum/post/16143</link><guid isPermaLink="true">https://sla247.ru/forum/post/16143</guid><dc:creator><![CDATA[Aref Alsouqi]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:22:11 GMT</pubDate></item><item><title><![CDATA[Reply to аутентификация TACACS+ проходит успешно на ISE, но не проходит на коммутаторе on Mon, 02 Mar 2026 12:22:10 GMT]]></title><description><![CDATA[<p dir="auto">Здравствуйте, Можете ли вы опубликовать результат выполнения следующей команды<br />
«show running-config | section aaa|tacacs»<br />
? Хотя односоединение TACACS, даже если оно не включено с обеих сторон, не должно приводить к таким результатам, иногда это может произойти. Можете ли вы подтвердить, что односоединение отключено или включено с обеих сторон? Особенно поскольку вы выполняете авторизацию команд и учет команд через TACACS, рекомендуется активировать одно соединение с обеих сторон, чтобы избежать необходимости иметь большое количество сеансов TCP TACACS между NAD и NAS, даже несмотря на то, что в этой области были некоторые ошибки. Спасибо, Кристиан.</p>
]]></description><link>https://sla247.ru/forum/post/16142</link><guid isPermaLink="true">https://sla247.ru/forum/post/16142</guid><dc:creator><![CDATA[Cristian Matei]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:22:10 GMT</pubDate></item><item><title><![CDATA[Reply to аутентификация TACACS+ проходит успешно на ISE, но не проходит на коммутаторе on Mon, 02 Mar 2026 12:22:09 GMT]]></title><description><![CDATA[<p dir="auto">Спасибо, я приступлю к обновлению одного устройства в целях тестирования, благодарю за предложение.</p>
]]></description><link>https://sla247.ru/forum/post/16141</link><guid isPermaLink="true">https://sla247.ru/forum/post/16141</guid><dc:creator><![CDATA[merloxuanyuan23]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:22:09 GMT</pubDate></item><item><title><![CDATA[Reply to аутентификация TACACS+ проходит успешно на ISE, но не проходит на коммутаторе on Mon, 02 Mar 2026 12:22:08 GMT]]></title><description><![CDATA[<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/forum/user/merloxuanyuan23" aria-label="Profile: merloxuanyuan23">@<bdi>merloxuanyuan23</bdi></a><br />
После проверки профилей авторизации, как предложил<br />
@Dustin Anderson<br />
, рекомендую обновить коммутатор 9200 до рекомендуемой версии 17.12.6, а затем провести тестирование. Журналы ISE показывают, что он отправляет профили авторизации. Отладка коммутатора показывает, что ISE сначала отвечает, а затем продолжает ждать последующего ответа. Это может быть ошибка, поэтому рекомендуется провести тестирование с другой рекомендуемой версией.</p>
]]></description><link>https://sla247.ru/forum/post/16140</link><guid isPermaLink="true">https://sla247.ru/forum/post/16140</guid><dc:creator><![CDATA[PSM]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:22:08 GMT</pubDate></item><item><title><![CDATA[Reply to аутентификация TACACS+ проходит успешно на ISE, но не проходит на коммутаторе on Mon, 02 Mar 2026 12:22:07 GMT]]></title><description><![CDATA[<p dir="auto">Привет, Дастин, спасибо за помощь. Я убедился, что набор команд и профиль настроены правильно, но попробую две другие команды, чтобы посмотреть, поможет ли это.</p>
]]></description><link>https://sla247.ru/forum/post/16139</link><guid isPermaLink="true">https://sla247.ru/forum/post/16139</guid><dc:creator><![CDATA[merloxuanyuan23]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:22:07 GMT</pubDate></item><item><title><![CDATA[Reply to аутентификация TACACS+ проходит успешно на ISE, но не проходит на коммутаторе on Mon, 02 Mar 2026 12:22:06 GMT]]></title><description><![CDATA[<p dir="auto">Итак, со стороны ISE мы видим, что он соответствует профилю. Две его части — это наборы команд и профили оболочки. Наборы команд — это то, что вы разрешаете использовать в зависимости от погоды или для всех. Профиль оболочки — это то, где вы можете установить уровень привилегий. Для простоты давайте предположим, что администратор входит в систему с полными привилегиями. Создайте набор команд, разрешающий все команды, кроме выбранных ниже. Это сделает его списком исключений. ![Permit.jpg] Затем создайте оболочку, разрешающую 15. ![Admin.jpg] Я не уверен, что это ваша проблема, но при прохождении аутентификации либо не отправляются права, либо коммутатор их не принимает. Две другие команды, которые у меня есть в нашей конфигурации по умолчанию: tacacs-server directed-request<br />
tacacs-server administration</p>
<p dir="auto"><img src="/forum/uploads/files/cisco/d5b407929b52efabfd47491e7637f7ed211cf53a.jpg" alt="" class=" img-fluid img-markdown" /></p>
<p dir="auto"><img src="/forum/uploads/files/cisco/0b311c75981be92b408b5f024935c655ee1b0354.jpg" alt="" class=" img-fluid img-markdown" /></p>
]]></description><link>https://sla247.ru/forum/post/16138</link><guid isPermaLink="true">https://sla247.ru/forum/post/16138</guid><dc:creator><![CDATA[Dustin Anderson]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:22:06 GMT</pubDate></item><item><title><![CDATA[Reply to аутентификация TACACS+ проходит успешно на ISE, но не проходит на коммутаторе on Mon, 02 Mar 2026 12:22:05 GMT]]></title><description><![CDATA[<p dir="auto">После дополнительного расследования я обнаружил, что проблема была связана с форматом имени пользователя... Аутентификация TACACS требует ввода имени пользователя в полном формате (например, имя_пользователя@домен). Когда был добавлен суффикс домена, аутентификация и авторизация команд работали как положено...</p>
]]></description><link>https://sla247.ru/forum/post/16137</link><guid isPermaLink="true">https://sla247.ru/forum/post/16137</guid><dc:creator><![CDATA[merloxuanyuan23]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:22:05 GMT</pubDate></item></channel></rss>