Print

防火墙配置hwtacacs认证本地授权模式。

2026-07-13 发表

问题描述

在现网使用中,需要认证操作在服务器上进行,但是授权需要本地进行授权。

如何配置可以实现?

现网按照知了案例https://zhiliao.h3c.com/Theme/details/140912配置后不生效。

关键配置如下:

domain vn
 authentication login hwtacacs-scheme aaa local
 authorization login local
 xxxxxxxxxxxx

debug报错打印如下,认证成功,授权失败。

*Jul 12 22:28:26:649 2026 IPBN_SI_H3C_FWPS_07 TACACS/7/EVENT: PAM_TACACS: TACACS authentication succeeded.

%Jul 12 22:28:26:651 2026 IPBN_SI_H3C_FWPS_07 WEB/5/LOGIN_FAILED: h3csupport@vn failed to log in from 10.121.68.25, AAA authenticated failed.   

过程分析

检查配置,发现用户的配置很奇怪,用户名携带了特殊字符@,后面跟的是认证用的domain名。

local-user h3csupport@vn class manage
 password hash $h$6$xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxcXA==
 service-type ssh terminal https
 authorization-attribute user-role network-operator

查手册,发现不支持配置特殊字符:

跟一线沟通,发现他们理解下,用户创建的时候加@domain的格式,就能让用户和域绑定。

实际理解错误,创建用户的时候不用配置跟domain绑定的项,账号登录的时候再用户名基础上@domain即可。

解决方法

local-user h3csupport@vn class manage修改为local-user h3csupport class manage。

用户登录的时候用户名输入为h3csupport@vn即可。