<?xml version="1.0" encoding="UTF-8"?><rss xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:atom="http://www.w3.org/2005/Atom" version="2.0"><channel><title><![CDATA[ACL WLC C9800 AirSpace не применяется]]></title><description><![CDATA[<p dir="auto">Привет, сообщество! У меня возникла серьезная проблема в ситуации, когда мне нужно ограничить доступ большинства клиентов локально переключаемого SSID к конфиденциальной подсети, одновременно разрешив доступ к этой подсети определенным клиентам. Чтобы это сработало, я настроил ACL, запрещающий IP-адреса этой подсети и разрешающий все остальное на WLC, а также настроил 2 политики AuthZ на ISE: 1-е соответствие ограничению и применение результата с именем ACL; второе — сопоставление атрибутов определенных клиентов и не применение никаких ограничений. Проблема в том, что ACL никогда не применяется к сеансу клиента в первом случае...<br />
Я пробовал атрибут Filter-ID, я пробовал флажок AirSpaceACL в профиле AuthZ, но результат всегда был одинаковым — ACL не применяется. Я настроил имя списка методов AuthZ на WLC, также закодированное как пара Method-List AV в профиле AuthZ, и все предварительные условия для работы сценария выполнены, но... Я открыл заявку в TAC, которая уже более недели находится в работе, но без каких-либо результатов, несмотря на все проверки со стороны TAC, поэтому я решил спросить у сообщества, сталкивался ли кто-нибудь с подобной проблемой. WLC работает под управлением 17.3.3, ISE 2.7 патч 6, AP находятся в режиме flexconnect, а SSID переключается локально. Есть какие-нибудь идеи?</p>
]]></description><link>https://sla247.ru/forum/topic/2792/acl-wlc-c9800-airspace-не-применяется</link><generator>RSS for Node</generator><lastBuildDate>Fri, 15 May 2026 12:13:32 GMT</lastBuildDate><atom:link href="https://sla247.ru/forum/topic/2792.rss" rel="self" type="application/rss+xml"/><pubDate>Fri, 06 Mar 2026 20:38:56 GMT</pubDate><ttl>60</ttl><item><title><![CDATA[Reply to ACL WLC C9800 AirSpace не применяется on Fri, 06 Mar 2026 20:39:08 GMT]]></title><description><![CDATA[<p dir="auto">Загрузка ACL поддерживается в IOS XE 17.10.1. <a href="https://www.cisco.com/c/en/us/td/docs/wireless/controller/9800/17-10/release-notes/rn-17-10-9800.html" rel="nofollow ugc">https://www.cisco.com/c/en/us/td/docs/wireless/controller/9800/17-10/release-notes/rn-17-10-9800.html</a></p>
]]></description><link>https://sla247.ru/forum/post/20412</link><guid isPermaLink="true">https://sla247.ru/forum/post/20412</guid><dc:creator><![CDATA[hshimomu]]></dc:creator><pubDate>Fri, 06 Mar 2026 20:39:08 GMT</pubDate></item><item><title><![CDATA[Reply to ACL WLC C9800 AirSpace не применяется on Fri, 06 Mar 2026 20:39:07 GMT]]></title><description><![CDATA[<p dir="auto">На самом деле я успешно протестировал использование «Airespace ACL» и «Filter-ID» по отдельности, ссылаясь на ACL, настроенный на WLC-9800. Несмотря на то, что Cisco 9800 является IOS-XE, «Airespace ACL» также работал в моем случае. Примечание: Cisco WLC-9800 не поддерживает dACL.</p>
]]></description><link>https://sla247.ru/forum/post/20411</link><guid isPermaLink="true">https://sla247.ru/forum/post/20411</guid><dc:creator><![CDATA[RAMKURAGAYALA]]></dc:creator><pubDate>Fri, 06 Mar 2026 20:39:07 GMT</pubDate></item><item><title><![CDATA[Reply to ACL WLC C9800 AirSpace не применяется on Fri, 06 Mar 2026 20:39:06 GMT]]></title><description><![CDATA[<h2>«ap name &lt;APname&gt; write tag-config» сохраняет теги. Начиная с версии 17.6.1, введена постоянность тегов: <a href="https://www.cisco.com/c/en/us/td/docs/wireless/controller/9800/17-6/config-guide/b_wl_17_6_cg/m_ap_tag_persistency.html" rel="nofollow ugc">https://www.cisco.com/c/en/us/td/docs/wireless/controller/9800/17-6/config-guide/b_wl_17_6_cg/m_ap_tag_persistency.html</a><br />
Это также включает информацию о show ap tag summary. Вы пробовали тестировать на более новой версии, например 17.6? Между версиями 17.3 и 17.6 было внесено ряд улучшений в функции radius (для улучшения функциональной совместимости с AireOS), поэтому мы используем 17.6 — наш дизайн просто не работал на 17.3, так как некоторые команды появляются в конфигурации, но не реализованы в коде. ------------------------------<br />
Пожалуйста, нажмите<br />
«Полезно»,<br />
если этот пост вам помог, и<br />
«Принять как решение»<br />
(раскрывающееся меню в правом верхнем углу этого ответа), если это ответило на ваш вопрос.</h2>
<p dir="auto"><a href="https://www.cisco.com/c/en/us/support/docs/wireless/wireless-lan-controller-software/200046-tac-recommended-aireos.html" rel="nofollow ugc">Коды,</a><br />
<a href="https://www.cisco.com/c/en/us/support/docs/wireless/wireless-lan-controller-software/200046-tac-recommended-aireos.html" rel="nofollow ugc">рекомендованные TAC для AireOS WLC</a><br />
и<br />
<a href="https://www.cisco.com/c/en/us/support/docs/wireless/catalyst-9800-series-wireless-controllers/214749-tac-recommended-ios-xe-builds-for-wirele.html" rel="nofollow ugc">Коды, рекомендованные TAC для 9800 WLC</a><br />
<a href="https://www.cisco.com/c/en/us/td/docs/wireless/controller/technotes/8-6/b_Cisco_Wireless_LAN_Controller_Configuration_Best_Practices.html" rel="nofollow ugc">Лучшие практики для AireOS WLC</a><br />
,<br />
<a href="https://www.cisco.com/c/en/us/td/docs/wireless/controller/9800/technical-reference/c9800-best-practices.html" rel="nofollow ugc">Рекомендуемые методы для 9800 WLC</a><br />
и<br />
<a href="https://www.cisco.com/c/en/us/td/docs/wireless/compatibility/matrix/compatibility-matrix.html" rel="nofollow ugc">Матрица совместимости Cisco</a><br />
<a href="https://www.cisco.com/c/en/us/td/docs/wireless/compatibility/matrix/compatibility-matrix.html" rel="nofollow ugc">Wireless</a><br />
Проверьте конфигурацию 9800 WLC с помощью<br />
<a href="https://cway.cisco.com/wireless-config-analyzer/" rel="nofollow ugc">Wireless Config Analyzer,</a><br />
используя вывод «show tech<br />
wireless<br />
» или «config paging disable», а затем вывод «show run-config» на AireOS, и используйте<br />
<a href="https://cway.cisco.com/wireless-debug-analyzer/" rel="nofollow ugc">Wireless Debug Analyzer</a><br />
для анализа отладки клиента WLC<br />
<a href="https://www.cisco.com/c/en/us/support/docs/field-notices/639/fn63942.html" rel="nofollow ugc">.</a><br />
<a href="https://www.cisco.com/c/en/us/support/docs/field-notices/639/fn63942.html" rel="nofollow ugc">Уведомление: FN63942 Точки доступа и WLC не могут создать соединения CAPWAP из-за истечения срока</a><br />
<a href="https://www.cisco.com/c/en/us/support/docs/field-notices/639/fn63942.html" rel="nofollow ugc">действия сертификата</a><br />
<a href="https://www.cisco.com/c/en/us/support/docs/field-notices/724/fn72424.html" rel="nofollow ugc">. Уведомление: FN72424 Более поздние версии точек доступа WiFi 6 не могут подключиться к WLC — требуется обновление</a><br />
<a href="https://www.cisco.com/c/en/us/support/docs/field-notices/724/fn72424.html" rel="nofollow ugc">программного обеспечения</a><br />
<a href="https://www.cisco.com/c/en/us/support/docs/field-notices/725/fn72524.html" rel="nofollow ugc">. Уведомление: FN72524 Точки доступа IOS застревают в состоянии загрузки после 4 декабря 2022 г. из-за истечения</a><br />
срока<br />
<a href="https://www.cisco.com/c/en/us/support/docs/field-notices/725/fn72524.html" rel="nofollow ugc">https://www.cisco.com/c/en/us/support/docs/field-notices/725/fn72524.html</a><br />
действия<br />
<a href="https://www.cisco.com/c/en/us/support/docs/field-notices/725/fn72524.html" rel="nofollow ugc">сертификата</a><br />
— исправлено в 8.10.196.0, последних версиях 9800,<br />
<a href="https://software.cisco.com/download/specialrelease/9a6a7cf84f9fdf04b95c76e2ac7820e7" rel="nofollow ugc">8.5.182.12</a><br />
(8.5.182.13 для 3504) и<br />
<a href="https://software.cisco.com/download/specialrelease/59202f8ab83e4632a6e6c6b9ade2e740" rel="nofollow ugc">8.5.182.109</a><br />
(IRCM, 8.5.182.111 для 3504)<br />
<a href="https://www.cisco.com/c/en/us/support/docs/field-notices/704/fn70479.html" rel="nofollow ugc">Уведомление: FN70479 Точка доступа не подключается или подключается с одним радиомодулем из-за несовместимости стран, требуется RMA</a><br />
<a href="https://www.cisco.com/c/en/us/support/docs/wireless/catalyst-9800-series-wireless-controllers/220443-how-to-avoid-boot-loop-due-to-corrupted.html" rel="nofollow ugc">Как избежать цикла перезагрузки из-за поврежденного образа на точках доступа Wave 2 и Catalyst 11ax (CSCvx32806)</a><br />
<a href="https://www.cisco.com/c/en/us/support/docs/field-notices/740/fn74035.html" rel="nofollow ugc">Уведомление: FN74035 - Точки доступа Wave2 DFS могут не обнаруживать Radar после проверки доступности канала</a><br />
Список<br />
[Лео]<br />
с<br />
[ошибками]<br />
<a href="https://www.cisco.com/c/en/us/support/docs/field-notices/740/fn74035.html" rel="nofollow ugc">,</a><br />
[влияющими на точки доступа]<br />
[2800/3800/4800/1560]<br />
<a href="https://www.cisco.com/c/en/us/td/docs/wireless/controller/9800/technical-reference/c9800-best-practices.html#AccessPointConsoleBaudRate" rel="nofollow ugc">Стандартная скорость передачи данных консоли точки доступа с версии 17.12.x составляет 115200</a><br />
— введено<br />
<a href="https://quickview.cloudapps.cisco.com/quickview/bug/CSCwe88390" rel="nofollow ugc">CSCwe88390</a></p>
]]></description><link>https://sla247.ru/forum/post/20410</link><guid isPermaLink="true">https://sla247.ru/forum/post/20410</guid><dc:creator><![CDATA[Rich R]]></dc:creator><pubDate>Fri, 06 Mar 2026 20:39:06 GMT</pubDate></item><item><title><![CDATA[Reply to ACL WLC C9800 AirSpace не применяется on Fri, 06 Mar 2026 20:39:05 GMT]]></title><description><![CDATA[<p dir="auto">Да, ACL есть на точках доступа. Как я могу проверить теги на точке доступа? UPD. Теги тоже есть (спасибо<br />
@Rich R<br />
за подсказку) br andy</p>
]]></description><link>https://sla247.ru/forum/post/20409</link><guid isPermaLink="true">https://sla247.ru/forum/post/20409</guid><dc:creator><![CDATA[Andrii Oliinyk]]></dc:creator><pubDate>Fri, 06 Mar 2026 20:39:05 GMT</pubDate></item><item><title><![CDATA[Reply to ACL WLC C9800 AirSpace не применяется on Fri, 06 Mar 2026 20:39:04 GMT]]></title><description><![CDATA[<p dir="auto">Вы проверили, есть ли ACL на AP? Войдите в AP через CLI и с помощью команды «show ip access-list» убедитесь, что ACL, который вы отправили, есть на AP. Также убедитесь, что вы сохранили теги на AP. ___________________________________________<br />
<a href="https://www.cisco.com/c/en/us/support/docs/wireless/wireless-lan-controller-software/200046-tac-recommended-aireos.html" rel="nofollow ugc">Коды,</a><br />
<a href="https://www.cisco.com/c/en/us/support/docs/wireless/wireless-lan-controller-software/200046-tac-recommended-aireos.html" rel="nofollow ugc">рекомендованные TAC для AireOS WLC</a><br />
<a href="https://www.cisco.com/c/en/us/td/docs/wireless/controller/technotes/8-6/b_Cisco_Wireless_LAN_Controller_Configuration_Best_Practices.html" rel="nofollow ugc">Лучшие практики для AireOS WLC</a><br />
<a href="https://www.cisco.com/c/en/us/support/docs/wireless/catalyst-9800-series-wireless-controllers/214749-tac-recommended-ios-xe-builds-for-wirele.html" rel="nofollow ugc">Коды,</a><br />
<a href="https://www.cisco.com/c/en/us/support/docs/wireless/catalyst-9800-series-wireless-controllers/214749-tac-recommended-ios-xe-builds-for-wirele.html" rel="nofollow ugc">рекомендованные TAC для 9800 WLC</a><br />
<a href="https://www.cisco.com/c/en/us/products/collateral/wireless/catalyst-9800-series-wireless-controllers/guide-c07-743627.html" rel="nofollow ugc">Лучшие практики для 9800 WLC</a><br />
<a href="https://www.cisco.com/c/en/us/td/docs/wireless/compatibility/matrix/compatibility-matrix.html" rel="nofollow ugc">Матрица</a><br />
<a href="https://www.cisco.com/c/en/us/td/docs/wireless/compatibility/matrix/compatibility-matrix.html" rel="nofollow ugc">совместимости Cisco Wireless___________________________________________</a><br />
Аршад Сафрулла</p>
]]></description><link>https://sla247.ru/forum/post/20408</link><guid isPermaLink="true">https://sla247.ru/forum/post/20408</guid><dc:creator><![CDATA[Arshad Safrulla]]></dc:creator><pubDate>Fri, 06 Mar 2026 20:39:04 GMT</pubDate></item><item><title><![CDATA[Reply to ACL WLC C9800 AirSpace не применяется on Fri, 06 Mar 2026 20:39:03 GMT]]></title><description><![CDATA[<p dir="auto">Привет, Аршад Прилагаю скриншоты. С моей точки зрения, все выглядит так, как и должно быть, можешь это подтвердить? Да, мы используем расширенные ACL (стандартные работают только с SRC). И да, мы провели RA-трассировку с TAC. WLC получает необходимые атрибуты: ,,,<br />
2022/01/20 09:19:12.878948 {wncd_x_R0-0}{2}: [radius] [18316]: (info): RADIUS: Cisco AVpair [1] 34 "Method-List=DOT1x_author_ISE"<br />
2022/01/20 09:19:12.878957 {wncd_x_R0-0}{2}: [radius] [18316]: (info): RADIUS: Cisco AVpair [1] 40 «AireSpace-ACL-Name=acl-No-Office-2-LAB» ... Но в примененных атрибутах нет ACL.</p>
<p dir="auto"><img src="/forum/uploads/files/cisco/adba6b1a7d4fb0b4c0b86e2fab03863c2197d09e.jpg" alt="" class=" img-fluid img-markdown" /></p>
]]></description><link>https://sla247.ru/forum/post/20407</link><guid isPermaLink="true">https://sla247.ru/forum/post/20407</guid><dc:creator><![CDATA[Andrii Oliinyk]]></dc:creator><pubDate>Fri, 06 Mar 2026 20:39:03 GMT</pubDate></item><item><title><![CDATA[Reply to ACL WLC C9800 AirSpace не применяется on Fri, 06 Mar 2026 20:39:02 GMT]]></title><description><![CDATA[<p dir="auto">Можете ли вы опубликовать свой профиль Flex? Вы отправили ACL на точку доступа? ![Screenshot 2022-01-26 211747.png] Я также хотел бы знать, включили ли вы центральную аутентификацию в профиле политики или локальную аутентификацию непосредственно с AP? (NAD — это WLC или AP в WLC?) Также обратите внимание, что Flex AP поддерживают только расширенные ACL. Кроме того, вы можете выполнить трассировку RA для клиента при подключении к этому SSID, чтобы увидеть, отправляет ли сервер Radius необходимые параметры. ___________________________________________<br />
<a href="https://www.cisco.com/c/en/us/support/docs/wireless/wireless-lan-controller-software/200046-tac-recommended-aireos.html" rel="nofollow ugc">Коды,</a><br />
<a href="https://www.cisco.com/c/en/us/support/docs/wireless/wireless-lan-controller-software/200046-tac-recommended-aireos.html" rel="nofollow ugc">рекомендованные TAC для AireOS WLC</a><br />
<a href="https://www.cisco.com/c/en/us/td/docs/wireless/controller/technotes/8-6/b_Cisco_Wireless_LAN_Controller_Configuration_Best_Practices.html" rel="nofollow ugc">Лучшие практики для AireOS WLC</a><br />
<a href="https://www.cisco.com/c/en/us/support/docs/wireless/catalyst-9800-series-wireless-controllers/214749-tac-recommended-ios-xe-builds-for-wirele.html" rel="nofollow ugc">Коды,</a><br />
<a href="https://www.cisco.com/c/en/us/support/docs/wireless/catalyst-9800-series-wireless-controllers/214749-tac-recommended-ios-xe-builds-for-wirele.html" rel="nofollow ugc">рекомендованные TAC для 9800 WLC</a><br />
<a href="https://www.cisco.com/c/en/us/products/collateral/wireless/catalyst-9800-series-wireless-controllers/guide-c07-743627.html" rel="nofollow ugc">Лучшие практики для 9800 WLC</a><br />
<a href="https://www.cisco.com/c/en/us/td/docs/wireless/compatibility/matrix/compatibility-matrix.html" rel="nofollow ugc">Матрица</a><br />
<a href="https://www.cisco.com/c/en/us/td/docs/wireless/compatibility/matrix/compatibility-matrix.html" rel="nofollow ugc">совместимости Cisco Wireless___________________________________________</a><br />
Аршад Сафрулла</p>
<p dir="auto"><img src="/forum/uploads/files/cisco/4fb805cc6c425683d87b533c2f1b77c558d7d9f4.png" alt="" class=" img-fluid img-markdown" /></p>
]]></description><link>https://sla247.ru/forum/post/20406</link><guid isPermaLink="true">https://sla247.ru/forum/post/20406</guid><dc:creator><![CDATA[Arshad Safrulla]]></dc:creator><pubDate>Fri, 06 Mar 2026 20:39:02 GMT</pubDate></item><item><title><![CDATA[Reply to ACL WLC C9800 AirSpace не применяется on Fri, 06 Mar 2026 20:39:01 GMT]]></title><description><![CDATA[<p dir="auto">Конечно, IOS-XE — это не AIR-OS, поэтому dACL не рекомендуется использовать в IOS-XE, а для работы AirSpace ACL необходимо настроить AuthZ method-list AV в AuthZ-profile на ISE и т. д. Я хотел сказать, что какой бы подход к применению динамического ACL ни был выбран в случае AIR-OS, он будет работать, если будет правильно (то есть с учетом всех предварительных условий) настроен на WLC и ISE. Это совершенно не относится к IOS-XE для беспроводных сетей...<br />
Буду держать вас в курсе результатов расследования Cisco TAC...</p>
]]></description><link>https://sla247.ru/forum/post/20405</link><guid isPermaLink="true">https://sla247.ru/forum/post/20405</guid><dc:creator><![CDATA[Andrii Oliinyk]]></dc:creator><pubDate>Fri, 06 Mar 2026 20:39:01 GMT</pubDate></item><item><title><![CDATA[Reply to ACL WLC C9800 AirSpace не применяется on Fri, 06 Mar 2026 20:39:00 GMT]]></title><description><![CDATA[<p dir="auto">Я бы никогда не стал сравнивать AireOS и IOS... это совершенно разные вещи, и это из моего опыта. Из того, что вы сказали, я понимаю, что правила работают для AireOS, поэтому с 9800 не должно быть проблем (?), но никогда не знаешь наверняка. Извините, но мне не приходилось применять ACL для наших SSID, но было бы интересно узнать, в чем заключается решение. -Скотт***<br />
Пожалуйста, оцените полезные сообщения ***</p>
]]></description><link>https://sla247.ru/forum/post/20404</link><guid isPermaLink="true">https://sla247.ru/forum/post/20404</guid><dc:creator><![CDATA[Scott Fella]]></dc:creator><pubDate>Fri, 06 Mar 2026 20:39:00 GMT</pubDate></item><item><title><![CDATA[Reply to ACL WLC C9800 AirSpace не применяется on Fri, 06 Mar 2026 20:38:59 GMT]]></title><description><![CDATA[<p dir="auto">Привет, Скотт Случай TAC находится только в ведении команды по беспроводным сетям. То же самое работает на AIR-OS без каких-либо проблем. В данном сценарии мы не используем dACL, а создание отдельного SSID/VLAN не является вариантом. Не уверен, что WLC сообщает ISE во время фазы AuthZ, но отладка на WLC показывает, что ISE правильно обменивается данными с AV, и в конце WLC просто опускает любые упоминания о том, что он делал с ACL, и бормочет что-то о полученном списке методов AuthZ. 2022/01/20 09:18:31.000165 {wncd_x_R0-0}{2}: [auth-mgr-feat_wireless] [18316]: (info): [5076.af47.945b:capwap_90000027] - authc_list: DOT1x_auth_ISE 2022/01/20 09:18:31.000167 {wncd_x_R0-0}{2}: [auth-mgr-feat_wireless] [18316]: (информация): [5076.af47.945b:capwap_90000027] - authz_list: Отсутствует в конфигурации wlan 2022/01/20 09:19:12.879716 {wncd_x_R0-0}{2}: [auth-mgr] [18316]: (info): [5076.af47.945b:capwap_90000027] Необходимо применить профиль пользователя. Authz mlist отсутствует, Authc mlist DOT1x_auth_ISE ,флаг session push не установлен</p>
]]></description><link>https://sla247.ru/forum/post/20403</link><guid isPermaLink="true">https://sla247.ru/forum/post/20403</guid><dc:creator><![CDATA[Andrii Oliinyk]]></dc:creator><pubDate>Fri, 06 Mar 2026 20:38:59 GMT</pubDate></item><item><title><![CDATA[Reply to ACL WLC C9800 AirSpace не применяется on Fri, 06 Mar 2026 20:38:58 GMT]]></title><description><![CDATA[<p dir="auto">Вы открыли случай TAC с командой ISE или командой беспроводной связи? Лучше убедиться, что обе команды его рассмотрят. Я не пробовал dACL с использованием FlexConnect, но не было бы проще иметь два VLAN и затем использовать правила для размещения устройства в одном или другом VLAN? В любом случае, когда я провожу тестирование, мне всегда приходится играть с правилами, чтобы убедиться, что они улавливают то, что мне нужно. Возможно, ISE не считывает то, что отправляет контроллер. В этом случае вам, возможно, придется искать другой способ идентификации этих устройств. -Скотт***<br />
Пожалуйста, оцените полезные сообщения ***</p>
]]></description><link>https://sla247.ru/forum/post/20402</link><guid isPermaLink="true">https://sla247.ru/forum/post/20402</guid><dc:creator><![CDATA[Scott Fella]]></dc:creator><pubDate>Fri, 06 Mar 2026 20:38:58 GMT</pubDate></item><item><title><![CDATA[Reply to ACL WLC C9800 AirSpace не применяется on Fri, 06 Mar 2026 20:38:57 GMT]]></title><description><![CDATA[<p dir="auto">была решена путем переключения на флажок «Общие задачи / Airespace ACL Name» вместо cisco-av-pair = AireSpace-ACL-Name=blah-blah. Фактически, он обрабатывается на WLC как Filter-ID и отображается в разделе «Мониторинг / Беспроводная сеть / Клиенты / &lt;клиент&gt; / Общие сведения / Информация о безопасности / Политики сервера | Результирующие политики». Спасибо всем</p>
]]></description><link>https://sla247.ru/forum/post/20401</link><guid isPermaLink="true">https://sla247.ru/forum/post/20401</guid><dc:creator><![CDATA[Andrii Oliinyk]]></dc:creator><pubDate>Fri, 06 Mar 2026 20:38:57 GMT</pubDate></item></channel></rss>