Wenn Sie sich mit AAA / TACACS + bei einem Netzwerkgerät anmelden und die Kennwortabfrage nach der Eingabeaufforderung für den Benutzernamen fetten, schlägt die zweite Eingabeaufforderung für das Kennwort immer fehl, auch wenn das Kennwort korrekt ist. Ich muss erneut auf die Eingabeaufforderung für den Benutzernamen warten und das Kennwort bei der ersten Eingabeaufforderung unmittelbar danach korrekt eingeben. Mit anderen Worten, jedes Mal, wenn ich die zweite Passwortabfrage sehe, funktioniert es nicht.
Siehe die bereinigte Interaktion und Konfiguration unten.
Überprüfung des Benutzerzugriffs Benutzername: Benutzername Passwort: Passwort: (schlägt hier immer fehl) % Zugriff verweigert Überprüfung des Benutzerzugriffs Benutzername: Benutzername Passwort: Verbunden mit s-site-rack-agg2.example.net in Zeile 1 (Site-Name). s-site -ack-agg2 #
Was könnte bei dieser zweiten Kennwortabfrage anders sein, um dieses Verhalten zu berücksichtigen?
Die typische AAA und verwandte Konfiguration, die ich habe, ist:
aaa neues Modell aaa Authentifizierung Login Standardgruppe Tacacs + lokale Leitung aaa Authentifizierungs-Login KONSOLE keine aaa Authentifizierung aktivieren Standardgruppentacacs + aktivieren aaa authorisation exec Standardgruppentacacs + lokal, wenn authentifiziert aaa Autorisierungsbefehle 1 Standardgruppe Tacacs + lokale if-authentifiziert aaa Autorisierungsbefehle 7 Standardgruppentacacs + lokale if-authentifizierte aaa Autorisierungsbefehle 15 Standard-Gruppentacacs + lokal, wenn authentifiziert aaa Buchhaltung Exec Standard Start-Stopp-Gruppe Tacacs + aaa Abrechnungsbefehle 0 Standard-Start-Stopp-Gruppentacacs + aaa Abrechnungsbefehle 1 Standard-Start-Stopp-Gruppentacacs + aaa Abrechnungsbefehle 7 Standard-Start-Stopp-Gruppentacacs + aaa Abrechnungsbefehle 15 Standard-Start-Stopp-Gruppentacacs + aaa Buchhaltungssystem Standard Start-Stopp-Gruppe Tacacs + ! IP Tacacs Source-Schnittstelle Loopback0 tacacs-server host -prmiaryipremoved- single-connection tacacs-server host -secondaryipremoved- single-connection tacacs-server timeout 10 Tacacs-Server gerichtet-Anfrage tacacs-server key 7 -removed- ! line con 0 Login-Authentifizierung KONSOLE Zeile vty 0 4 Ort-entfernt- Exec-Timeout 60 0 Passwort 7 -entfernt- Transporteingang Telnet SSH
line
Passwort stammte . Richtige Passwörter erhielten sofort eine Antwort von TACACS. Auf neuere ACS-Server verschoben, wurde das Problem behoben, dieselbe Konfiguration. Es sieht also so aus, als wäre es ein ACS-Problem.