De SSH-toegang (Secure Shell) tot ASA-software (Adaptive Security Appliance) met Remote Authentication Dial-In User Service (RADIUS) met One-Time Password (OTP) mislukt wanneer de Cisco SSH-stack is ingeschakeld.
Deze syslog berichten worden gegenereerd:
Nov 14 2025 16:28:35: %ASA-6-113010: AAA challenge received for user from server .
Nov 14 2025 16:28:35: %ASA-4-109033: Authentication failed for admin user from . Interactive challenge processing is not supported for SSH v1 connections
De symptomen worden waargenomen wanneer alle omstandigheden overeenkomen:
Secure Firewall 1230 met ASA in één of meerdere contexten. Ook andere hardwareplatforms worden getroffen.
RADIUS-server wordt gebruikt voor SSH-verificatie:
device# show run | i aaa
aaa-server RAD-OTP protocol radius
aaa-server RAD-OTP (management) host 192.0.2.1
aaa-server RAD-OTP (management) host 192.0.2.2
aaa authentication ssh console RAD-OTP
De RADIUS-server vraagt en vereist een geldige OTP-code of uitdaging voor een succesvolle verificatie.
CiscoSSH-stack is ingeschakeld op ASA.
In versie 9.19.1 en hoger is de CiscoSSH-stack standaard ingeschakeld en kan deze optioneel worden uitgeschakeld met de cisco-opdracht geen ssh-stack. Gebruik de opdracht show ssh voor verificatie:
device# show ssh
ssh secure copy : ENABLED
ciscoSSH stack : DISABLED
In versie 9.23.1 en hoger kan deze stapel niet worden uitgeschakeld of geverifieerd.
De symptomen zijn succesvol gereproduceerd in het interne lab en gevolgd in de Cisco bug ID CSCwt57790.
Gebruik een van deze opties voor een tijdelijke oplossing in de betreffende versies:
Gebruik lokale verificatie voor SSH-verbindingen.
Schakel op de RADIUS-server de OTP-vereiste voor ASA uit.
Schakel de CiscoSSH-stack eerder dan 9.23 uit met de opdracht cisco no ssh stack. Zorg ervoor dat u de Cisco Secure Firewall ASA Series Command Reference, S Commands controleert en beoordeel de potentiële impact van het uitschakelen van de CiscoSSH-stack.
De oorzaak van de authenticatiefout is de Cisco bug ID CSCwt57790.
Cisco bug ID CSCwi04513
Cisco bug ID CSCwt57790
Cisco Secure Firewall ASA-reeks, opdrachtreferentie, S-opdrachten
| Revisie | Publicatiedatum | Opmerkingen |
|---|---|---|
2.0 |
19-Aug-2026
|
Hercertificering. |
1.0 |
29-Apr-2026
|
Eerste vrijgave |