R620服务器账号锁定了怎么办?答案很直接:用iDRAC的web控制台重置密码或解锁账号,或者用另一台能登录的机器通过Racadm命令在线处理,实在不行就重启进救援模式改passwd文件。戴尔R620的账号锁定机制本身就是为了防暴力破解,锁了不等于系统坏了,别慌,按下面的路径一步步来就能解开。
R620服务器账号锁定的常见原因和快速判断
登录R620的时候,如果连续输错几次密码,系统会把账号锁住,这是Linux系统的PAM安全策略在起作用,不允许一个IP反复尝试登录,有意思是,这一机制在R620的iDRAC管理口和操作系统登录口同时生效,不少用户以为只有操作系统会锁账号,其实iDRAC的管理账号一样会被锁。
判断自己的R620到底是iDRAC锁了还是操作系统锁了,方法很简单:
- 如果是浏览器打开iDRAC管理页面时提示“账号已锁定”,那就是iDRAC层面的锁定
- 如果是SSH连接服务器时,输密码之前就提示“Account locked”,那就是操作系统的PAM在拦截
- 如果连R620的本地控制台(接显示器键盘)也进不去,同样属于操作系统账号锁定
R620服务器账号锁定解决成本其实不高,多数情况下不用重装系统,也不需要开机箱拆硬件,搞清楚锁的位置,直接对症下药就行。
从iDRAC直接解开账号锁定
R620的iDRAC是一个独立的带外管理系统,就算服务器系统卡死、网络不通,iDRAC照样能访问,它内部存着两套账号体系:一套管理iDRAC自身(默认用户名root),另一套映射到操作系统的账号。行业共识认为,iDRAC自带的root账号是很少被锁的,因为它的密码验证逻辑跟操作系统不一样,如果iDRAC的root也锁了,那就只能等锁定时间结束,或者用物理方式重置。
实际操作步骤:
- 给R620插上电源和网线,网线接在iDRAC专用网口(旁边有个黄色扳手图标)
- 用浏览器访问iDRAC的IP,默认地址是通过前面板LCD查看,或者按IDRAC设置键进入网络配置界面查看
- 输入iDRAC的管理员账号密码,进入系统菜单后找到“用户”或“Users”选项卡
- 找到被锁定的用户,点击编辑,清空“锁定状态”,设置一个强密码,保存即可生效
这里有个容易忽略的细节:iDRAC的管理界面同时控制着操作系统的用户权限,有些用户把iDRAC里的用户删了,结果操作系统里的同名用户立刻无法登录,这看起来像“账号锁定”,实际是iDRAC把用户映射删除了,遇到这种情况,在iDRAC里重新创建同名用户并分配到管理员组就能恢复。
用Racadm命令在线重置密码
R620服务器如果开启了SSH服务,或者有局域网内另一台能访问iDRAC的电脑,可以用Racadm命令行工具直接重置密码,这个方法适合不想打开浏览器、习惯命令行操作的运维老手,也适合批量处理多台服务器账号锁定的场景。
打开电脑的命令行工具(Windows的CMD或Linux的终端),执行以下命令连接R620的iDRAC:
racadm -r 192.168.0.10 -u root -p 原密码 getconfig -g cfgUserAdmin
这条命令会列出当前所有用户的ID和权限,查找到需要解锁的用户的索引号后,执行解锁操作:
racadm -r 192.168.0.10 -u root -p 原密码 setconfig -g cfgUserAdmin -o cfgUserAdminEnable 2 1
重点说一下:R620服务器账号锁定解决方法的命令关键在于最后的参数,前面的数字是用户ID索引,后面的1代表启用,把1改成0就是禁用账号,设置密码的命令对应的是cfgUserAdminPassword这个配置项,后面跟上新密码即可。
多数情况下,用Racadm重置密码比用web界面快,因为web界面要一层一层点开菜单,命令行一次就能搞定。
操作系统层面的解锁方法
如果锁的是Linux系统本身的账号,iDRAC的web界面和Racadm命令就管不着了,那得在系统层面操作,R620最坏的情况就是所有账号全锁了,这时候只能通过物理控制台来解开。
用另一台能登录的机器远程解锁
前提是你还有另一个管理员账号能进系统,或者有sudo权限的普通账号,在能登录的机器上执行:
- 打开终端,SSH登录R620服务器
- 使用
pam_tally2 --user 被锁定的用户名 --reset命令,直接清除失败登录次数 - 确认解锁后,用
faillog -u 被锁定的用户名检查该账号的失败记录是否清零
CentOS/RHEL 7及以上版本的R620常用的是faillock --user 用户名 --reset这个命令,老一点的系统用pam_tally2,两条都试试,总有一条生效。
没有其他账号,直接进单用户模式解锁
把显示器、键盘接到R620上,重启服务器,戴尔R620的引导菜单显示时间比较短,开机的时候快速按F11进入Boot Manager,选“OS Boot Manager”再选你的Linux内核那一项,按e编辑启动参数。在kernel那一行末尾加上single或者1作为启动参数,按Ctrl+x启动,系统会进入单用户模式,不需要密码就能拿到root shell。
接下来执行:
passwd root
重新设置一个干净的密码,然后重启服务器就能正常登录了,这种方式虽然看起来折腾,但服务器端账号锁定的紧急解锁就是靠这一手。
预防账号再次锁定的关键设置
解锁只是治标,让R620不再频繁锁账号才算治本,据工信部相关安全要求,登录失败策略是Linux系统合规矩的标配,不能完全关掉,但可以调成更合理的参数。
修改PAM配置,调整锁定阈值和时间:
在R620的Linux系统里,编辑/etc/pam.d/system-auth文件,找到pam_faillock.so相关的行,行业惯用的参数组合是deny=5允许输错5次,unlock_time=600锁10分钟后自动解,如果觉得10分钟太短,改成unlock_time=1800也行,半小时足够缓冲。
改完配置后,用pam_tally2 --user root --reset在每台R620上重置一次现有计数,要不之前累计的失败次数还会继续生效。
如果是因为运维同事不知道密码导致反复试错,一步到位的路是给iDRAC设一个高强度密码专门存ticket系统,R620的iDRAC9之前的老版本默认有4个用户槽位,一个给普通用户,一个给管理员,不要把唯一的强密码口令全服务器共用,这会导致一个人记错密码就把生产环境锁死。
两个实战场景对比:远程解锁还是现场操作
机房不在本地,需要远程给R620解锁,如果服务器系统本身还能通SSH,那就用远程命令搞;SSH也断了,就看iDRAC还通不通;iDRAC也连不上,只能联系机房现场值班人员接显示器操作,服务器远程管理真的是运维第一道保命绳,iDRAC的基础网络配置务必要在机器上架当天就设置好。
R620放在公司机房,直接走到机器前面操作,拿个显示器和键盘,接上重启进单用户模式就完了,半小时搞定,比较一下两种方法的成本:远程操作只需几分钟,现场操作起码跑一趟机房来回时间。价格不敏感的运维团队通常会花钱配个远程KVM或者外接IP KVM设备,其实R620自带iDRAC的远程控制台功能就已经能做这个事,不用额外采购硬件。
R620服务器账号锁定问题Q&A
R620上被锁的账号会自己解锁吗?
会,PAM的锁定策略一般都设置了解锁时间,短则几分钟,长则半小时,时间一到自动恢复,但前提是系统时间没有异常,如果R620的系统时间漂移了,解锁时间可能对不上,指令缓存导致迟迟不解锁,排查时先对个时,确认系统时间准确再看锁定状态。
iDRAC密码忘记了,R620账号还锁着,怎么处理?
拨掉R620的电源线,打开机箱侧面板,在主板上找到标着NVRAM_CLR或者PASSWORD_RESET的跳线插针,短接这个跳线后重新通电开机,iDRAC会恢复出厂默认密码,默认的root密码就是calvin,注意,这个操作会把iDRAC的所有网络配置一起重置,管理IP会丢失,需要在LCD面板上重新设置IP才能再次访问iDRAC。
怎么检查R620还有哪些账号处于锁定状态?
在系统里执行faillog -a命令会列出所有账号的失败登录记录和锁定情况,看到“Locked”字样就是还被锁着的,执行faillog -r可以清除所有账号的锁记录,这条命令要比一个个单独查看快得多,适合批量检查。
R620账号锁定的解决方案就是围绕iDRAC带外通道和系统本地的PAM机制展开的,核心路径是从带外通道找突破口,先重置iDRAC层面的映射关系,再进系统清空PAM计数,多数情况下,你只需要按顺序排查:iDRAC能访问就去web界面重置用户,SSH能通就远程解锁,两者都瘫了就单用户模式改密码,掌握这套流程,以后R620账号再锁,也就十分钟的事。
首发原创文章,作者:王坚,如若转载,请注明出处:https://idctop.com/article/713383.html





