Ilekroć loguję się do urządzenia sieciowego za pomocą AAA / TACACS +, jeśli grubo palcem po monicie o nazwę użytkownika, drugie hasło zawsze kończy się niepowodzeniem, nawet jeśli hasło jest prawidłowe. Muszę poczekać na monit o nazwę użytkownika i muszę uzyskać poprawne hasło w pierwszym monitie o hasło zaraz po tym. Innymi słowy, za każdym razem, gdy pojawia się monit o podanie drugiego hasła, nie zadziała.
Zobacz zdezynfekowaną interakcję i konfigurację poniżej.
Weryfikacja dostępu użytkownika Nazwa użytkownika: nazwa użytkownika Hasło: Hasło: (zawsze tutaj się nie udaje) % Brak dostępu Weryfikacja dostępu użytkownika Nazwa użytkownika: nazwa użytkownika Hasło: Połączony z s-site-rack-agg2.example.net w linii 1 (nazwa strony). s-site-rack-agg2 #
Co może się różnić od drugiego pytania o hasło, aby uwzględnić to zachowanie?
Typowa konfiguracja AAA i powiązana z nią to:
aaa nowy model aaa uwierzytelnianie login domyślna grupa tacacs + linia lokalna aaa uwierzytelnienie login CONSOLE brak aaa uwierzytelnianie włącz domyślną grupę tacacs + włącz aaa autoryzacja exec domyślna grupa tacacs + lokalny jeśli-uwierzytelniony aaa komendy autoryzacyjne 1 domyślne tacacs grupy + lokalny jeśli-uwierzytelniony aaa komendy autoryzacyjne 7 domyślnych tacacs grupy + lokalny jeśli-uwierzytelniony aaa komendy autoryzacyjne 15 domyślnych tacacs grupy + lokalny jeśli-uwierzytelniony aaa rachunkowość exec domyślna grupa start-stop tacacs + aaa polecenia księgowe 0 domyślna grupa start-stop tacacs + aaa polecenia księgowe 1 domyślna grupa start-stop tacacs + aaa polecenia księgowe 7 domyślnych grup start-stop tacacs + aaa polecenia księgowe 15 domyślnych grup start-stop tacacs + aaa system rachunkowości domyślna grupa start-stop tacacs + ! Interfejs źródłowy ip tacacs Loopback0 tacacs-server host -prmiaryipremoved- pojedyncze połączenie tacacs-server host -secondaryipremoved- pojedyncze połączenie Limit czasu serwera tacacs 10 Tacacs-server direct-request klucz serwera tacacs 7 -removed- ! linia con 0 uwierzytelnianie logowania CONSOLE linia vty 0 4 lokalizacja-usunięty- limit czasu wykonania 60 0 hasło 7-usunięte wejście transportowe telnet ssh
line
hasła. Prawidłowe hasła natychmiast otrzymały odpowiedź od TACACS. Przeniesiony na nowsze serwery ACS rozwiązał problem, ta sama konfiguracja, więc wygląda na to, że był to problem ACS.