Центр Диагностики & База Системных Ошибок

Решения для Windows Server, Active Directory, 1С, СУБД, Linux, Cisco, MikroTik и IP-телефонии.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, баз данных и сетевого оборудования. Перед выполнением действий обязательно создайте резервную копию. При отсутствии необходимой квалификации обратитесь к ИТ-специалистам.

Cisco Syslog %MAB-5-FAIL: Ошибка аутентификации MAC Authentication Bypass

Обновлено: 24.08.2026  ·  Официальная база знаний

Устройства без поддержки 802.1X суппликанта (IP-камеры, принтеры, POS-терминалы, IP-телефоны) теряют сетевой доступ. В консоли генерируется лог:

%MAB-5-FAIL: MAC Authentication Bypass failed for host 0050.56a1.b2c3 on Interface Gi1/0/12
  • Порт переходит в режим блокировки или перемещается в Guest VLAN.
  • В Cisco ISE / AAA-сервере фиксируется событие 5400 Authentication failed: Endpoint not found in internal Identity Store.
  • В выводе сессий метод mab получает статус Failed.

1. Проверка состояния сессии авторизации

show authentication sessions interface GigabitEthernet 1/0/12 details

2. Проверка формата отправки MAC-адреса на RADIUS-сервер

Разные серверы политик ожидают специфический формат и регистр MAC-адресов. Настройте глобальные параметры MAB:

conf t
mab request format attribute 1 default
mab request format attribute 31 octetformat 2
radius-server attribute 31 mac format ietf lower-case
exit

3. Настройка корректного порядка и приоритета методов (Order & Priority)

interface GigabitEthernet 1/0/12
 switchport mode access
 authentication port-control auto
 authentication order dot1x mab
 authentication priority dot1x mab
 mab
 dot1x pae authenticator
 dot1x timeout tx-period 5
exit

4. Трассировка MAB на коммутаторе

debug mab all
debug aaa authentication
terminal monitor

5. Проверка базы данных конечных устройств (Endpoint Database)

Убедитесь, что MAC-адрес хоста добавлен в статическую группу устройств в Cisco ISE (Profiler/Identity Groups) и для него разрешен сервисный профиль MAB с генерацией Service-Type = Call-Check (10).

Практический опыт инженера: Частой причиной %MAB-5-FAIL является опечатка в регистре символов MAC-адреса при ручном заведении эндпоинта в ISE (разница между AA-BB-CC-... и aabb.cc...). Используйте шаблоны Device Profiler.

Частые вопросы (FAQ)

Почему MAB не срабатывает сразу при подключении кабеля?

По умолчанию коммутатор сначала пытается запустить 802.1X. Если клиент не отвечает на EAP-Request Identity в течение таймаута (tx-period * max-reauth-req), управление передается механизму MAB.

Как ускорить fallback-переход с 802.1X на MAB для принтеров и камер?

Уменьшите тайм-аут ожидания dot1x на интерфейсе: 'dot1x timeout tx-period 3' и 'dot1x max-reauth-req 1'.

Какой Service-Type передает коммутатор при MAB-аутентификации?

Коммутатор передает RADIUS Attribute 6 (Service-Type) со значением 'Call Check' (10) или 'Framed-User', а имя пользователя и пароль соответствуют MAC-адресу хоста.

Что делать, если за IP-телефоном подключен ПК и MAB блокирует голосовой трафик?

Настройте режим multi-domain: 'authentication host-mode multi-domain' и включите CDP/LLDP для корректной классификации Voice VLAN.