• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

IMC上、 启用用户密码控制策略。。。

18小时前提问
  • 0关注
  • 0收藏,44浏览
粉丝:0人 关注:0人

问题描述:

IMC上、 启用用户密码控制策略、下次登录需修改密码,但portal认证过程中,用户可以完美跳过,怎么强制让用户修改个人密码?否则不让其通过portal认证。

3 个回答
粉丝:86人 关注:11人

1、在创建用户时,需要将该密码策略勾选上,即启用用户密码控制策略,并强制用户下次登录时需修改密码。


2、应修改密码该功能,需要通过策略服务器给终端下发消息,强制修改密码,故需启用策略服务器功能

暂无评论

粉丝:31人 关注:1人

你遇到的“跳过”现象,很可能并非策略失效,而是 Portal认证页面显示异常,或是对该策略工作机制的误解。要强制用户修改密码,关键在于正确配置并理解其行为。


 第一步:正确配置密码策略

强制修改密码的功能需要两项配置配合生效。

  1. 启用全局密码控制策略
    首先,必须在iMC平台启用全局密码控制策略。路径为:“用户” > “接入策略管理” > “业务参数配置” > “系统设置” > “用户密码控制配置”

    注意:此处配置的密码策略适用于接入用户。而“系统管理”下的“密码控制策略”是针对iMC管理员的,两者不同

  2. 为用户账号开启“下次登录须修改密码”
    全局策略启用后,就可以对单个用户操作了。

    • 对于新用户:在 “用户” > “接入用户” > “增加接入用户” 页面,勾选 “下次登录须修改密码”

    • 对于已有用户:在接入用户列表中,找到相应用户并修改其信息,在“接入信息”中勾选 “允许用户修改密码”,并将 “下次登录修改密码” 设为 “是”

    • 批量操作:也可以通过 “用户” > “批量操作”,选择“批量账号维护”来为多个用户开启此功能


 第二步:理解“跳过”现象与解决方法

正确配置后,用户首次认证成功时会看到一个密码修改页面。如果用户“跳过”或没看到此页面,通常有以下几种可能:

  • 页面显示异常(最常见原因):部分浏览器(尤其是手机浏览器)可能无法正常弹出修改密码的页面,导致用户以为可以跳过

    • 解决方法:建议用户更换浏览器或使用电脑尝试。同时,可以检查iMC服务器的 “用户” > “用户接入日志” > “接入明细”,看该用户的在线时长是否规律性地在10分钟左右。这是该策略的默认行为——若不修改密码,系统会强制其10分钟后下线

  • 客户端兼容性问题:如果使用的是iNode客户端,需要确保客户端版本与策略兼容。可以尝试清除iMC上的无感知认证记录,并在设备侧将该用户强制下线后重新测试

  • 未真正启用策略:再次确认“用户密码控制配置”已全局启用,且用户账号的“下次登录修改密码”选项确实已勾选。


 第三步:验证与兜底措施

  1. 查看接入明细日志:在 “用户” > “用户接入日志” > “接入明细” 中查看用户日志,确认是否有强制下线的记录,以此判断策略是否生效

  2. 手动重置密码(兜底方案):如果用户始终无法自行修改,管理员可以:

    • 在“接入用户”管理中,手动为用户重置一个新密码

    • 重置后,取消该用户账号上 “下次登录须修改密码” 的勾选

    • 将新密码告知用户,让其使用新密码正常登录。

暂无评论

粉丝:33人 关注:2人

iMC‑EIA Portal:勾选 “下次登录需修改密码”,但 Portal 页面点【完成】可以跳过改密码

现象:接入用户勾选启用用户密码控制策略 + 下次登录需修改密码;Portal 认证成功后推送修改密码页面,用户不填新旧密码,直接点右上角完成按钮,直接上网,绕过强制改密码流程。 根因:Portal 改密码页面右上角【完成】是前端页面按钮,老版本 EIA 仅做前端提示,后端鉴权没有拦截;“十分钟后强制下线” 是提醒,不是实时阻断,用户可以直接点完成跳过页面直接放行网络访问Hewle...。

一、区分两个按钮逻辑

  1. 提交按钮:真正执行密码修改,必须填写原密码、新密码、确认密码;密码校验通过才修改密码,清除 “下次登录修改密码” 标记。
  2. 右上角【完成】按钮(问题根源):老版本模板逻辑:不修改密码,关闭改密码页面,直接放行网络,保留用户 “下次登录需修改密码” 标记

页面提示 “十分钟内修改密码,否则强制下线”,是超时后才踢下线,不是立即阻断,用户可以直接上网十分钟。

二、解决办法(按优先级执行)

方案 1:升级 EIA(UAM)补丁版本(根治,推荐)

该 Portal 修改密码页面右上角 “完成” 按钮可绕过,是 iMC EIA 已知问题。

  • EIA 版本:E0630P10 及以后补丁修复该问题,修复后:用户标记 “下次登录修改密码” 时,右上角完成按钮置灰不可点击,仅保留【提交】按钮;必须提交修改密码成功,才能完成 Portal 接入上网HPE Aruba ...。

操作:登录 H3C 服务支持平台,下载对应 iMC 版本 EIA/UAM 的最新补丁包,升级 EIA 组件。升级完成后重新发布 Portal 页面模板,清空浏览器缓存测试。

方案 2:修改 Portal 页面模板,删除 / 禁用右上角【完成】按钮(临时规避,不升级版本)

  1. iMC Web 页面:【业务】‑【接入管理】‑【Portal】‑【Portal Web 服务器】‑【页面文件】,找到你正在使用的触摸版 Portal 改密码页面(modifyPwd_touch.html)
  2. 编辑该页面模板,删除右上角 “完成” 按钮代码块,页面只保留【提交】按钮;没有完成按钮,用户只能填写密码提交。
  3. 保存模板,重新应用到 Portal Web 服务器,清空终端缓存测试。

⚠️模板修改属于定制页面,iMC 版本升级会覆盖自定义页面,升级后需要重新修改。

方案 3:业务策略兜底(补丁升级前过渡方案)

即使页面绕过,后端用户属性标记 “下次登录修改密码” 仍然存在。

  1. 用户跳过改密码,只能使用 10 分钟,超时 EIA 主动踢用户下线;用户再次 Portal 重定向,又会再次推送强制改密码页面。
  2. 不支持直接禁止这 10 分钟窗口,这是老版本设计机制。
  3. 禁止 iNode 透明认证:对标记 “下次登录修改密码” 用户,不允许透明 Portal 认证,每次强制弹出 Web 改密码页面。

EIA 配置:接入服务参数,关闭 “密码需修改用户允许透明认证” 选项。

三、配置校验检查清单(确认基础配置无误)

  1. 用户属性:接入用户,勾选 ✅启用用户密码控制策略;✅下次登录需修改密码
  2. 用户接入服务,绑定 Portal 服务。
  3. 密码控制策略已经配置密码复杂度。
  4. 确认测试账号:display uam user username xxx查看用户标记 password‑must‑change=true
#iMC后台查看用户标记,命令行脚本查看 uam.bat -showuser username
  • password‑must‑change=true:代表标记下次登录修改密码;修改密码成功后该字段变为 false。

四、常见误区

❌误区:勾选 “下次登录需修改密码”,Portal 页面原生就会禁止点完成。 ✅真相:旧版本 EIA 页面右上角完成按钮是页面跳转按钮,后端没有拦截;仅靠 10 分钟定时器踢用户,所以可以短暂绕过上网,必须升级补丁或者修改页面模板去掉完成按钮。

❌误区:iNode 客户端 Portal 会有同样问题。 ✅真相:iNode 客户端 Portal 不受该 Web 页面问题影响,iNode 客户端不提供 “完成” 跳过按钮,必须修改密码。该漏洞只发生在浏览器 Web Portal 触摸版页面

五、版本行为对比

表格

EIA 版本右上角完成按钮行为
E0630P09 及更早完成按钮可用,不修改密码直接放行,10 分钟后踢下线,可以绕过
E0630P10 及以后修复补丁完成按钮置灰不可点击,必须提交修改密码成功,才能放行网络

排错关键点

  1. 修改模板后,务必重新发布 Portal 页面,手机清除浏览器缓存,无痕模式测试;浏览器会缓存旧 portal html,修改不生效。
  2. 升级 EIA 补丁之后,不需要重建用户,原有标记 “下次登录修改密码” 的账号直接生效。
  3. 如果是第三方定制 Portal 页面,必须同步修改页面逻辑,不能依赖 iMC 原生修复。

总结:最优方案是升级 EIA 组件到 E0630P10 以上补丁;临时应急可以修改 modifyPwd_touch.html 模板删除右上角完成按钮

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明