Время на WLC и сертификат точки: почему CAPWAP Join обрывается на DTLS

Discovery проходит, но Join обрывается. Причина может находиться не в маршруте, а в проверке времени сертификата.

Сравнивайте часы и validity

Во время DTLS handshake контроллер проверяет доверие и период действия сертификата AP, поэтому неверная дата способна превратить исправный документ в not yet valid или expired. Сначала проверьте время.

Читайте конкретную ошибку

Сообщения certificate validation failed и DTLS handshake error указывают на этап защищенного присоединения, а не на отсутствие CAPWAP Discovery Response. Эти стадии нельзя смешивать.

Исправляйте источник времени

Настройте надежный NTP, часовой пояс для отображения и резервные серверы, затем повторите join и проверьте цепочку trustpoint. Bypass используйте только осознанно.

Зафиксируйте время AP, WLC и NTP-сервера в один момент, затем сопоставьте его с validity сертификата. Простая перезагрузка не исправит систематически неверные часы и лишь повторит тот же отказ при каждом новом DTLS handshake точки с контроллером.

Общая последовательность есть в статье про CAPWAP Discovery и Join. Примеры certificate validation failed приводит официальное руководство Cisco.