Skip to main content
  • Place orders quickly and easily
  • View orders and track your shipping status
  • Enjoy members-only rewards and discounts
  • Create and access a list of your products

Dell VxRail. Учетная запись root ESXi заблокирована на 900 секунд после неудачных попыток входа

Summary: В этой статье описывается решение проблемы, при которой удаленный доступ для локальной учетной записи пользователя ESXi root блокируется на 900 секунд после неудачных попыток входа. Подключитесь к консоли iDRAC, чтобы получить доступ к оболочке ESXi, затем выполните команду сброса. ...

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

Учетная запись root одного или нескольких хостов ESXi заблокирована из-за нескольких неудачных попыток входа.

Не удается подключиться к узлу с помощью SSH или веб-интерфейса.

Подтвердите проблему с помощью консоли iDRAC в оболочке ESXi.

В vCenter отображается предупреждающее сообщение, подобное следующему:

Remote access for ESXi local user account 'root' has been locked for 900s after 14 failed login attempts.

Сообщение о блокировке удаленного доступа

Рис. 1. Удаленный доступ заблокирован.

На затронутом хосте обнаружены журналы, аналогичные следующим:

/var/log/vobd.log

2020-04-03T17:27:58.790Z: [GenericCorrelator] 8202447897096us: [vob.user.account.locked] Remote access for ESXi local user account 'root' has been locked for 900 seconds after 32 failed login attempts.
2020-04-03T17:27:58.790Z: [UserLevelCorrelator] 8202447897096us: [vob.user.account.locked] Remote access for ESXi local user account 'root' has been locked for 900 seconds after 32 failed login attempts.
2020-04-03T17:27:58.791Z: [UserLevelCorrelator] 8202447897325us: [esx.audit.account.locked] Remote access for ESXi local user account 'root' has been locked for 900 seconds after 32 failed login attempts.

 

/var/log/auth.log

2020-04-03T17:29:06Z sshd[701694298]: Connection from 192.168.100.40 port 55682
2020-04-03T17:29:06Z sshd[701333862]: pam_tally2(sshd:auth): user root (0) tally 34, deny 5
2020-04-03T17:29:08Z sshd[701694298]: error: PAM: Authentication failure for root from 192.168.100.40
2020-04-03T17:29:08Z sshd[701694492]: pam_tally2(sshd:auth): user root (0) tally 35, deny 5
2020-04-03T17:29:08Z sshd[701694492]: pam_unix(sshd:auth): authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=192.168.100.40  user=root
2020-04-03T17:29:10Z sshd[701694298]: error: PAM: Authentication failure for root from 192.168.100.40
2020-04-03T17:29:10Z sshd[701694298]: error: Received disconnect from 192.168.100.40 port 55682:3: com.jcraft.jsch.JSchException: Auth cancel [preauth]
2020-04-03T17:29:10Z sshd[701694298]: Disconnected from authenticating user root 192.168.100.40 port 55682 [preauth]

Cause

Возможно, пароль root для узла был изменен, но не обновлен в программном обеспечении для мониторинга стороннего производителя.

Это приводит к множеству неудачных попыток входа в систему (иногда сотням или даже тысячам). Из-за этого учетная запись root блокируется на 15 минут, что приводит к невозможности подключения к узлу через SSH или входа в веб-интерфейс узла.

Вход можно выполнить с помощью DCUI и оболочки ESXi.

Начиная с vSphere 6.0, при блокировке учетных записей поддерживается доступ через SSH и vSphere Web Services SDK. Интерфейс Direct Console Interface (DCUI) и оболочка ESXi не поддерживают блокировку учетных записей. По умолчанию до блокировки учетной записи допускается не более пяти неудачных попыток. По умолчанию учетная запись разблокируется через 15 минут.

Resolution

Для решения этой проблемы:
  1. Подключитесь к консоли iDRAC , а затем к оболочке ESXi.
  2. Включите оболочку , выполнив вход в DCUI и включив оболочку ESXi в разделе «Troubleshooting Options».
  3. Вы также можете сделать Cntrl-Alt-F1 , чтобы получить доступ к оболочке.
  4. После подключения к оболочке ESXi выполните указанные ниже команды. Вывод должен соответствовать приведенному ниже снимку экрана, за исключением того, что в графе «От» указано «неизвестно».
#pam_tally2 --user root
#pam_tally2 --user root --reset
#pam_tally2 --user root
ESXi: команды и выходные данные Рис. 2. ESXi: команды и выходные данные
  1. После выполнения указанных выше команд войдите в веб-интерфейс узла ESXi.
  2. Перейдите в меню Monitor, затем Events. Вы должны увидеть IP-адрес, который пытался войти в систему, указанный в списке как «failed».
  3. Необходимо определить приложение на основе указанного здесь IP-адреса. Остановите его или настройте для него правильные учетные данные.

Additional Information

Подробнее см. в статье VMware Пароли ESXi и блокировкаЭта гиперссылка позволяет перейти на сайт за пределами Dell Technologies. учетной записи.

Посмотрите это видео о разблокировке учетной записи root для устранения неполадок ESXi.

Продолжительность: 00:04:56 (чч:мм:сс)При
наличии языковых настроек для скрытых субтитров (субтитров) можно выбрать с помощью значка «Настройки» или «CC» в этом видеопроигрывателе.

Связанные ресурсы
Ниже приведены некоторые рекомендуемые ресурсы по этой теме, которые могут вас заинтересовать:

Affected Products

VxRail, VxRail E560F

Products

VxRail E560F
Article Properties
Article Number: 000071365
Article Type: Solution
Last Modified: 14 Jun 2024
Version:  13
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.