Клиент не вошел в 802.1X, но слово ошибка слишком общее. Сначала найдите ответ сервера или его отсутствие.
Различайте результат
Access-Reject означает, что RADIUS получил запрос и осознанно отказал по учетным данным, политике, сертификату или методу EAP, тогда как timeout указывает на отсутствие принятого ответа. Ветки поиска расходятся.
При отказе читайте сервер
Сопоставьте пользователя, время, точку и идентификатор запроса с журналом RADIUS, где обычно записана причина решения политики. Повторная отправка тех же данных ничего не исправит.
При timeout проверяйте путь
Ищите Access-Request на серверной стороне, сравнивайте shared secret, ACL, маршрутизацию, UDP-порты, задержку и работу резервных узлов, сохраняя пакетный захват. Дубликаты показывают повторные попытки.
Синхронизируйте часы точки, контроллера и сервера перед сбором журналов, иначе один обмен будет выглядеть несколькими несвязанными событиями. Точное время экономит часы поиска.
Доверие отдельно проверяют по сертификату сервера RADIUS. Разницу между Access-Accept, Access-Reject и отсутствием ответа в захвате объясняет официальная инструкция Cisco Meraki.