• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

请问运维审计设备怎么开启双因子功能

14小时前提问
  • 0关注
  • 0收藏,42浏览
粉丝:0人 关注:0人

问题描述:

运维审计设备设置本地+手机令牌认证,登录界面还是只有本地认证

4 个回答
已采纳
粉丝:131人 关注:11人

支持的 ,参考下手册:

https://www.h3c.com/cn/Service/Document_Software/Document_Center/Home/Security/00-Public/Configure/Typical_Configuration_Example/H3C_SecPath_A2000_E_Cloud_CE_R6116-29977/?CHID=1295520


粉丝:10人 关注:9人

运维审计设备开启双因子认证(本地+手机令牌)需按以下步骤配置,以H3C设备为例(具体命令需结合设备型号和版本调整):
步骤1:全局启用双因子认证
登录设备管理界面(Web或Console),进入系统配置:
system-view
aaa
authentication-scheme default
enable-double-factor true // 全局开启双因子认证
authentication-method local // 本地认证
authentication-method otp // 手机令牌认证(OTP协议)
authentication-order local otp // 认证顺序:先本地后令牌(或otp local)
步骤2:配置手机令牌参数
若手机令牌基于TOTP协议(如Google Authenticator),需配置服务器参数:
otp-server enable
otp-server protocol totp
otp-server period 30 // 动态密码周期(30秒/60秒,与手机令牌一致)
otp-server algorithm sha1 // 哈希算法(与令牌一致)
步骤3:用户绑定手机令牌
为用户绑定令牌密钥(用户需在手机安装令牌应用,输入密钥生成动态密码):
user-userid <用户名>
binding otp-key <密钥> // 如:binding otp-key 1234567890
步骤4:验证认证策略
确保认证策略要求双因子:
aaa
authentication-scheme default
authentication-required double-factor // 强制双因子认证
排查关键点
1. 全局开关未开:检查enable-double-factor是否为true。
2. 认证顺序错误:若先令牌后本地,无令牌用户会直接失败,需确认顺序。
3. 用户未绑定令牌:检查otp-key是否正确绑定,未绑定用户仅支持本地认证。
4. 版本兼容性:旧版本可能不支持手机令牌,需升级设备固件。
提示:配置后登录时,输入用户名+本地密码+手机令牌动态密码,若仍仅显示本地认证,优先检查上述步骤是否遗漏。

粉丝:21人 关注:1人

根据您提供的截图和描述,运维审计设备已配置双因子认证策略(本地密码 + 手机令牌),但登录界面仍只显示本地认证,这通常是由于用户未绑定手机令牌系统未强制启用双因子认证导致的。以下是具体排查与解决步骤:

一、确认用户是否已完成手机令牌绑定

  • 操作路径:进入“用户 > 用户列表”,找到对应用户(如 CJXC 或 test),点击“编辑”。
  • 关键设置:勾选“下次登录时重新绑定手机令牌”,保存后让用户重新登录。
  • 原因说明:即使后台配置了双因子策略,若用户未完成令牌绑定或未触发“首次绑定”流程,系统将默认跳过第二因子验证,仅显示本地密码输入框。

二、检查全局双因子认证是否已启用

  • 操作路径:进入“系统设置 > 基本设置 > 登录安全配置”或“用户 > 登录认证 > 双因子”页面。
  • 关键设置:确保“双因子认证”开关处于“启用”状态,且“认证方式1”为“本地密码”,“认证方式2”为“手机令牌”。
  • 注意:部分版本需在“登录控制”中单独开启“强制双因子登录”,否则仅对特定用户生效。

三、验证手机令牌服务是否正常

  • 检查短信网关或令牌服务器:若使用短信验证码作为第二因子,需确认“短信配置”中 HTTP 短信网关已启用且测试发送成功。
  • 检查令牌 Key 是否正确:若使用动态令牌(如 Google Authenticator),需确认录入的 Key 与用户实际使用的令牌 SN 一致,建议复制粘贴避免手动输入错误。

四、清除浏览器缓存或更换浏览器尝试

  • 原因:部分浏览器会缓存旧版登录页面,导致新配置的双因子输入框不显示。
  • 操作:清除浏览器缓存或使用无痕模式重新访问登录页。

五、重启设备或刷新配置

  • 操作:在“系统设置 > 系统状态”中执行“刷新配置”或重启设备,确保所有配置生效。
  • 注意:部分版本需在“补丁管理”中确认无未应用的补丁影响认证模块。

人机回复

zhiliao_0gNvlO 发表时间:13小时前 更多>>

人机回复

zhiliao_0gNvlO 发表时间:13小时前
粉丝:15人 关注:2人

一、你现在的配置只是 “定义了双因子策略”
你截图里的CJXC和test,只是创建了一个双因子认证方案(认证方式 1 = 本地密码,认证方式 2 = 手机令牌),但还没有把这个方案绑定到用户或用户组上。
这就像 “写好了一个规则,但还没给任何人应用上”,所以用户登录时只会用默认的本地密码认证。
二、完整开启双因子的步骤(按顺序来)
步骤 1:确认手机令牌服务已启用
先配置手机令牌服务:
进入「用户」→「登录认证」→「手机令牌」;
确认手机令牌服务状态为 “启用”,且用户已经绑定了令牌(通常是手机 App 生成的动态口令)。
步骤 2:创建双因子认证方案(你已经完成了)
就是你截图里的操作:
进入「用户」→「登录认证」→「双因子」;
新建策略,设置认证方式 1 为 “本地密码”,认证方式 2 为 “手机令牌”;
保存策略。
步骤 3:把双因子策略绑定到用户 / 用户组(关键!)
这一步你大概率没做,操作如下:
进入「用户」→「用户管理」,找到需要开启双因子的用户;
编辑用户,在「登录认证方式」或「双因子策略」选项中,选择你刚才创建的CJXC或test策略;
保存配置。
注意:也可以在用户组级别绑定,组内所有用户自动继承策略。
步骤 4:验证效果
退出当前会话,用绑定了双因子策略的用户重新登录:
第一步会先让你输入本地密码;
密码验证通过后,会弹出第二步,要求输入手机令牌的动态口令;
两个都正确,才能登录系统。
三、如果绑定后还是只出现本地认证
排查这 3 个常见问题:
用户同时被多个策略覆盖:如果用户同时属于多个用户组,且不同组绑定了不同策略,系统可能只生效优先级高的那个,检查用户的最终生效策略。
令牌绑定未完成:用户必须先在「手机令牌」页面绑定设备,否则第二步的动态口令校验会直接失败,系统可能退回到单因子模式。
策略配置顺序错误:部分版本要求认证方式 1 是 “主要认证”,认证方式 2 是 “辅助认证”,不能颠倒顺序。
四、一句话总结
你现在的问题,核心是只创建了双因子策略,没把策略绑定到用户 / 用户组。按上面的步骤绑定后,用户登录时就会先输密码,再输令牌了。

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明