Dovecot auth-worker认证日志报错但登录成功的原因咨询
看起来你遇到的是Dovecot认证链多机制 fallback 的典型情况,我来给你拆解下日志里的细节:
Mar 19 15:29:05 auth-worker(6379): Info: pam(golf@email.com,124.1.1.1,<AL/fkjf3yr98xTrl>): pam_authenticate() failed: Authentication failure (Password mismatch?)
Mar 19 15:29:05 auth-worker(6379): Info: passwd(golf@email.com,124.1.1.1,<AL/fkjf3yr98xTrl>): unknown user
Mar 19 15:29:05 imap-login: Info: Login: user=golf@email.com, method=PLAIN, rip=124.1.1.1, lip=1.1.1.1, mpid=6387, TLS, session=<AL/fkjf3yr98xTrl>
核心原因:Dovecot的多认证模块 fallback 机制
- 首先,Dovecot的认证系统是按配置顺序尝试不同的认证模块的。从日志能看到,它先调用了
pam模块验证golf@email.com:要么是密码不匹配,要么是PAM配置里的其他规则限制,导致这次认证失败。 - 接着它尝试了系统的
passwd模块(也就是本地系统的用户数据库),但这个用户在本地系统里根本不存在,所以抛出了“unknown user”的错误。 - 最后,它尝试了你配置里靠后的另一个认证机制——比如虚拟用户数据库(SQL、LDAP或者自定义的用户存储),这个模块里存在
golf@email.com的合法账号,且密码验证通过,所以最终imap-login记录了成功登录的日志。
为什么会出现这种情况?
大概率是你的Dovecot配置(比如/etc/dovecot/conf.d/10-auth.conf或者对应的passdb/userdb配置文件)里,设置了多个passdb或userdb条目,并且开启了 fallback 逻辑——也就是当前面的认证模块失败时,自动尝试下一个模块,直到找到能成功验证的那个。
举个简化的配置例子,你的passdb可能是这样的:
passdb { driver = pam args = dovecot } passdb { driver = passwd } passdb { driver = sql args = /etc/dovecot/dovecot-sql.conf.ext }
这种情况下,Dovecot就会按PAM→系统passwd→SQL的顺序尝试认证,前两个失败后,最后SQL验证成功,就会出现你看到的“先报错后成功”的日志现象。
如果不想看到这些冗余的失败日志,你可以调整认证模块的顺序(把常用的、成功率高的模块放在最前面),或者针对特定用户/域名配置专属的认证规则,避免不必要的fallback尝试。
备注:内容来源于stack exchange,提问作者Grandmaster Og

