HPE 5120交换机TACACS+部署故障:在线用户阻碍配置
HPE 5120交换机TACACS+对接AD远程部署问题解决方案
问题1:通用账号可登录但无权限、AD账号无法登录
排查与解决步骤
- 调整认证优先级:确保域认证(TACACS+)优先级高于本地认证,执行以下配置:
system-view user-interface vty 0 4 authentication-mode scheme quit - 验证TACACS+连通性与AD账号有效性:
- 测试交换机到TACACS服务器的网络连通性:
ping <TACACS服务器IP> - 用测试命令验证AD账号能否通过TACACS+认证:
test-aaa <AD测试账号> <测试密码> domain ghtncb
- 测试交换机到TACACS服务器的网络连通性:
- 临时恢复本地账号权限:如果通用账号需要临时操作,执行
local-user <通用账号名> privilege level 3,后续再通过TACACS+授权统一管理。 - 确认TACACS+授权配置:确保交换机开启授权功能,并关联对应TACACS方案:
system-view user-interface vty 0 4 authorization-mode scheme quit tacacs-scheme <你的TACACS方案名> authorization command enable quit
问题2:配置域命令时提示There are user(s) online, can not be configured
远程解决步骤
- 查看在线用户会话:执行
display users,记录所有会话ID,注意区分自己当前的SSH会话(通常是VTY开头的条目)。 - 强制清理无关在线会话:对非当前会话执行踢除命令:
kick user-id <会话ID>,确保仅保留自己的登录会话。 - 批量执行域配置:清理完成后,一次性执行域相关配置,避免中途有新用户登录:
system-view domain ghtncb authentication login tacacs-scheme <你的TACACS方案名> authorization login tacacs-scheme <你的TACACS方案名> accounting login tacacs-scheme <你的TACACS方案名> quit - 优化会话管理:配置会话超时,减少后续在线用户残留:
system-view user-interface vty 0 4 idle-timeout 5 0 quit
额外注意事项
- 所有配置前,建议执行
save备份当前配置,避免操作失误导致故障。 - 确认TACACS服务器与交换机的认证密钥完全一致,密钥配置命令:
tacacs-scheme <你的TACACS方案名> key authentication simple <密钥字符串> quit - 批量部署前,先在单台备用交换机完成测试,验证AD账号登录、命令权限正常后再推广。
内容的提问来源于stack exchange,提问作者Yann EYHEREGARAY
相关产品推荐
相关产品推荐

