限制 Junos Space 中的用户会话
使用 Junos Space 网络管理平台,您可以为每个用户配置允许的最大并发 UI 会话数(包括全局和单个用户级别),这有助于您提高系统性能。
配置此限制后,将根据此限制验证来自 GUI 的任何登录尝试,并且如果达到该用户的并发用户会话限制,则阻止用户登录。系统会向用户发送以下消息: Login failure: Number of active session for <username> has exceeded the limit. 审核日志条目还包括登录失败的原因: Login Failed. Maximum concurrent user session limit is reached.
在 Junos Space 平台中,您可以配置适用于所有用户的全局并发 UI 会话限制。但是,如果对特定用户设置了用户级配置限制,则此配置限制优先于用户的全局配置限制。例如,如果将用户 A 的全局限制设置为 5,将用户级别限制设置为 10,则用户 A 在第 11 次尝试时将无法登录。但是,如果全局限制设置为 10,用户级别限制设置为 5,则用户在第六次登录尝试时被拒绝。
如果本地和远程(即在TACACS+或RADIUS服务器上)配置了同一用户,则限制性最强的并发UI会话限制将生效。例如,如果已在 TACACS+ 服务器中将用户 B 的会话限制设置为 1,在 Junos Space 平台中设置为 2,则第二次尝试时将阻止用户 B 登录。当会话限制在 TACACS+ 服务器中设置为 2,在 Junos Space 平台中设置为 1 时,您可以看到用户在第二次尝试时被拒绝的相同结果。
-
如果您是用户,并且即使超过此限制也可以登录,则 super 并发用户会话限制不适用。
- 当您通过同一源 IP 地址登录并超过并发用户会话时,前一个会话将被终止,您将能够登录到 Junos Space 网络管理平台。
-
当您从不同的源 IP 地址登录并超过并发用户会话时,您将无法登录,并将收到以下消息通知:
Login failure: Number of active session for <username> has exceeded the limit。
设置并发用户会话限制时,请考虑以下几点:
从同一浏览器的两个选项卡访问 Junos Space GUI 可被视为单个会话。
从隐身选项卡访问 GUI 被视为单独的会话。
从其他浏览器访问 GUI 被视为单独的会话。
使用 API 配置 Junos Space 参数不被视为会话。
本主题提供有关如何在 Junos Space 平台中为每个用户设置并发 UI 会话的全局限制的信息。有关为新用户和现有用户设置并发 UI 会话的用户级限制的更多信息,分别请参阅 在 Junos Space 网络管理平台中创建用户 和 修改用户 。
要全局设置并发用户会话限制:
对并发 UI 会话限制所做的更改(在全局级别或用户级别)不会影响现有会话。也就是说,此限制仅针对下一次用户登录进行验证。
有关故障排除,请参阅 /var/log/jboss/servers/server1/server.log 文件,该文件捕获内部错误。此外,请参阅捕获以下信息的审核日志:
管理员对全局并发 UI 会话限制所做的配置更改
在用户级别覆盖全局配置的时间
达到用户的并发 UI 会话限制的时间