パスワード回復機能をイネーブルにするには、グローバル コンフィギュレーション モードで service password-recovery コマンドを使用します。 パスワード回復機能をディセーブルにするには、no service password-recovery コマンドを使用します。
service password-recovery
no service password-recovery
構文の説明
このコマンドには引数またはキーワードはありません。
コマンド デフォルト
パスワード回復機能はイネーブルです。
コマンド モード
グローバル コンフィギュレーション
コマンド履歴
リリース |
変更内容 |
12.3(8)YA |
このコマンドが導入されました。 |
12.3(14)T |
このコマンドが、Cisco IOS Release 12.3(14)T に統合されました。 |
15.1(1)SY |
このコマンドが、Cisco IOS Release 15.1(1)SY に統合されました。 |
使用上のガイドライン
(注) |
このコマンドは、一部のプラットフォームでは使用できません。 Feature Navigator を使用して、お使いのプラットフォームで使用できるかどうかを確認してください。
|
no service password-recovery コマンドを使用してパスワード回復機能をディセーブルにする場合は、デバイスとは別の場所にシステム コンフィギュレーション ファイルのコピーを保存しておくことを推奨します。 VTP トランスペアレント モードで動作するデバイスを使用している場合、デバイスとは別の場所に、vlan.dat ファイルのコピーを保存することも推奨しています。
注意 |
no service password-recovery コマンドをコマンドラインに入力すると、パスワード回復がディセーブルになります。 パスワード回復機能をサポートしないイメージにダウングレードする場合は、ダウングレード後はパスワードを回復できなくなるため、ダウングレード前にこのコマンドをディセーブルにしてください。
|
このコマンドが設定されているときに、ROMMON を開始する方法をなくすため、コンフィギュレーション レジスタ ブート ビットをイネーブルにする必要があります。 Cisco IOS ソフトウェアは、ユーザによるコンフィギュレーション レジスタのブート フィールドの設定を防止する必要があります。
スタートアップ コンフィギュレーションを無視するビット 6、およびブレークをイネーブルにするビット 8 を設定する必要があります。
ルータの起動中は、Break キーをディセーブルにし、この機能をイネーブルにしている場合は、Cisco IOS ソフトウェアでディセーブルにする必要があります。
no service password-recovery コマンドを入力する前に、config-register グローバル コンフィギュレーション コマンドを使用して、コンフィギュレーション レジスタが自動的に起動するようにしておくことが必要な場合もあります。 show version EXEC コマンドの最後の行は、コンフィギュレーション レジスタの設定を表示します。 show version EXEC コマンドを使用して現在のコンフィギュレーション レジスタ値を取得し、必要に応じて config-register コマンドを使用してルータが自動起動するように設定してから、no service password-recovery コマンドを入力します。
ディセーブルにすると、no service password-recovery コマンドでは次のコンフィギュレーション レジスタ値が無効になります。
-
0x0
-
0x2002(ビット 8 制限)
-
0x0040(ビット 6)
-
0x8000(ビット 15)
Catalyst スイッチ動作
パスワード回復メカニズムを再度イネーブル(デフォルト)にするには、service password-recovery コマンドを使用します。 このメカニズムでは、スイッチに物理的にアクセスするユーザは、スイッチの電源投入時に Mode ボタンを押してブート プロセスを中断し、新しいパスワードを割り当てることができます。 パスワード回復機能をディセーブルにするには、このコマンドの no 形式を使用します。
パスワード回復メカニズムがディセーブルになると、ユーザがシステムをデフォルト設定に戻すことに同意した場合だけ、ブート プロセスを中断できます。 スイッチでパスワード回復がイネーブルか、ディセーブルかを確認するには、show version EXEC コマンドを使用します。
service password-recovery コマンドは、Catalyst 3550 ファスト イーサネット スイッチでだけ有効です。ギガビット イーサネット スイッチでは使用できません。
例
次に、(この例では自動起動に設定されている)コンフィギュレーション レジスタ設定を取得し、パスワード回復機能を無効にしてから、設定がシステムのリロード後も維持されることを確認する方法の例を示します。 noconfirm キーワードは、確認プロンプトにより起動プロセスが中断することを防止します。
Router# show version
Cisco Internetwork Operating System Software
IOS (tm) 5300 Software (C7200-P-M), Version 12.3(8)YA, RELEASE SOFTWARE (fc1)
TAC Support: http://www.cisco.com/tac
Copyright (c) 1986-2004 by Cisco Systems, Inc.
Compiled Wed 05-Mar-03 10:16 by xxx
Image text-base: 0x60008954, data-base: 0x61964000
ROM: System Bootstrap, Version 12.3(8)YA, RELEASE SOFTWARE (fc1)
BOOTLDR: 7200 Software (C7200-KBOOT-M), Version 12.3(8)YA, RELEASE SOFTWARE (fc1)
Router uptime is 10 minutes
System returned to ROM by reload at 16:28:11 UTC Thu Mar 6 2003
.
.
.
125440K bytes of ATA PCMCIA card at slot 0 (Sector size 512 bytes).
8192K bytes of Flash internal SIMM (Sector size 256K).
Configuration register is 0x2012
Router# configure terminal
Router(config)# no service password-recovery noconfirm
WARNING:
Executing this command will disable the password recovery mechanism.
Do not execute this command without another plan for password recovery.
Are you sure you want to continue? [yes/no]: yes
.
.
.
Router(config)# exit
Router#
Router# reload
Proceed with reload? [confirm] yes
00:01:54: %SYS-5-RELOAD: Reload requested
System Bootstrap, 12.3(8)YA...
Copyright (c) 1994-2004 by cisco Systems, Inc.
C7400 platform with 262144 Kbytes of main memory
PASSWORD RECOVERY FUNCTIONALITY IS DISABLED
.
.
.
次に、中断を確定する場合と、中断を確定しない場合に生じる状態を示します。
例
PASSWORD RECOVERY FUNCTIONALITY IS DISABLED
program load complete, entry point: 0x80013000, size: 0x8396a8
Self decompressing the image :
########################################################################################################################### [OK] !The 5-second window starts.
telnet> send break
Restricted Rights Legend
Use, duplication, or disclosure by the Government is subject to restrictions as set forth in subparagraph (c) of the Commercial Computer Software - Restricted Rights clause at FAR sec. 52.227-19 and subparagraph (c) (1) (ii) of the Rights in Technical Data and Computer
Software clause at DFARS sec. 252.227-7013.
Cisco Systems, Inc.
170 West Tasman Drive
San Jose, California 95134-1706
Cisco IOS Software, C831 Software (C831-K9O3SY6-M), Version 12.3(8)YA
Copyright (c) 1986-2004 by Cisco Systems, Inc.
Compiled Fri 13-Aug-04 03:21
Image text-base: 0x80013200, data-base: 0x81020514
PASSWORD RECOVERY IS DISABLED.
Do you want to reset the router to factory default configuration and proceed [y/n]?
!The user enters "y" here.
Reset router configuration to factory default.
This product contains cryptographic features and is subject to United States and local country laws governing import, export, transfer and use. Delivery of Cisco cryptographic products does not imply third-party authority to import, export, distribute or use encryption. Importers, exporters, distributors and users are responsible for compliance with U.S. and local country laws. By using this product you agree to comply with applicable laws and regulations. If you are unable to comply with U.S. and local laws, return this product immediately.
A summary of U.S. laws governing Cisco cryptographic products may be found at:
http://www.cisco.com/wwl/export/crypto/tool/stqrg.html
If you require further assistance please contact us by sending email to export@cisco.com.
Cisco C831 (MPC857DSL) processor (revision 0x00) with 46695K/2457K bytes of memory.
Processor board ID 0000 (1314672220), with hardware revision 0000 CPU rev number 7
3 Ethernet interfaces
4 FastEthernet interfaces
128K bytes of NVRAM
24576K bytes of processor board System flash (Read/Write)
2048K bytes of processor board Web flash (Read/Write)
--- System Configuration Dialog ---
Would you like to enter the initial configuration dialog? [yes/no]: no
!Start up config is erased.
SETUP: new interface FastEthernet1 placed in "up" state
SETUP: new interface FastEthernet2 placed in "up" state
SETUP: new interface FastEthernet3 placed in "up" state
SETUP: new interface FastEthernet4 placed in "up" state
Press RETURN to get started!
Router> enable
Router# show startup configuration
startup-config is not present
Router# show running-config | incl service
no service pad
service timestamps debug datetime msec
service timestamps log datetime msec
no service password-encryption !The "no service password-recovery" is disabled.
==========================================================================================
例
PASSWORD RECOVERY FUNCTIONALITY IS DISABLED
telnet> send break
program load complete, entry point: 0x80013000, size: 0x8396a8
Self decompressing the image :
#################################################################################################################################################################### [OK]
telnet> send break
Restricted Rights Legend
Use, duplication, or disclosure by the Government is subject to restrictions as set forth in subparagraph (c) of the Commercial Computer Software - Restricted Rights clause at FAR sec. 52.227-19 and subparagraph (c) (1) (ii) of the Rights in Technical Data and Computer
Software clause at DFARS sec. 252.227-7013.
Cisco Systems, Inc.
170 West Tasman Drive
San Jose, California 95134-1706
Cisco IOS Software, C831 Software (C831-K9O3SY6-M), Version 12.3(8)YA
Copyright (c) 1986-2004 by Cisco Systems, Inc.
Compiled Fri 13-Aug-04 03:21
Image text-base: 0x80013200, data-base: 0x81020514
PASSWORD RECOVERY IS DISABLED.
Do you want to reset the router to factory default configuration and proceed [y/n]?
!The user enters "n" here.
This product contains cryptographic features and is subject to United States and local country laws governing import, export, transfer and use. Delivery of Cisco cryptographic products does not imply third-party authority to import, export, distribute or use encryption.
Importers, exporters, distributors and users are responsible for compliance with U.S. and local country laws. By using this product you agree to comply with applicable laws and regulations. If you are unable to comply with U.S. and local laws, return this product immediately.
A summary of U.S. laws governing Cisco cryptographic products may be found at:
http://www.cisco.com/wwl/export/crypto/tool/stqrg.html
If you require further assistance please contact us by sending email to export@cisco.com.
Cisco C831 (MPC857DSL) processor (revision 0x00) with 46695K/2457K bytes of memory.
Processor board ID 0000 (1314672220), with hardware revision 0000 CPU rev number 7
3 Ethernet interfaces
4 FastEthernet interfaces
128K bytes of NVRAM
24576K bytes of processor board System flash (Read/Write)
2048K bytes of processor board Web flash (Read/Write)
Press RETURN to get started! !The Cisco IOS software boots as if it is not interrupted.
Router> enable
Router# show startup configuration
Using 984 out of 131072 bytes
!
version 12.3
no service pad
service timestamps debug datetime msec
service timestamps log datetime msec
no service password-encryption
no service password-recovery
!
hostname Router
!
boot-start-marker
boot-end-marker
!
memory-size iomem 5
!
no aaa new-model
ip subnet-zero
!
ip ips po max-events 100
no ftp-server write-enable
!
interface Ethernet0
no ip address
shutdown
!
interface Ethernet1
no ip address
shutdown
duplex auto
!
interface Ethernet2
no ip address
shutdown
!
interface FastEthernet1
no ip address
duplex auto
speed auto
!
interface FastEthernet2
no ip address
duplex auto
speed auto
!
interface FastEthernet3
no ip address
duplex auto
speed auto
!
interface FastEthernet4
no ip address
duplex auto
speed auto
!
ip classless
!
ip http server
no ip http secure-server
!
control-plane
!
line con 0
no modem enable
transport preferred all
transport output all
line aux 0
line vty 0 4
!
scheduler max-task-time 5000
end
Router# show running-configuration | incl service
no service pad
service timestamps debug datetime msec
service timestamps log datetime msec
no service password-encryption
no service password-recovery
例
no service password-recovery コマンドは、ルータのコンフィギュレーション レジスタが自動起動するように設定されていることを想定しています。 no service password-recovery コマンドを入力する前に、コンフィギュレーション レジスタが自動起動以外に設定されている場合は、次の例のようなプロンプトが表示され、config-register グローバル コンフィギュレーション コマンドを使用して設定を変更するように促されます。
Router(config)# no service password-recovery
Please setup auto boot using config-register first.
(注) |
このコマンドの動作により、意図しない結果が生じることを回避するには、show version コマンドを使用して、現在のコンフィギュレーション レジスタ値を取得します。 自動起動に設定されていない場合、no service password-recovery コマンドを入力する前に、config-register コマンドを使用して、ルータを自動起動に設定する必要があります。
|
パスワード回復をディセーブルにすると、ビット パターン値を 0x40、0x8000、または 0x0(自動起動をディセーブル化)に設定できません。 次に、パスワード回復をディセーブルにしたルータで、無効なコンフィギュレーション レジスタ設定が試行された場合に表示されるメッセージの例を示します。
Router(config)# config-register 0x2143
Password recovery is disabled, cannot enable diag or ignore configuration.
コマンドは無効なビット パターンをリセットし、無関係なビット パターンの変更を許可し続けます。 コンフィギュレーション レジスタの値は次回のシステム リロード時に 0x3 にリセットされます。これは、show version コマンドの出力の最後の行をチェックすることで確認できます。
Configuration register is 0x2012 (will be 0x3 at next reload)
例
次の例では、スイッチ上でパスワード回復をディセーブルにする方法を示します。ユーザはデフォルト設定に戻すことに同意する場合のみパスワードをリセットできます。
Switch(config)# no service-password recovery
Switch(config)# exit
パスワード回復手順を実行する場合、スイッチに物理的にアクセスするユーザは、スイッチの電源投入時とポート 1X の上にある LED が消灯してから 1 ~ 2 秒後に Mode ボタンを押します。 ボタンを放すと、システムは初期化を続けます。 パスワード回復メカニズムがディセーブルの場合は、次のメッセージが表示されます。
The password-recovery mechanism has been triggered, but is currently disabled. Access to the boot loader prompt through the password-recovery mechanism is disallowed at this point. However, if you agree to let the system be reset back to the default system configuration, access to the boot loader prompt can still be allowed.
Would you like to reset the system back to the default configuration (y/n)?
システムをデフォルト設定にリセットしないことを選択した場合は、Mode ボタンを押さないときと同じように、通常の起動プロセスが続行されます。 システムをデフォルト設定にリセットする場合、フラッシュ メモリ内のコンフィギュレーション ファイルが削除され、VLAN データベース ファイル flash:vlan.dat(存在する場合)が削除されます。
次に、パスワード回復がディセーブルのデバイスでの、show version コマンドの出力例を示します。
Switch# show version
Cisco Internetwork Operating System Software
IOS (tm) C3550 Software (C3550-I9Q3L2-M), Version 12.3(8)YA, RELEASE SOFTWARE (fc1)
Copyright (c) 1986-2004 by cisco Systems, Inc.
Compiled Wed 24-Oct-01 06:20 by xxx
Image text-base: 0x00003000, data-base: 0x004C1864
ROM: Bootstrap program is C3550 boot loader
flam-1-6 uptime is 1 week, 6 days, 3 hours, 59 minutes
System returned to ROM by power-on
Cisco WS-C3550-48 (PowerPC) processor with 65526K/8192K bytes of memory.
Last reset from warm-reset
Running Layer2 Switching Only Image
Ethernet-controller 1 has 12 Fast Ethernet/IEEE 802.3 interfaces
Ethernet-controller 2 has 12 Fast Ethernet/IEEE 802.3 interfaces
Ethernet-controller 3 has 12 Fast Ethernet/IEEE 802.3 interfaces
Ethernet-controller 4 has 12 Fast Ethernet/IEEE 802.3 interfaces
Ethernet-controller 5 has 1 Gigabit Ethernet/IEEE 802.3 interface
Ethernet-controller 6 has 1 Gigabit Ethernet/IEEE 802.3 interface
48 FastEthernet/IEEE 802.3 interface(s)
2 Gigabit Ethernet/IEEE 802.3 interface(s)
The password-recovery mechanism is disabled.
32K bytes of flash-simulated non-volatile configuration memory.
Base ethernet MAC Address: AA:00:0B:2B:02:00
Configuration register is 0x10F
関連コマンド
コマンド |
説明 |
config-register |
コンフィギュレーション レジスタの設定を変更します。 |
show version |
ハードウェアおよびファームウェアのバージョン情報を表示します。 |