RADIUS timeout и Access-Reject: почему это разные сбои Wi-Fi

Клиент не вошел в 802.1X, но слово ошибка слишком общее. Сначала найдите ответ сервера или его отсутствие.

Различайте результат

Access-Reject означает, что RADIUS получил запрос и осознанно отказал по учетным данным, политике, сертификату или методу EAP, тогда как timeout указывает на отсутствие принятого ответа. Ветки поиска расходятся.

При отказе читайте сервер

Сопоставьте пользователя, время, точку и идентификатор запроса с журналом RADIUS, где обычно записана причина решения политики. Повторная отправка тех же данных ничего не исправит.

При timeout проверяйте путь

Ищите Access-Request на серверной стороне, сравнивайте shared secret, ACL, маршрутизацию, UDP-порты, задержку и работу резервных узлов, сохраняя пакетный захват. Дубликаты показывают повторные попытки.

Синхронизируйте часы точки, контроллера и сервера перед сбором журналов, иначе один обмен будет выглядеть несколькими несвязанными событиями. Точное время экономит часы поиска.

Доверие отдельно проверяют по сертификату сервера RADIUS. Разницу между Access-Accept, Access-Reject и отсутствием ответа в захвате объясняет официальная инструкция Cisco Meraki.