• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

交换机s6861,开启密码策略后,如何关闭首次登陆更改密码策略?

2小时前提问
  • 0关注
  • 0收藏,44浏览
粉丝:0人 关注:0人

问题描述:

Version 7.1.070, Release 2612P06

执行password-control enable 后

再登陆交换机弹出如下报文

First login or password reset. For security reason, you need to change your password. Please enter your password.

怎么关闭这项?

这条命令不能执行 undo password-control change-password first-login enable

 

3 个回答
粉丝:15人 关注:9人

排查/解决步骤
1. 确认设备软件版本:该命令undo password-control change-password first-login enable是较新Comware版本支持的命令,老版本无此命令。先通过display version查看版本,若版本过旧,先升级到对应机型最新正式版(官网路径:www.h3c.com → 服务支持 → 软件下载 → 交换机)。
2. 替代配置方案(老版本通用):
进入对应用户视图(以local-user admin为例),配置密码永久有效+禁用密码过期提醒,规避首次改密码触发逻辑:

system-view
local-user admin
password-control aging 0 //密码永不过期
password-control length 0 //取消密码长度限制(可选)
undo password-control complexity user-name check //取消复杂度校验(可选)

3. 全局调整密码策略:
若需全局关闭首次改密码,新版本直接执行:

system-view
undo password-control change-password first-login enable

若命令仍不生效,可通过全局配置密码老化时间为0实现类似效果:

password-control aging 0

4. 验证效果:
配置完成后,通过display password-control查看策略状态,新用户登录测试是否还弹出改密码提示。

s12508 Version 7.1.070, Release 7596P05这个版本也可以执行,这两个设备是同期的设备,怎么密码策略命令执行有差异?

小坏鱼 发表时间:1小时前 更多>>

password-control aging 0 这条命令也不行持, INTEGER<1-365> Aging time, in days最短1天,最长365天

小坏鱼 发表时间:2小时前

还有,不是新用户登陆,是首次登陆

小坏鱼 发表时间:2小时前

s5130 Version 7.1.070, Release 6343P08这个版本就可以

小坏鱼 发表时间:2小时前

s12508 Version 7.1.070, Release 7596P05这个版本也可以执行,这两个设备是同期的设备,怎么密码策略命令执行有差异?

小坏鱼 发表时间:1小时前
粉丝:31人 关注:1人

你执行的 undo password-control change-password first-login enable 命令无法生效,最主要的原因是:你的交换机当前可能运行在 FIPS(联邦信息处理标准)模式下。在该模式下,系统出于安全合规的强制要求,不允许关闭“首次登录修改密码”的功能

解决方法

你可以根据实际的安全需求,从以下三种方案中选择一种。

方案一:直接关闭全局密码管理功能(最简单)

如果对密码策略没有严格要求,直接关闭全局密码管理是让提示消失的最快方法。

  1. 进入系统视图。

    text
    <H3C> system-view
  2. 关闭全局密码管理功能。

    text
    [H3C] undo password-control enable

注意:此操作会同时关闭所有密码复杂度、老化等策略。

方案二:检查并退出 FIPS 模式(根本原因)

如果想保留密码策略,仅关闭首次登录改密,需要先确认并退出 FIPS 模式。

  1. 检查 FIPS 模式状态:执行 display fips status 命令。

  2. 若确认已开启:需要重启设备进入 BootWare 菜单,选择禁用 FIPS 模式的选项。具体菜单项可能因版本而异,请留意启动时的屏幕提示。

注意:退出 FIPS 模式通常需要重启设备,请在业务允许的时间操作。

方案三:在全局视图下再次尝试命令

如果你的设备并非 FIPS 模式,但仍然提示命令不存在或无法执行,请确保是在系统视图下输入完整命令

text
[H3C] undo password-control change-password first-login enable

如果在 password-control 视图下输入,命令可能无法识别

验证配置

执行以下命令,查看 First login change password 字段的状态:

text
[H3C] display password-control

如果成功关闭,该字段应显示为 Disabled

查过了,不是fips模式。 也没有 First login change password这个字段

小坏鱼 发表时间:1小时前 更多>>

查过了,不是fips模式。 也没有 First login change password这个字段

小坏鱼 发表时间:1小时前
粉丝:33人 关注:2人

S6861(Comware V7.1.070 Release2612P06)开启 password‑control 后提示 First login or password reset 强制改密

现象:登录提示First login or password reset. For security reason, you need to change your password. Please enter your password. 执行undo password‑control change‑password first‑login enable命令报错无法输入 / 不识别。

核心根因

  1. FIPS 安全模式开启时,该命令被屏蔽,不能关闭首次登录强制改密H3C。FIPS 模式下:全局 password‑control 强制开启,password‑control change‑password first‑login enable是硬生效,undo这条命令系统不支持,敲命令会报错。
#查看是否开启FIPS模式 display fips status

输出FIPS mode: Enabled,确认是 FIPS 模式导致该 undo 命令不可用。

⚠️FIPS 模式特性:

  • 全局密码管理强制 enable,不可 undo password‑control enable;
  • 首次登录强制改密不可关闭undo password‑control change‑password first‑login enable该命令直接隐藏无法执行H3C;
  • 密码复杂度、长度、历史记录强制生效。

处理方案

方案 1:退出 FIPS 模式(需要重启设备,业务中断,推荐)

  1. Console 登录,按提示完成一次密码修改,进入系统视图
system‑view undo fips mode enable save reboot
  1. 设备重启完成,FIPS 关闭。重启后才可以执行关闭首次登录强制改密:
system‑view password‑control enable undo password‑control change‑password first‑login enable
  1. 验证:
display password‑control

看到Password change: Disabled (first login)即代表关闭成功。

方案 2:不关闭 FIPS 模式(合规等保场景,不能关闭 FIPS)

FIPS 模式下无法关闭首次登录强制改密,只能每次新建账号 / 密码重置后,Console 登录先完成密码变更,之后 SSH/Console 才可以正常登录,没有绕过命令。

排查补充命令

#查看密码控制全局状态 display password‑control #查看FIPS状态 display fips status #查看当前配置是否存在fips mode enable display current‑configuration | include fips

高频踩坑

  1. ❌没有确认 FIPS,反复敲undo password‑control change‑password first‑login enable,命令不识别;FIPS 开启该命令直接不可用,不是输入错误。
  2. ❌关闭 FIPS 之后不 save、不 reboot,配置不生效。
  3. ❌FIPS 模式关闭前,必须先登录进去修改密码,否则一直卡在改密弹窗。

简要流程总结

  1. Console 接入,按提示完成密码修改进入系统;
  2. display fips status确认 FIPS 开启;
  3. undo fips mode enable保存重启;
  4. 重启完成执行undo password‑control change‑password first‑login enable关闭首次登录强制改密;
  5. save 保存配置。

注意:FIPS 模式为安全合规模式,若客户需要满足等保 FIPS 基线,则不建议关闭 FIPS,接受首次登录强制改密行为。

FIPS mode is disabled.

小坏鱼 发表时间:1小时前 更多>>

FIPS mode is disabled.

小坏鱼 发表时间:1小时前

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明