Chaque fois que vous vous connectez à un périphérique réseau à l'aide de AAA / TACACS +, si je tape du doigt l'invite de mot de passe après l'invite de nom d'utilisateur, la deuxième invite de mot de passe échoue toujours même lorsque le mot de passe est correct. Je dois à nouveau attendre l'invite du nom d'utilisateur et je dois obtenir le mot de passe correct à la première invite de mot de passe immédiatement après. En d'autres termes, chaque fois que je vois la deuxième invite de mot de passe, cela ne fonctionnera pas.
Voir l'interaction et la configuration nettoyées ci-dessous.
Vérification de l'accès utilisateur Nom d'utilisateur: nom d'utilisateur Mot de passe: Mot de passe: (échoue toujours ici) % Accès refusé Vérification de l'accès utilisateur Nom d'utilisateur: nom d'utilisateur Mot de passe: Connecté à s-site-rack-agg2.example.net sur la ligne 1 (nom du site). s-site-rack-agg2 #
Qu'est-ce qui pourrait être différent avec cette deuxième invite de mot de passe pour expliquer ce comportement?
La configuration typique AAA et connexe que j'ai est:
aaa nouveau modèle Tacacs de groupe par défaut de connexion d'authentification aaa + ligne locale connexion d'authentification aaa CONSOLE aucune authentification aaa activer les tacacs de groupe par défaut + activer aaa autorisation exec groupe par défaut tacacs + local si authentifié commandes d'autorisation aaa 1 tacacs de groupe par défaut + local si authentifié commandes d'autorisation aaa 7 tacacs de groupe par défaut + local si authentifié commandes d'autorisation aaa 15 tacacs de groupe par défaut + local si authentifié aaa comptabilité exec tacacs de groupe start-stop par défaut + commandes de comptabilité aaa 0 tacacs de groupe start-stop par défaut + commandes de comptabilité aaa 1 tacacs de groupe start-stop par défaut + commandes de comptabilité aaa 7 tacacs de groupe start-stop par défaut + commandes de comptabilité aaa 15 tacacs de groupe start-stop par défaut + système de comptabilité aaa tacacs de groupe start-stop par défaut + ! interface source ip tacacs Loopback0 tacacs-server host -prmiaryipremoved- single-connection tacacs-server host -secondaryipremoved- single-connection délai d'attente du serveur tacacs 10 demande dirigée du serveur tacacs tacacs-server key 7 -removed- ! ligne con 0 authentification de connexion CONSOLE ligne vty 0 4 emplacement -supprimé- temporisation d'exécution 60 0 mot de passe 7 - supprimé - entrée de transport telnet ssh
line
mot de passe. Les mots de passe corrects ont immédiatement reçu une réponse de TACACS. Déplacé vers des serveurs ACS plus récents, le problème a été résolu, même configuration, il semble donc que ce soit un problème ACS.