• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

S6805-56HF-G SSH登录问题

2026-09-02提问
  • 0关注
  • 0收藏,306浏览
粉丝:0人 关注:0人

问题描述:

 H3C Comware Software, Version 7.1.070, Release 8307P62
display local-user  看到两个账户

Device management user openstackadmin:

  State:                      Active

  Service type:               SSH/Terminal/HTTP/HTTPS

  User group:                 system

  Bind attributes:

  Authorization attributes:

    Idle timeout:             10 minutes

    Work directory:           flash:

    User role list:           level-15, network-admin, network-operator

  Password control configurations:

    Password complexity:      username checking

 

Device management user yundiao_read:

  State:                      Active

  Service type:               SSH/Terminal

  User group:                 system

  Bind attributes:

  Authorization attributes:

    Idle timeout:             10 minutes

    Work directory:           flash:

    User role list:           level-1, network-operator

  Password control configurations:

    Password complexity:      username checking

 

yundiao_read  这个账户可以登录 
openstackadmin   这个账户登录不上 ,登录的日志如下
 EDEV/5/EDEV_DEBUG: -User=openstackadmin-OperateType=SSH-IPAddr=****   -UserModifi=**; User failed to login.

 

 

为什么有的账号可以登录有的账号登录不了?

最佳答案

粉丝:0人 关注:0人

1

暂无评论

5 个回答
粉丝:9人 关注:6人

重新配置下密码看看 

暂无评论

粉丝:90人 关注:11人

检查下密码情况

暂无评论

粉丝:15人 关注:9人

S6805-56HF-G SSH登录故障排查步骤(基于R8307P62版本)
1. 基础连通性检查
测试SSH端口连通性:telnet 设备IP 22,不通则检查中间网络、接口状态及ACL是否拦截22端口。
2. SSH服务与配置检查
查看SSH服务状态:display ssh server status,确保SSH服务已启用,未启用则配置:

ssh server enable

查看VTY线路配置:display user-interface vty 0 4,确保认证模式为scheme,且允许SSH接入:

line vty 0 4
authentication-mode scheme
protocol inbound ssh

3. 本地用户权限补全(结合你提供的配置)
你展示的openstackadmin用户配置未显示完整用户角色,需确认用户角色包含network-admin或对应管理权限,完整配置示例:

local-user openstackadmin class manage
password simple/cipher 密码
service-type ssh terminal http https
authorization-attribute user-role network-admin
authorization-attribute idle-timeout 10
authorization-attribute work-directory flash:

查看完整本地用户配置:display local-user username openstackadmin
4. 认证与密钥排查
若使用密码认证,确认用户密码正确,可重置测试:local-user openstackadmin class manage password simple 新密码
若使用公钥认证,检查用户绑定的SSH公钥:display ssh user-information openstackadmin,未绑定则配置:

ssh user openstackadmin service-type stelnet authentication-type publickey assign publickey 公钥名

查看登录失败日志:display logbuffer | include ssh|login,定位具体失败原因。

暂无评论

粉丝:33人 关注:1人

从你提供的信息来看,openstackadmin 账户无法登录,而 yundiao_read 可以,问题很可能出在用户角色(User Role)权限密码策略的配置上。


 核心差异对比

两个账户的配置几乎一样,关键区别在于用户角色:

  • openstackadmin:拥有 level-15network-adminnetwork-operator 角色network-admin 是最高权限,可以执行所有配置命令。

  • yundiao_read:拥有 level-1network-operator 角色level-1 是权限最低的监控级别。


 可能的原因分析

openstackadmin 登录失败,最可能的原因是:

  • 密码复杂度策略与特殊字符openstackadmin 账户开启了“用户名检查”(username checking)的密码复杂度策略。如果密码包含用户名或不符合复杂度要求(如长度、字符类型),登录就会被拒绝。yundiao_read 账户也可能有同样策略,但可能密码设置不同。

  • 服务类型配置冲突openstackadmin 的服务类型同时包含了 SSHTerminal 和 HTTPS。虽然通常允许,但在极少数情况下,多服务类型可能导致认证混乱,而 yundiao_read 仅有 SSH 和 Terminal

  • 用户角色权限过高被限制:在某些安全配置下,或出于保护目的,系统可能对 network-admin 角色的SSH登录有额外限制(如IP ACL、登录时间等),而这些限制在 yundiao_read 账户上不存在。

  • 密码被锁定或错误openstackadmin 账户可能因多次尝试失败而被锁定,或当前输入的密码并非其真实密码。


 故障排查步骤

  1. 检查密码复杂度策略
    这是最可能的原因。通过Console或可用的SSH会话登录设备,执行以下命令检查并调整 openstackadmin 的密码策略:

    text
    system-view local-user openstackadmin # 查看当前密码策略 display this # 如果开启了 username checking,建议关闭 undo password-control complexity username-check # 或者,直接重新设置一个符合复杂度要求的新密码 password simple [符合要求的新密码] quit

    设置符合要求的新密码后再次尝试登录。

  2. 检查账户锁定状态
    如果怀疑账户被锁定,可以在系统视图下执行:

    text
    local-user openstackadmin # 查看账户状态 display this # 如果状态为 Lock,使用以下命令解锁 undo lock
  3. 检查并简化服务类型
    为避免服务类型冲突,可以暂时将 openstackadmin 的服务类型修改为与 yundiao_read 一致:

    text
    local-user openstackadmin service-type ssh terminal
  4. 检查VTY线路配置
    确认VTY线路的认证模式为 scheme,且没有对特定用户角色的访问限制

    text
    display line vty 0 4

    如果发现 authentication-mode 不是 scheme,需要进行修改。

  5. 检查IP地址访问控制(ACL)
    确认是否配置了ACL限制,并检查 openstackadmin 是否被ACL规则拒绝。

    text
    # 查看当前配置中是否引用了ACL display current-configuration | include acl
  6. 终极手段:删除并重建账户
    如果以上方法都无效,可以尝试删除并重新创建 openstackadmin 账户。这是一个比较直接但有效的方法。

    text
    undo local-user openstackadmin local-user openstackadmin password simple [符合要求的新密码] service-type ssh terminal authorization-attribute user-role network-admin quit

暂无评论

粉丝:35人 关注:2人

# S6805‑56HF‑G:yundiao_read 可 SSH 登录、openstackadmin 登录失败

>
> 现象:
> 两个账号`State:Active`,Service type 都包含 SSH;
> 日志:`EDEV/5/EDEV_DEBUG:‑User=openstackadmin‑OperateType=SSH‑IPAddr=****; User failed to login.`
> 普通低权限账号`yundiao_read`正常登录;高权限`openstackadmin`登录失败。
> 说明:网络、SSH 服务、VTY 配置整体没问题,**故障点聚焦 openstackadmin 账号本身的 AAA 密码控制、密码状态、账号锁定、密码合规校验**H3C。

## 排查步骤(Console 口登录设备执行)

### 1、查看密码控制状态(最高概率)

```
display password‑control local‑user openstackadmin
```

重点看:

1. **Login failed attempts**:是否密码错误次数超限被锁定;即使 display local-user 显示 State Active,密码控制锁定后 SSH 依然拒绝登录,日志仅打印 User failed to login,不会报账号被锁。
2. Password status:`Valid` / `Expired` / `To be changed`;

>
> 密码过期、强制要求修改密码,SSH 密码认证直接拒绝登录;Console 可以登录强制改密,SSH 不支持交互式改密码,直接登录失败。

解锁 / 重置密码控制锁定:

```
system‑view
local‑user openstackadmin class manage
password‑control unlock
```

### 2、确认账号实际密码是否有效

>
> 注意:display local-user 看不到明文密码。
> 该账号很可能:配置文件里 password cipher 字段异常、密码被清空、密码不符合全局 password‑control 复杂度策略。
> 虽然`Service type SSH/Terminal/HTTP/HTTPS`显示齐全,但密码校验不通过直接失败。
> **直接重新设置密码**(用符合复杂度的密码):

```
system‑view
local‑user openstackadmin class manage
password irreversible‑cipher 你的强密码
```

>
> 现象特征:HTTP/HTTPS web 页面也无法登录这个账号(配置里 service‑type 包含 http/https),就是密码 / 密码控制问题。

###3、确认账号 class 类型(管理类用户)

```
display local‑user user‑name openstackadmin class manage
```

S6805 V7 平台设备管理账号必须是`class manage`管理类用户;
如果配置丢失变成`class network`,即便 role 是 level‑15,SSH 登录失败。

```
local‑user openstackadmin class manage
```

###4、检查全局 password‑control 策略

```
display password‑control configuration
```

如果开启全局密码控制,旧密码不满足复杂度(不能和用户名相同等),登录直接拒绝。
你的配置里标记`Password complexity: username checking`,密码不能等于用户名`openstackadmin`。

>
> 如果密码等于用户名,SSH 直接认证失败,yundiao_read 账号密码不违反规则所以正常登录。

临时关闭单用户复杂度校验做验证:

```
local‑user openstackadmin class manage
undo password‑control complexity‑check username‑checking
```

###5、VTY 与 SSH 侧排除(其它账号正常,概率低)

```
display ssh server status
display user‑interface vty 0 63
display this
```

确认:

- vty 下`authentication‑mode scheme`;`protocol inbound ssh/all`;
- 没有配置`ssh server acl xxx`限制来源 IP(yundiao_read 能登录说明没有全局 ACL 拦截)。

###6、debug 抓取详细认证过程(定位根因)

```
debugging aaa all
debugging ssh server
terminal debugging
terminal monitor
```

复现 SSH 登录,看设备打印 debug 信息,会明确打印:密码错误 / 账号锁定 / 密码过期 / 密码复杂度不满足。

## 高频根因总结(该案例 90% 集中下面两点)

1. **密码控制锁定:多次输错密码,账号被 password‑control 锁定,display local‑user 看到状态仍然 Active,SSH 直接拒绝登录**H3C。
2. **密码不满足密码复杂度策略(username‑checking,密码不能等于用户名)**,yundiao_read 密码合规可以登录,openstackadmin 密码违规直接拒绝。

>
> SSH 协议不支持登录时强制修改过期密码;密码过期 / 待改密账号,只能 Console 登录修改密码,SSH 直接返回登录失败。

## 快速修复操作(Console 登录执行)

```
system‑view
local‑user openstackadmin class manage
password‑control unlock
password irreversible‑cipher 新密码(不要等于openstackadmin)
undo password‑control complexity‑check username‑checking
quit
```

设置完成后,重新 SSH 测试登录。

>
> 补充:该账号同时支持 web 管理,如果修复后 web 也可以登录,进一步确认是密码控制问题。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明