Всякий раз, когда вы входите в сетевое устройство с использованием AAA / TACACS +, если я нажимаю на подсказку пароля после запроса имени пользователя, вторая подсказка пароля всегда дает сбой, даже если пароль правильный. Мне нужно снова дождаться приглашения имени пользователя и правильно ввести пароль в первом запросе пароля сразу после этого. Другими словами, всякий раз, когда я вижу второе приглашение пароля, оно не будет работать.
Смотрите очищенное взаимодействие и конфигурацию ниже.
Проверка доступа пользователя Имя пользователя: имя пользователя Пароль: Пароль: (здесь всегда отказывает) % Доступ закрыт Проверка доступа пользователя Имя пользователя: имя пользователя Пароль: Подключено к s-site-rack-agg2.example.net в строке 1 (имя сайта). втор-сайт стойки-agg2 #
Что может отличаться от этого второго запроса пароля для объяснения такого поведения?
Типичный AAA и связанный с ним конфиг:
ааа новая модель ааа аутентификация логин по умолчанию группа tacacs + локальная линия ааа аутентификация логин КОНСОЛЬ ааа аутентификация включить группу по умолчанию tacacs + включить ааа авторизация exec группа по умолчанию tacacs + локальная if-authenticated Команды авторизации aaa 1 группа tacacs по умолчанию + локальная проверка подлинности if Команды авторизации aaa 7 групповых учетных записей по умолчанию + локальная проверка подлинности if Команды авторизации aaa 15 групповых tacacs по умолчанию + локальная if-authenticated ааа бухгалтерия exec по умолчанию старт-стоп группа tacacs + ааа учетные команды 0 по умолчанию старт-стоп группа tacacs + ааа бухгалтерия 1 стандартная группа старт-стоп tacacs + ааа бухгалтерия команды 7 по умолчанию старт-стоп группа tacacs + ааа бухгалтерия 15 стандартные группы старт-стоп tacacs + ааа система учета по умолчанию старт-стоп группа tacacs + ! ip tacacs source-interface Loopback0 хост сервера tacacs -prmiaryipremoved- одиночное соединение хост сервера tacacs -secondaryipremoved- одиночное соединение время ожидания tacacs-сервера 10 направленный запрос tacacs-сервера ключ tacacs-server 7 -removed- ! линия кон 0 логин аутентификации КОНСОЛЬ линия vty 0 4 расположение exec-timeout 60 0 пароль 7 транспортный ввод telnet ssh
line
пароля. Правильные пароли сразу же получили ответ от TACACS. Перемещение на новые серверы ACS решило проблему, такую же конфигурацию, поэтому похоже, что это была проблема ACS.