Всякий раз, когда вы входите в сетевое устройство с использованием AAA / TACACS +, если я нажимаю на подсказку пароля после запроса имени пользователя, вторая подсказка пароля всегда дает сбой, даже если пароль правильный. Мне нужно снова дождаться приглашения имени пользователя и правильно ввести пароль в первом запросе пароля сразу после этого. Другими словами, всякий раз, когда я вижу второе приглашение пароля, оно не будет работать.
Смотрите очищенное взаимодействие и конфигурацию ниже.
Проверка доступа пользователя Имя пользователя: имя пользователя Пароль: Пароль: (здесь всегда отказывает) % Доступ закрыт Проверка доступа пользователя Имя пользователя: имя пользователя Пароль: Подключено к s-site-rack-agg2.example.net в строке 1 (имя сайта). втор-сайт стойки-agg2 #
Что может отличаться от этого второго запроса пароля для объяснения такого поведения?
Типичный AAA и связанный с ним конфиг:
ааа новая модель ааа аутентификация логин по умолчанию группа tacacs + локальная линия ааа аутентификация логин КОНСОЛЬ ааа аутентификация включить группу по умолчанию tacacs + включить ааа авторизация exec группа по умолчанию tacacs + локальная if-authenticated Команды авторизации aaa 1 группа tacacs по умолчанию + локальная проверка подлинности if Команды авторизации aaa 7 групповых учетных записей по умолчанию + локальная проверка подлинности if Команды авторизации aaa 15 групповых tacacs по умолчанию + локальная if-authenticated ааа бухгалтерия exec по умолчанию старт-стоп группа tacacs + ааа учетные команды 0 по умолчанию старт-стоп группа tacacs + ааа бухгалтерия 1 стандартная группа старт-стоп tacacs + ааа бухгалтерия команды 7 по умолчанию старт-стоп группа tacacs + ааа бухгалтерия 15 стандартные группы старт-стоп tacacs + ааа система учета по умолчанию старт-стоп группа tacacs + ! ip tacacs source-interface Loopback0 хост сервера tacacs -prmiaryipremoved- одиночное соединение хост сервера tacacs -secondaryipremoved- одиночное соединение время ожидания tacacs-сервера 10 направленный запрос tacacs-сервера ключ tacacs-server 7 -removed- ! линия кон 0 логин аутентификации КОНСОЛЬ линия vty 0 4 расположение exec-timeout 60 0 пароль 7 транспортный ввод telnet ssh
lineпароля. Правильные пароли сразу же получили ответ от TACACS. Перемещение на новые серверы ACS решило проблему, такую же конфигурацию, поэтому похоже, что это была проблема ACS.