H3C Comware Software, Version 7.1.070, Release 8307P62
display local-user 看到两个账户
Device management user openstackadmin:
State: Active
Service type: SSH/Terminal/HTTP/HTTPS
User group: system
Bind attributes:
Authorization attributes:
Idle timeout: 10 minutes
Work directory: flash:
User role list: level-15, network-admin, network-operator
Password control configurations:
Password complexity: username checking
Device management user yundiao_read:
State: Active
Service type: SSH/Terminal
User group: system
Bind attributes:
Authorization attributes:
Idle timeout: 10 minutes
Work directory: flash:
User role list: level-1, network-operator
Password control configurations:
Password complexity: username checking
yundiao_read 这个账户可以登录
openstackadmin 这个账户登录不上 ,登录的日志如下
EDEV/5/EDEV_DEBUG: -User=openstackadmin-OperateType=SSH-IPAddr=**** -UserModifi=**; User failed to login.
为什么有的账号可以登录有的账号登录不了?
(0)
最佳答案
(0)
暂无评论
从你提供的信息来看,openstackadmin 账户无法登录,而 yundiao_read 可以,问题很可能出在用户角色(User Role)权限或密码策略的配置上。
两个账户的配置几乎一样,关键区别在于用户角色:
openstackadmin:拥有 level-15, network-admin, network-operator 角色。network-admin 是最高权限,可以执行所有配置命令。
yundiao_read:拥有 level-1, network-operator 角色。level-1 是权限最低的监控级别。
openstackadmin 登录失败,最可能的原因是:
密码复杂度策略与特殊字符:openstackadmin 账户开启了“用户名检查”(username checking)的密码复杂度策略。如果密码包含用户名或不符合复杂度要求(如长度、字符类型),登录就会被拒绝。yundiao_read 账户也可能有同样策略,但可能密码设置不同。
服务类型配置冲突:openstackadmin 的服务类型同时包含了 SSH、Terminal 和 HTTPS。虽然通常允许,但在极少数情况下,多服务类型可能导致认证混乱,而 yundiao_read 仅有 SSH 和 Terminal。
用户角色权限过高被限制:在某些安全配置下,或出于保护目的,系统可能对 network-admin 角色的SSH登录有额外限制(如IP ACL、登录时间等),而这些限制在 yundiao_read 账户上不存在。
密码被锁定或错误:openstackadmin 账户可能因多次尝试失败而被锁定,或当前输入的密码并非其真实密码。
检查密码复杂度策略
这是最可能的原因。通过Console或可用的SSH会话登录设备,执行以下命令检查并调整 openstackadmin 的密码策略:
设置符合要求的新密码后再次尝试登录。
检查账户锁定状态
如果怀疑账户被锁定,可以在系统视图下执行:
检查并简化服务类型
为避免服务类型冲突,可以暂时将 openstackadmin 的服务类型修改为与 yundiao_read 一致:
检查VTY线路配置
确认VTY线路的认证模式为 scheme,且没有对特定用户角色的访问限制。
如果发现 authentication-mode 不是 scheme,需要进行修改。
检查IP地址访问控制(ACL)
确认是否配置了ACL限制,并检查 openstackadmin 是否被ACL规则拒绝。
终极手段:删除并重建账户
如果以上方法都无效,可以尝试删除并重新创建 openstackadmin 账户。这是一个比较直接但有效的方法。
(0)
暂无评论
# S6805‑56HF‑G:yundiao_read 可 SSH 登录、openstackadmin 登录失败
>
> 现象:
> 两个账号`State:Active`,Service type 都包含 SSH;
> 日志:`EDEV/5/EDEV_DEBUG:‑User=openstackadmin‑OperateType=SSH‑IPAddr=****; User failed to login.`
> 普通低权限账号`yundiao_read`正常登录;高权限`openstackadmin`登录失败。
> 说明:网络、SSH 服务、VTY 配置整体没问题,**故障点聚焦 openstackadmin 账号本身的 AAA 密码控制、密码状态、账号锁定、密码合规校验**H3C。
## 排查步骤(Console 口登录设备执行)
### 1、查看密码控制状态(最高概率)
```
display password‑control local‑user openstackadmin
```
重点看:
1. **Login failed attempts**:是否密码错误次数超限被锁定;即使 display local-user 显示 State Active,密码控制锁定后 SSH 依然拒绝登录,日志仅打印 User failed to login,不会报账号被锁。
2. Password status:`Valid` / `Expired` / `To be changed`;
>
> 密码过期、强制要求修改密码,SSH 密码认证直接拒绝登录;Console 可以登录强制改密,SSH 不支持交互式改密码,直接登录失败。
解锁 / 重置密码控制锁定:
```
system‑view
local‑user openstackadmin class manage
password‑control unlock
```
### 2、确认账号实际密码是否有效
>
> 注意:display local-user 看不到明文密码。
> 该账号很可能:配置文件里 password cipher 字段异常、密码被清空、密码不符合全局 password‑control 复杂度策略。
> 虽然`Service type SSH/Terminal/HTTP/HTTPS`显示齐全,但密码校验不通过直接失败。
> **直接重新设置密码**(用符合复杂度的密码):
```
system‑view
local‑user openstackadmin class manage
password irreversible‑cipher 你的强密码
```
>
> 现象特征:HTTP/HTTPS web 页面也无法登录这个账号(配置里 service‑type 包含 http/https),就是密码 / 密码控制问题。
###3、确认账号 class 类型(管理类用户)
```
display local‑user user‑name openstackadmin class manage
```
S6805 V7 平台设备管理账号必须是`class manage`管理类用户;
如果配置丢失变成`class network`,即便 role 是 level‑15,SSH 登录失败。
```
local‑user openstackadmin class manage
```
###4、检查全局 password‑control 策略
```
display password‑control configuration
```
如果开启全局密码控制,旧密码不满足复杂度(不能和用户名相同等),登录直接拒绝。
你的配置里标记`Password complexity: username checking`,密码不能等于用户名`openstackadmin`。
>
> 如果密码等于用户名,SSH 直接认证失败,yundiao_read 账号密码不违反规则所以正常登录。
临时关闭单用户复杂度校验做验证:
```
local‑user openstackadmin class manage
undo password‑control complexity‑check username‑checking
```
###5、VTY 与 SSH 侧排除(其它账号正常,概率低)
```
display ssh server status
display user‑interface vty 0 63
display this
```
确认:
- vty 下`authentication‑mode scheme`;`protocol inbound ssh/all`;
- 没有配置`ssh server acl xxx`限制来源 IP(yundiao_read 能登录说明没有全局 ACL 拦截)。
###6、debug 抓取详细认证过程(定位根因)
```
debugging aaa all
debugging ssh server
terminal debugging
terminal monitor
```
复现 SSH 登录,看设备打印 debug 信息,会明确打印:密码错误 / 账号锁定 / 密码过期 / 密码复杂度不满足。
## 高频根因总结(该案例 90% 集中下面两点)
1. **密码控制锁定:多次输错密码,账号被 password‑control 锁定,display local‑user 看到状态仍然 Active,SSH 直接拒绝登录**H3C。
2. **密码不满足密码复杂度策略(username‑checking,密码不能等于用户名)**,yundiao_read 密码合规可以登录,openstackadmin 密码违规直接拒绝。
>
> SSH 协议不支持登录时强制修改过期密码;密码过期 / 待改密账号,只能 Console 登录修改密码,SSH 直接返回登录失败。
## 快速修复操作(Console 登录执行)
```
system‑view
local‑user openstackadmin class manage
password‑control unlock
password irreversible‑cipher 新密码(不要等于openstackadmin)
undo password‑control complexity‑check username‑checking
quit
```
设置完成后,重新 SSH 测试登录。
>
> 补充:该账号同时支持 web 管理,如果修复后 web 也可以登录,进一步确认是密码控制问题。
(0)
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论