You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

HPE 5120交换机TACACS+部署故障:在线用户阻碍配置

HPE 5120交换机TACACS+对接AD远程部署问题解决方案

问题1:通用账号可登录但无权限、AD账号无法登录

排查与解决步骤

  • 调整认证优先级:确保域认证(TACACS+)优先级高于本地认证,执行以下配置:
    system-view
    user-interface vty 0 4
    authentication-mode scheme
    quit
    
  • 验证TACACS+连通性与AD账号有效性:
    1. 测试交换机到TACACS服务器的网络连通性:ping <TACACS服务器IP>
    2. 用测试命令验证AD账号能否通过TACACS+认证:test-aaa <AD测试账号> <测试密码> domain ghtncb
  • 临时恢复本地账号权限:如果通用账号需要临时操作,执行local-user <通用账号名> privilege level 3,后续再通过TACACS+授权统一管理。
  • 确认TACACS+授权配置:确保交换机开启授权功能,并关联对应TACACS方案:
    system-view
    user-interface vty 0 4
    authorization-mode scheme
    quit
    tacacs-scheme <你的TACACS方案名>
     authorization command enable
    quit
    

问题2:配置域命令时提示There are user(s) online, can not be configured

远程解决步骤

  • 查看在线用户会话:执行display users,记录所有会话ID,注意区分自己当前的SSH会话(通常是VTY开头的条目)。
  • 强制清理无关在线会话:对非当前会话执行踢除命令:kick user-id <会话ID>,确保仅保留自己的登录会话。
  • 批量执行域配置:清理完成后,一次性执行域相关配置,避免中途有新用户登录:
    system-view
    domain ghtncb
     authentication login tacacs-scheme <你的TACACS方案名>
     authorization login tacacs-scheme <你的TACACS方案名>
     accounting login tacacs-scheme <你的TACACS方案名>
     quit
    
  • 优化会话管理:配置会话超时,减少后续在线用户残留:
    system-view
    user-interface vty 0 4
    idle-timeout 5 0
    quit
    

额外注意事项

  • 所有配置前,建议执行save备份当前配置,避免操作失误导致故障。
  • 确认TACACS服务器与交换机的认证密钥完全一致,密钥配置命令:
    tacacs-scheme <你的TACACS方案名>
     key authentication simple <密钥字符串>
    quit
    
  • 批量部署前,先在单台备用交换机完成测试,验证AD账号登录、命令权限正常后再推广。

内容的提问来源于stack exchange,提问作者Yann EYHEREGARAY

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.30 03:10:17