Центр Диагностики & База Системных Ошибок

Решения для Windows Server, Active Directory, 1С, СУБД, Linux, Cisco, MikroTik и IP-телефонии.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, баз данных и сетевого оборудования. Перед выполнением действий обязательно создайте резервную копию. При отсутствии необходимой квалификации обратитесь к ИТ-специалистам.

Cisco %RADIUS-4-RADIUS_DEAD: Сервер RADIUS не отвечает — Траблшутинг

Обновлено: 24.08.2026  ·  Официальная база знаний

Предупреждение %RADIUS-4-RADIUS_DEAD: RADIUS server [IP]:[dec],[dec] is not responding означает, что сетевое устройство Cisco пометило настроенный RADIUS-сервер (Cisco ISE, Microsoft NPS, FreeRADIUS) как неработоспособный (Dead).

  • Администраторы не могут авторизоваться на сетевых устройствах по SSH/Console через доменные учетные записи.
  • Отказ в аутентификации пользователей по стандартам 802.1X (Dot1x), MAB и AnyConnect VPN.
  • Сетевые порты доступа переходят в состояние изоляции или сбрасываются в Restricted/Guest VLAN.
  • Задержки при попытке входа из-за ожидания истечения таймаутов опроса серверов.

1. Проверка текущего статуса серверов группы AAA

Определите статус доступности серверов, счетчики переданных и пропущенных пакетов:

show aaa servers
show radius statistics

2. Проверка базовой сетевой связности и интерфейса-источника

Убедитесь, что устройство отправляет трафик с корректного IP-адреса (Source Interface), зарегистрированного в качестве RADIUS-клиента (NAS) на стороне сервера:

ping <RADIUS_SERVER_IP> source <Source_Interface>

В конфигурации проверьте директиву источника:

ip radius source-interface Loopback0

3. Проверка параметров портов, secret key и таймаутов

Современный стандарт использует порты UDP 1812 (Auth) и 1813 (Acct), устаревший — UDP 1645 и 1646. Примените корректную настройку группы:

configure terminal
 radius server ISE_NODE_1
  address ipv4 10.10.10.25 auth-port 1812 acct-port 1813
  key 0 MySecretKeyPass123
  timeout 5
  retransmit 3
 exit
 radius-server deadtime 15
 radius-server dead-criteria time 10 tries 3
 end

4. Тестирование аутентификации из CLI

Проверьте работоспособность без отключения пользователей:

test aaa group radius testuser TestPassword123 new-code
Практический опыт инженера: Частая скрытая причина ложного срабатывания %RADIUS-4-RADIUS_DEAD — несовпадение MTU на маршруте, из-за чего длинные пакеты EAP-TLS с фрагментированными цепочками сертификатов молча отбрасываются транзитными шлюзами.

Частые вопросы (FAQ)

Почему Cisco помечает сервер как DEAD, если пинг проходит без потерь?

Пинг проверяет только стек ICMP. Маршрутизатор помечает сервер как DEAD, если он отправил подряд заданное количество RADIUS Access-Request пакетов (по умолчанию 3) и не получил ни одного ответа (Access-Accept, Access-Reject или Access-Challenge) из-за несовпадения Shared Secret, блокировки UDP портов 1812/1645 на межсетевом экране или зависания сервиса NPS/ISE.

Что делает параметр radius-server deadtime?

Он задает время в минутах, на протяжении которого устройство не будет отправлять клиентские запросы на сбойный сервер, сразу перенаправляя их на вторичный сервер из AAA-группы.

Как вернуть сервер из статуса DEAD принудительно?

Сбросьте состояние серверов командой clear radius local-server statistics или выполните тестовый запрос test aaa group.

Как избежать блокировки входа на коммутатор при падении всех RADIUS-серверов?

Настройте резервный локальный метод в AAA-методе: aaa authentication login default group radius local.