Ich versuche, Benutzer daran zu hindern, ein Cisco IOS-Gerät zu konfigurieren, wenn sie mehrmals falsche Kennwörter eingegeben haben. Dies ist der Befehl, den ich verwende:
Router(config)# login block-for 120 attempts 3 within 60
Dies sollte Anmeldeversuche für 120 Sekunden blockieren, falls innerhalb von 60 Sekunden dreimal falsche Passwörter eingegeben wurden. Ich habe dies in Packet Tracer versucht und es scheint nicht zu funktionieren: Wenn Sie versuchen, Zugriff auf den EXEC-Modus des Routers zu erhalten und falsche Kennwörter verwenden, werden Sie nach drei Versuchen nicht blockiert. Das einzige, was passiert, ist, dass " schlechte Passwörter "und dann können Sie es weiter versuchen. Welche Arten der Anmeldung soll dieser Befehl blockieren? Benutzer EXEC, privilegierte EXEC, Konsolenport?
show access-list sl_def_acl
? Wenn keine ACL im Ruhezustand entwickelt wurde, wird die Standard-sl_def_acl
ACL verwendet, die in running-config nicht angezeigt wird .do show access-list sl_def_acl
Router#show access-list sl_def_acl
.Antworten:
Basierend auf Ihren Kommentaren wurde die Standard-
sl_def_acl
ACL aus irgendeinem Grund nicht in Ihre Konfiguration geladen. Das Verhalten derlogin-block
Funktion besteht darin, einen ruhigen Modus zu verwenden, nachdem bestimmte Parameter verletzt wurden. In Ihrem Fall wird nach 3 fehlgeschlagenen Versuchen innerhalb von 60 Sekunden eine Ruheperioden-ACL für 120 Sekunden angewendet. Wenn Sie keinen stillen Modus explizit definiert haben, wird standardmäßig die folgende ACL verwendet.Standard-
sl_def_acl
ACL-Beispiel für Cisco IOS Login Enhancements (Login Block) .Das manuelle Definieren Ihrer eigenen ACL für diese Parameter ist ideal.
Wenn Sie zusätzliche Informationen zur Funktionsweise dieser Funktion wünschen, lesen Sie die Cisco-Dokumentation , in der dies ausführlicher beschrieben wird.
quelle
Möglicherweise gibt es ein Missverständnis darüber, wie die Funktion funktioniert ... dies ist meine Basiskonfiguration ... es ist keine explizite ACL erforderlich, damit die Grundfunktionalität funktioniert
Basiskonfiguration vor dem Konfigurieren der
login block-for
FunktionFunktion konfigurieren
Jetzt konfiguriere ich die Grundfunktion
login block-for
...Fehler demonstrieren
Geben Sie falsche Anmeldungen ein, um mich absichtlich zu blockieren.
Demonstration der Blöcke für 120 Sekunden
Beachten Sie die Datumsbefehle kurz vor meinem
telnet
; Diese dokumentieren genau, wann ich mit dem Labor-Router telnete.Demonstration einer erfolgreichen Anmeldung nach der Ruhezeit von 120 Sekunden
Zwei Minuten nach dem Blockieren kann ich mich wieder anmelden ...
quelle