在现网使用中,需要认证操作在服务器上进行,但是授权需要本地进行授权。
如何配置可以实现?
现网按照知了案例https://zhiliao.h3c.com/Theme/details/140912配置后不生效。
关键配置如下:
domain vn
authentication login hwtacacs-scheme aaa local
authorization login local
xxxxxxxxxxxx
debug报错打印如下,认证成功,授权失败。
*Jul 12 22:28:26:649 2026 IPBN_SI_H3C_FWPS_07 TACACS/7/EVENT: PAM_TACACS: TACACS authentication succeeded.
%Jul 12 22:28:26:651 2026 IPBN_SI_H3C_FWPS_07 WEB/5/LOGIN_FAILED: h3csupport@vn failed to log in from 10.121.68.25, AAA authenticated failed.
检查配置,发现用户的配置很奇怪,用户名携带了特殊字符@,后面跟的是认证用的domain名。
local-user h3csupport@vn class manage
password hash $h$6$xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxcXA==
service-type ssh terminal https
authorization-attribute user-role network-operator
查手册,发现不支持配置特殊字符:
跟一线沟通,发现他们理解下,用户创建的时候加@domain的格式,就能让用户和域绑定。
实际理解错误,创建用户的时候不用配置跟domain绑定的项,账号登录的时候再用户名基础上@domain即可。
local-user h3csupport@vn class manage修改为local-user h3csupport class manage。
用户登录的时候用户名输入为h3csupport@vn即可。
该案例暂时没有网友评论
✖
案例意见反馈
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作