• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

密码策略 登录控制超时

2小时前提问
  • 0关注
  • 0收藏,39浏览
粉丝:2人 关注:0人

问题描述:

若用户自从最后一次成功登录之后,在配置的闲置时间内再未成功登录过,那么该闲置时间到达之后此用户账号立即失效,系统不再允许使用该账号的用户登录 这种情况,console口能进去吗,谁实践过

4 个回答
Xcheng 九段
粉丝:136人 关注:3人

要看console口策略了,如果也是账号认证就难搞了。


如果设备太老可能要清空配置人工还原了,确认下更多细节吧

新设备一般支持重启跳过console配置进入系统来规避


要么参考此案例

S5500SI 登录设备提示idle timer expired问题经验案例 - 知了社区

暂无评论

粉丝:10人 关注:9人

H3C设备中,若本地账号配置为「最后一次登录后闲置指定天数未登录则账号失效」(对应命令:local-user <用户名> account-expire <天数>),该账号在任何登录方式(含Console口)下都无法登录,因账号已过期失效。Console口本身默认支持本地认证或不认证,若Console口仅存在该过期账号则无法登录;若有其他未过期账号,仍可通过其他账号登录Console口。我实践过,MSR系列设备中该场景下Console口用过期账号登录会提示「账号已过期」,无法进入。

暂无评论

粉丝:14人 关注:2人

1)规则本身(你描述的那条)
plaintext
password-control login idle-time X
含义:
该账号无论什么方式(VTY/SSH/Web/Console),只要超过 X 天没成功登录,账号直接失效,所有方式都不让登。
官方文档明确:
“若用户自从最后一次成功登录之后,在配置的闲置时间内再未成功登录过,那么该闲置时间到达之后此用户账号立即失效,系统不再允许使用该账号的用户登录。”
这条是全局账号级禁用,不是只针对远程。
2)Console 口会不会被拦?(实践过的结论)
会被拦。
案例:有人配了 password-control login idle-time 90,admin 90 天没登录,之后:
SSH/Telnet:提示
Failed to login because the idle timer expired.
Console 口用同一个账号登录:同样报这个错,登录失败
只有两种情况 Console 能进:
Console 口认证方式不是 scheme(比如 none 或 password),不走 AAA 账号校验,此时不受 password-control 限制;
用另一个没过期的账号登 Console。
3)容易混淆的两个 “超时”(很多人搞混)
账号闲置超时(password-control login idle-time)
作用:账号长期不用被禁用(90 天 / 30 天)。
范围:所有登录方式(含 Console,只要用 AAA 账号)。
线路空闲超时(line con 0 /idle-timeout)
作用:登录后长时间不操作自动踢下线(10 分钟)。
范围:只对 “已经登录之后” 的会话生效,不影响账号是否能登录。
4)一句话总结(最关键)
你说的这种 “最后一次登录后闲置超时 → 账号失效”:
只要 Console 口用的是 scheme 认证(走 AAA 账号),就会被拦住,登不进去。
只有 Console 不配 AAA、或换个有效账号,才能进。

暂无评论

粉丝:17人 关注:1人

针对您描述的这种“因账号闲置超时导致密码失效、无法登录”的情况,Console口能否进入取决于 Console 口是否也使用了该失效的本地账号进行认证
根据 H3C 官方故障处理手册及实践经验,具体分为以下两种情况:

1. 情况一:Console 口未设置密码或未使用该失效账号

如果您的设备 Console 口没有配置密码,或者使用的是其他未过期的管理员账号,您可以直接通过 Console 线连接并成功登录。登录后,建议立即关闭闲置超时检查或延长闲置时间,以防止问题再次发生。

2. 情况二:Console 口同样使用了该失效账号(最常见的坑)

如果 Console 口也绑定了这个已经因为闲置超时而失效的本地账号,那么通过 Console 口同样无法登录。此时常规手段均已失效,必须采用以下紧急恢复方案之一:
  • 解法 A:利用 SNMP 修改系统时间(无需重启)
    如果设备开启了 SNMP 功能并具有 set 权限,您可以通过网管平台修改设备的系统时间。将时间回退到用户最后一次成功登录之前的时间点,随后立即使用原账号登录,并马上修正系统时间、调整闲置策略。
  • 解法 B:掉电重启利用时间差(无需重启)
    如果没有 SNMP 条件,可以将设备断电重启。由于设备在掉电后系统时间会暂时回退到出厂时间(如 2000 年),早于当前时间,您可以趁此时间窗口迅速使用 Console 登录,然后修改配置解决。
  • 解法 C:进入 BootWare 跳过配置启动(最彻底、适用性最广)
    用 Console 线连接设备,重启并在启动瞬间按下 Ctrl+B 进入 BootWare 菜单。选择 “Skip current configuration file”(跳过当前配置文件启动),设备将以出厂空配置启动。此时您可以免密进入系统,导入原有备份配置,删除或修改导致锁定的 password-control login idle-time 相关策略后重新保存。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明