选择Skip current system configuration(跳过当前配置启动),重启了,没有该选型,只有以空配置启动这个选项
选择Skip current system configuration(跳过当前配置启动),重启了,没有该选型,只有以空配置启动这个选项
S5560X‑54C‑EI Console 密码过期,登录强制改密码提示不生效
现象:Console 输入旧密码,提示密码过期,输入旧密码后设置各类新密码全部校验失败无法登录;设备是 IRF 堆叠环境。
根因:设备开启了password-control全套密码管控策略,不仅仅要求大小写 + 数字 + 特殊字符三类,同时有:历史密码禁止复用、不能和旧密码相似、不能包含用户名、不能连续重复字符、最小长度、FIPS 模式严苛校验;终端登录时弹窗强制改密码界面没有打印详细报错,只返回 “不生效”,肉眼无法判断哪条规则拦截。
⚠️IRF 堆叠:优先连接主设备 Console 口操作,备机 Console 会同步密码策略,但不能做密码重置。
方案一:如果还可以通过 SSH/Telnet/Web 登录交换机(优先推荐,业务不中断)
如果还有其他方式可以登录设备,直接登录进去,手动重置该本地用户密码,同时清除密码过期标记,绕过 Console 强制改密码弹窗。
shell
system‑view
#查看密码控制策略,确认哪些策略开启
display password‑control
#重置console登录用户(示例用户admin,按实际用户名)
local‑user admin class manage
password cipher 新的符合策略密码
#清除密码过期标记
undo password‑control aging
#关闭该用户强制过期
password‑control aging 0
quit
#可选:临时关闭全局密码管控(等登录后再按需开启,等保环境不要长期关闭)
#undo password‑control enable
save force
做完之后,重新用 Console 登录,不再弹出密码过期强制修改。
方案二:只有 Console 口可用,无法其他登录(必须重启,走 BootWare)
⚠️IRF 堆叠:全部成员交换机都要断电,再上电,重启时主设备按 Ctrl+B 进入 BootWare 菜单;只重启一台 IRF 堆叠会配置同步。
Console 线接主交换机,设备断电重启,出现提示时快速按Ctrl+B进入 BootWare 扩展菜单。
BootWare 菜单选择:8 Clear Super Password(清除 super 及本地用户密码)。
❗不要选 6 Skip Current System Configuration(跳过配置启动,会丢失所有业务配置),选 8 只清除密码,业务配置完整保留。
重启设备,0 Reboot。
设备启动完成,Console 登录不需要旧密码,重新配置本地用户密码。
重启完成登录进去后,立刻执行:
shell
system‑view
local‑user admin class manage
password cipher 你的新密码
#修复密码老化策略,避免下次再次出现过期锁死
password‑control aging 90
quit
save force
为什么你测试的几组密码全部不通过(常见拦截点)
密码历史记录限制:password‑control‑history,禁止使用最近 N 次历史密码,哪怕全新构造密码,如果和历史密码字符相似度高,直接拦截;旧密码6#L%S4Uulyc*R91,你新密码部分字符复用会被拦截。
最小长度:全局最小长度默认 10 位,部分配置 15 位。
字符组合策略:必须包含 4 类里面至少 3 类:大写、小写、数字、特殊符号。
禁止连续 3 个相同字符;禁止包含用户名;禁止键盘连续序列。
FIPS 合规模式开启,密码要求更严苛,至少 15 字符,4 个以上不同字符。
终端串口软件字符回显异常:CRT/Xshell 串口编码问题,特殊字符输入错乱,实际输入和你预想密码不一致。建议关闭 CRT “本地回显”。
测试用合格密码示例(全部 4 类字符,不复用旧密码片段,无连续重复)
Nk72$Tp!qz9sRb(大写、小写、数字、特殊符号,15 位,无重复字符,不使用旧密码片段)
登录后排查命令,定位拦截规则
登录成功后执行,看清楚设备密码策略:
bash
display password‑control
display local‑user admin class manage
重点观察输出:
Password control: Enabled
Min length:最小密码长度
Composition type‑number:需要几类字符
History:历史密码记录条数,禁止复用旧密码
IRF 堆叠额外注意事项
BootWare 清除密码操作,只在主设备操作;如果 IRF 两台设备,只重启一台,备机配置会覆盖,密码依旧锁死。两台设备全部断电,上电,主设备 Ctrl+B 操作。
修改完密码后,保存配置save force,IRF 所有成员同步配置。
事后规避建议
等保需要开启 password‑control,但建议配置告警,不要等到过期锁死 Console;配置密码过期提前 7 天告警。
shell
password‑control alert‑before‑expire 14
该台交换机做了IRF,重启后进入BootWare菜单没有Skip current system configuration选项,我现在是通过选择空配置启动后dis saved-configuration拿到了之前保存的配置信息,但是看不出来哪台是主,哪台是备,这个可有办法从拿到的配置文件分析出来
该台交换机做了IRF,重启后进入BootWare菜单没有Skip current system configuration选项,我现在是通过选择空配置启动后dis saved-configuration拿到了之前保存的配置信息,但是看不出来哪台是主,哪台是备,这个可有办法从拿到的配置文件分析出来
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明