Ogni volta che si accede a un dispositivo di rete utilizzando AAA / TACACS +, se si preme il dito sulla richiesta della password dopo la richiesta del nome utente, la seconda richiesta della password fallisce sempre anche quando la password è corretta. Devo attendere di nuovo il prompt del nome utente e devo ottenere la password corretta al primo prompt della password immediatamente successivo. In altre parole, ogni volta che vedo la seconda richiesta di password, non funzionerà.
Vedi l'interazione disinfettata e la configurazione di seguito.
Verifica dell'accesso dell'utente Nome utente: nome utente Parola d'ordine: Password: (fallisce sempre qui) % Accesso negato Verifica dell'accesso dell'utente Nome utente: nome utente Parola d'ordine: Collegato a s-site-rack-agg2.example.net sulla linea 1 (nome-sito). s-site-rack-agg2 #
Cosa potrebbe esserci di diverso con la seconda richiesta di password per tenere conto di questo comportamento?
La tipica AAA e la relativa configurazione che ho sono:
aaa nuovo modello autenticazione aaa login gruppo predefinito tacacs + linea locale autenticazione aaa CONSOLE nessuna autenticazione aaa abilita il gruppo predefinito tacacs + abilita autorizzazione aaa exec gruppo predefinito tacacs + locale se autenticato comandi di autorizzazione aaa 1 gruppo predefinito tacacs + locale se autenticato aaa comandi di autorizzazione 7 tacac di gruppo predefiniti + locale se autenticato comandi di autorizzazione aaa 15 tacac di gruppo predefiniti + locale se autenticato aaa accounting exec gruppo start-stop predefinito tacacs + aaa comandi contabili 0 tacacs gruppo start-stop predefinito + aaa comandi contabili 1 gruppo start-stop predefinito tacacs + comandi di contabilità aaa 7 tacacs gruppo start-stop predefiniti + comandi di contabilità aaa 15 tacacs gruppo start-stop predefiniti + tacacs gruppo start-stop default sistema contabile aaa + ! ip tacacs sorgente-interfaccia Loopback0 tacacs-server host -prmiaryipremoved- connessione singola tacacs-server host -secondaryipremoved- single-connection timeout tacacs-server 10 richiesta diretta di tacacs-server tacacs-server key 7 -removed- ! linea con 0 CONSOLE di autenticazione login linea vty 0 4 posizione -removed- exec-timeout 60 0 password 7 -removed- trasporto input telnet ssh
line
password. Le password corrette hanno ricevuto immediatamente una risposta da TACACS. Spostato su server ACS più recenti ha risolto il problema, stessa configurazione, quindi sembra che fosse un problema ACS.