• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

S5560X-54C-EI的console密码提示过期,重新设置密码提示不生效

15小时前提问
  • 0关注
  • 0收藏,46浏览
ZWW 零段
粉丝:0人 关注:0人

问题描述:

原console登录密码:6#L%S4Uulyc*R91

输入后提示密码过期需要重新设置密码

输入旧密码:6#L%S4Uulyc*R91

输入新密码:9*H#B9Yyhxj*T26不生效,输入:GSXjhj@2025,输入:GSXjhj@202526,输入:GSXjhj@123,输入:GSXjhj@1234都提示新密码不生效

3 个回答
粉丝:97人 关注:0人

  设备开启 password-control 严格策略:大概率要求4 类字符(大写 + 小写 + 数字 + 半角特殊符号)同时具备、长度≥10 位;同时新密码不能等于旧密码、不能使用历史密码

你测试的密码缺陷:

GSXjhj@2025:满足四类,但系统禁止复用历史密码(旧密码也是同类格式),直接拦截。  

粉丝:13人 关注:9人

排查步骤&解决方法
1. 密码复杂度校验问题
S5560X-EI默认启用密码复杂度策略,新密码需满足:
长度≥8位;
包含大写、小写、数字、特殊字符中至少2种(默认策略,可通过display password-control查看当前规则);
不能与用户名/账号反向相同、不能是最近N次历史密码(默认5次历史记录)。
你输入的GSXjhj@2025等密码若不符合当前策略(比如历史密码复用、字符类型不足)会提示不生效。
2. 跳过Console密码过期重置(BootWare方式)
若无法通过策略校验,可进BootWare清除密码/跳过认证:
重启设备,启动过程中按Ctrl+B进入BootWare菜单(默认密码空或admin);
选择Skip current system configuration(跳过当前配置启动);
设备启动后进入系统,导出配置后修改密码策略/重置Console密码:
sys
password-control enable //若需关闭复杂度校验(不推荐,仅临时)
undo password-control aging enable //关闭密码老化
local-user admin class manage
password simple 新密码 //或cipher密文
service-type terminal
authorization-attribute user-role network-admin
修改完成后保存配置,重启设备正常加载配置即可。
3. 确认用户类与服务类型
确保Console登录绑定的本地用户service-type terminal已配置,且用户角色为network-admin。

选择Skip current system configuration(跳过当前配置启动),重启了,没有该选型,只有以空配置启动这个选项

ZWW 发表时间:13小时前 更多>>

选择Skip current system configuration(跳过当前配置启动),重启了,没有该选型,只有以空配置启动这个选项

ZWW 发表时间:13小时前
粉丝:27人 关注:2人

S5560X‑54C‑EI Console 密码过期,登录强制改密码提示不生效
现象:Console 输入旧密码,提示密码过期,输入旧密码后设置各类新密码全部校验失败无法登录;设备是 IRF 堆叠环境。
根因:设备开启了password-control全套密码管控策略,不仅仅要求大小写 + 数字 + 特殊字符三类,同时有:历史密码禁止复用、不能和旧密码相似、不能包含用户名、不能连续重复字符、最小长度、FIPS 模式严苛校验;终端登录时弹窗强制改密码界面没有打印详细报错,只返回 “不生效”,肉眼无法判断哪条规则拦截。
⚠️IRF 堆叠:优先连接主设备 Console 口操作,备机 Console 会同步密码策略,但不能做密码重置。
方案一:如果还可以通过 SSH/Telnet/Web 登录交换机(优先推荐,业务不中断)
如果还有其他方式可以登录设备,直接登录进去,手动重置该本地用户密码,同时清除密码过期标记,绕过 Console 强制改密码弹窗。
shell
system‑view
#查看密码控制策略,确认哪些策略开启
display password‑control

#重置console登录用户(示例用户admin,按实际用户名)
local‑user admin class manage
password cipher 新的符合策略密码
#清除密码过期标记
undo password‑control aging
#关闭该用户强制过期
password‑control aging 0
quit

#可选:临时关闭全局密码管控(等登录后再按需开启,等保环境不要长期关闭)
#undo password‑control enable

save force
做完之后,重新用 Console 登录,不再弹出密码过期强制修改。
方案二:只有 Console 口可用,无法其他登录(必须重启,走 BootWare)
⚠️IRF 堆叠:全部成员交换机都要断电,再上电,重启时主设备按 Ctrl+B 进入 BootWare 菜单;只重启一台 IRF 堆叠会配置同步。
Console 线接主交换机,设备断电重启,出现提示时快速按Ctrl+B进入 BootWare 扩展菜单。
BootWare 菜单选择:8 Clear Super Password(清除 super 及本地用户密码)。
❗不要选 6 Skip Current System Configuration(跳过配置启动,会丢失所有业务配置),选 8 只清除密码,业务配置完整保留。
重启设备,0 Reboot。
设备启动完成,Console 登录不需要旧密码,重新配置本地用户密码。
重启完成登录进去后,立刻执行:
shell
system‑view
local‑user admin class manage
password cipher 你的新密码
#修复密码老化策略,避免下次再次出现过期锁死
password‑control aging 90
quit
save force
为什么你测试的几组密码全部不通过(常见拦截点)
密码历史记录限制:password‑control‑history,禁止使用最近 N 次历史密码,哪怕全新构造密码,如果和历史密码字符相似度高,直接拦截;旧密码6#L%S4Uulyc*R91,你新密码部分字符复用会被拦截。
最小长度:全局最小长度默认 10 位,部分配置 15 位。
字符组合策略:必须包含 4 类里面至少 3 类:大写、小写、数字、特殊符号。
禁止连续 3 个相同字符;禁止包含用户名;禁止键盘连续序列。
FIPS 合规模式开启,密码要求更严苛,至少 15 字符,4 个以上不同字符。
终端串口软件字符回显异常:CRT/Xshell 串口编码问题,特殊字符输入错乱,实际输入和你预想密码不一致。建议关闭 CRT “本地回显”。
测试用合格密码示例(全部 4 类字符,不复用旧密码片段,无连续重复)
Nk72$Tp!qz9sRb(大写、小写、数字、特殊符号,15 位,无重复字符,不使用旧密码片段)
登录后排查命令,定位拦截规则
登录成功后执行,看清楚设备密码策略:
bash
display password‑control
display local‑user admin class manage
重点观察输出:
Password control: Enabled
Min length:最小密码长度
Composition type‑number:需要几类字符
History:历史密码记录条数,禁止复用旧密码
IRF 堆叠额外注意事项
BootWare 清除密码操作,只在主设备操作;如果 IRF 两台设备,只重启一台,备机配置会覆盖,密码依旧锁死。两台设备全部断电,上电,主设备 Ctrl+B 操作。
修改完密码后,保存配置save force,IRF 所有成员同步配置。
事后规避建议
等保需要开启 password‑control,但建议配置告警,不要等到过期锁死 Console;配置密码过期提前 7 天告警。
shell
password‑control alert‑before‑expire 14

该台交换机做了IRF,重启后进入BootWare菜单没有Skip current system configuration选项,我现在是通过选择空配置启动后dis saved-configuration拿到了之前保存的配置信息,但是看不出来哪台是主,哪台是备,这个可有办法从拿到的配置文件分析出来

ZWW 发表时间:12小时前 更多>>

该台交换机做了IRF,重启后进入BootWare菜单没有Skip current system configuration选项,我现在是通过选择空配置启动后dis saved-configuration拿到了之前保存的配置信息,但是看不出来哪台是主,哪台是备,这个可有办法从拿到的配置文件分析出来

ZWW 发表时间:12小时前

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明