目前有台华三的S5130交换机,在进行ssh认证时使用的是AAA,服务器是ACS5.2,使用ssh登陆发现ACS服务器日志显示认证通过,但是实际登陆失败。只有在华三交换机本地创建相同的账号才可登陆成功。想问下大家这是什么原因?
hwtacacs scheme tacacs-acs
primary authentication 172.21.100.100 key cipher $c$3$CTDscEyYbtE1+OOOeV01FMz6eySFBjCwZ4J5
user-name-format without-domain
domain lianruan
authentication login hwtacacs-scheme tacacs-acs local
domain default enable lianruan
# role default-role enable level-15
line vty 0 4
authentication-mode scheme
user-role level-15
user-role network-admin
user-role network-operator
protocol inbound ssh idle-timeout 5 0
command authorization
command accounting
# line vty 5 63
authentication-mode scheme
user-role level-15
user-role network-admin
user-role network-operator
#
只有本地创建了用户,并且允许SSH服务才能登陆成功
下面的配置删除就会显示登陆失败:
local-user check class manage
service-type ssh
authorization-attribute user-role network-operator
设置列表
对齐方式
最佳答案
您好,请知:
以下是部署tacacs的参考命令和案例链接:
https://zhiliao.h3c.com/Theme/details/104417
1、部署hwtacacs:
hwtacacs scheme shebeiguanli
primary authentication 10.190.8.7
primary authorization 10.190.8.7
primary accounting 10.190.8.7
key authentication cipher $c$3$jY/E2qCCddkGGV9+5Qu+VbPiTRm4uAEfG1K80YA=
key authorization cipher $c$3$23sT1ll6Zyu0bZzkIVMgEAh8FmTWXqcW5RQgmyM=
key accounting cipher $c$3$uKU3+jUjwtC/ZwgaLBBajINXMmBFG4ZqzPWb/oo=
user-name-format without-domain
nas-ip 10.190.0.13
2、部署domain:
domain tamdm
authentication login hwtacacs-scheme shebeiguanli local
authorization login hwtacacs-scheme shebeiguanli local
accounting login hwtacacs-scheme shebeiguanli local
authorization command hwtacacs-scheme shebeiguanli local
accounting command hwtacacs-scheme shebeiguanli
3、启用默认domain:
domain default enable tamdm
如果tacacs配置基本一致了,进一步检查下AAA服务器上的策略配置。
(0)
感谢,S5130已经解决,应该是配置不完整,
感谢,S5130已经解决,应该是配置不完整,
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明