ユーザーアカウントとパスワード管理
nsroot使用して実行できるアクティビティの一部です。
-
システムユーザーアカウントのロックアウト
-
システムユーザーアカウントをロックして管理アクセスできるようにする
-
ロックされたシステムユーザーアカウントのロックを解除して管理アクセスできるようにする
-
システムユーザーアカウントの管理アクセスを無効にする
-
nsroot管理ユーザーのパスワード変更を強制 -
システムユーザーアカウントの機密ファイルを削除する
-
システムユーザー向けの強力なパスワード設定
システムユーザーアカウントのロックアウト
persistentLoginAttempts、 パラメーターを有効にします。
set aaa parameter -maxloginAttempts <value> -failedLoginTimeout <value> -persistentLoginAttempts (ENABLED | DISABLED)
set aaa parameter -maxloginAttempts 3 -failedLoginTimeout 10 -persistentLoginAttempts ENABLED
aaa.user.login_attempts式を有効にするには、「永続的なログイン試行」パラメータを無効にする必要があります。
unset aaa parameter -persistentLoginAttempts実行して、永続的なログイン試行を無効にします (有効になっている場合)。
show aaaparameter
Configured AAA parameters
EnableStaticPageCaching: YES
EnableEnhancedAuthFeedback: NO
DefaultAuthType: LOCAL MaxAAAUsers: Unlimited
AAAD nat ip: None
EnableSessionStickiness : NO
aaaSessionLoglevel: INFORMATIONAL
AAAD Log Level: INFORMATIONAL
...
Persistent Login Attempts: DISABLED
GUI を使用してシステムユーザーアカウントのロックアウトを設定します
-
AAA パラメータの設定ページで 、次のパラメータを設定します。
-
最大ログイン試行回数。ユーザーが試すことができる最大ログオン試行回数。
-
ログイン失敗タイムアウト。ユーザーによる無効なログオン試行の最大回数。
-
永続的なログインの試行。リブート後も失敗したユーザーのログイン試行を永続的に保存できます。
-
-
[OK] をクリックします。

RBA Authentication Failure: maxlogin attempt reached for test.されます。
システムユーザーアカウントをロックして管理アクセスできるようにする
aaaパラメータのpersistentLoginAttemptsオプションを無効にした場合にのみサポートされます。
set aaa parameter –persistentLoginAttempts DISABLED
lock aaa user test
GUI を使用してシステムユーザーアカウントをロックする
-
「 AAA パラメータの設定」の「 持続的ログイン試行回数 」リストで、「 無効」を選択します。
-
**[System]>[User Administration]>[Users]**の順に選択します。
-
ユーザーを選択します。
-
「アクションの選択」リストで、「 ロック」を選択します。

ロックされたシステムユーザーアカウントのロックを解除して管理アクセスできるようにする
unlock aaa user test
GUI を使用してシステムユーザーのロック解除を設定する
-
**[System]>[User Administration]>[Users]**の順に選択します。
-
ユーザーを選択します。
-
ロック解除] をクリックします。

nsroot 管理者は CLI を使用する必要があります。
システムユーザーアカウントの管理アクセスを無効にする
set system parameter localAuth <ENABLED|DISABLED>
set system parameter localAuth DISABLED
GUI を使用してシステムユーザーへの管理アクセスを無効にする
管理ユーザーのパスワード変更を強制する
nsroot保護された認証では、 システムパラメーターでオプションが有効になっている場合、NetScalerはユーザーにforcePasswordChangeデフォルトパスワードを新しいパスワードに変更するように求めます。デフォルトのクレデンシャルを使用して、初回ログイン時に CLI または GUIからnsrootパスワードを変更できます。
set system parameter -forcePasswordChange ( ENABLED | DISABLED )
ssh nsroot@1.1.1.1
Connecting to 1.1.1.1:22...
Connection established.
To escape to local shell, press Ctrl+Alt+].
###############################################################################
WARNING: Access to this system is for authorized users only #
Disconnect IMMEDIATELY if you are not an authorized user! #
###############################################################################
Please change the default NSROOT password.
Enter new password:
Please re-enter your password:
Done
システムユーザーアカウントの機密ファイルを削除する
removeSensitiveFiles オプションを有効にする必要があります。システムパラメータが有効になっているときに機密ファイルを削除するコマンドは次のとおりです。
-
rm cluster instance
-
rm cluster node
-
rm 高可用性ノード
-
コンフィグをクリア
-
join cluster
-
add cluster instance
set system parameter removeSensitiveFiles ( ENABLED | DISABLED )
set system parameter -removeSensitiveFiles ENABLED
システムユーザー向けの強力なパスワード設定
-
小文字を 1 つ
-
大文字 1 文字
-
1 つの数字
-
1 つの特殊文字
set system parameter -strongpassword <value> -minpasswordlen <value>
Strongpassword。強力なパスワード (enable all / enablelocal) を有効にした後は、すべてのパスワードまたは機密情報に次のものが必要です。
-
1 文字以上の小文字
-
少なくとも 1 文字の大文字
-
1 文字以上の数字
-
少なくとも 1 つの特殊文字
enablelocalの除外リストは - NS_FIPS, NS_CRL, NS_RSAKEY, NS_PKCS12, NS_PKCS8, NS_LDAP, NS_TACACS, NS_TACACSACTION, NS_RADIUS, NS_RADIUSACTION, NS_ENCRYPTION_PARAMS。そのため、システムユーザーに対してこれらの ObjectType コマンドに対して強固なパスワードチェックは行われません。
enableall、 enablelocal、 無効デフォルト値:無効
minpasswordlen。システムユーザーパスワードの最小文字数。強力なパスワードがデフォルトで有効になっている場合、最小文字数は4です。ユーザーが入力した値は 4 以上でもかまいません。強力なパスワードが無効になっている場合、デフォルトの最小値は 1 です。どちらの場合も、最大値は 127 です。
set system parameter -strongpassword enablelocal -minpasswordlen 6
既定のユーザーアカウント
nsrecover 管理者はユーザーアカウントを使用してNetScalerアプライアンスをリカバリできます。予期しない問題が発生してデフォルトのシステムユーザー ( nsroot) がログインできない場合は、 を使用してNetScalerにnsrecoverログオンできます。 nsrecover ログインはユーザー設定とは無関係で、シェルプロンプトに直接アクセスできます。設定の上限に達していても、nsrecoverからいつでもログインできます。