RADIUS Session-Timeout в Wi-Fi: когда клиент проходит аутентификацию заново

Клиент уже подключен, но спустя заданный период снова обращается к RADIUS. Это может быть штатной политикой.

Ограничивайте срок сессии

Атрибут Session-Timeout задает максимальную продолжительность авторизованной сессии, после которой сетевое устройство инициирует повторную проверку или завершает доступ согласно реализации. Это не idle timeout.

Избегайте синхронных волн

Слишком короткое одинаковое значение заставляет множество клиентов одновременно повторять EAP-обмен, увеличивая нагрузку на контроллер, RADIUS и каталог. Мобильные приложения замечают паузу.

Сопоставляйте три журнала

Найдите момент reauthentication на клиенте, контроллере и сервере, затем проверьте атрибуты ответа и длительность полного обмена. Ошибка после таймера не всегда радиопроблема.

Увеличьте timeout только на пилотной политике и сравните число запросов RADIUS, паузы приложений и скорость отзыва доступа. Безопасность и стабильность требуют измеренного компромисса между своевременным отзывом доступа, нагрузкой на инфраструктуру, незаметной работой приложений и предсказуемой повторной аутентификацией каждого клиента в рабочее время.

Коды ответа сравнивают с разбором RADIUS timeout и Access-Reject. Атрибуты AAA и параметры серверов документирует официальное руководство Cisco.