Пользователь уже находится в сети, но его роль изменилась. Ждать следующего подключения необязательно.
Обновляйте активную сессию
RADIUS-сервер отправляет CoA-Request сетевому устройству с атрибутами, которые однозначно находят клиента и задают новую авторизацию. Контроллер отвечает ACK либо NAK.
Отличайте от отключения
CoA способен заменить ACL, VLAN или другой поддерживаемый параметр без полного выхода, тогда как Disconnect-Request завершает сессию и заставляет подключаться заново. Возможности платформ различаются.
Защищайте dynamic authorization
Разрешайте запросы только от доверенного сервера, согласуйте shared secret и проверяйте NAS IP, порты и error-cause. Неверный идентификатор меняет не ту сессию либо получает NAK.
На пилотном клиенте смените только один параметр политики и подтвердите CoA-ACK, новую авторизацию и непрерывность приложения. Затем проверьте намеренно неверный session ID и ожидаемый NAK.
Событие связывают с учетом RADIUS-сессий. Динамическую смену авторизации и различие CoA с Disconnect описывает официальное руководство Cisco.