|
Компьютерный форум OSzone.net » Серверные продукты Microsoft » ISA Server / Microsoft Forefront TMG » Не проходит авторизацию по доменному пользователю в TMG 2010 |
|
Не проходит авторизацию по доменному пользователю в TMG 2010
|
Ветеран Сообщения: 611 |
Профиль | Отправить PM | Цитировать Настраиваю сервер TMG 2010. Входит в домен. Две сетевые карты, одна в инет, другая в ЛВС. Третью в расчет не беру-виртуальная-взаимодействие с ОС отключено. В TMG создаю правило: из ЛВС в внешнюю сеть разрешено определенным юзерам. Не срабатывает. Если по ip адресу все работает. В логах выдает:"Это действие не может быть выполнено, поскольку не была выполнена проверка подлинности сеанса". КД находиться в другом городе, сеть территориально разбросана. Может ли из-за дальности (пинг до КД 70-80мс) такое происходить? На самом сервере все нормально, ошибок криминальных нет, ГПО применяются. DNS настроен только на внутреннем интерфейсе и обращается к внутренним DNS серверам.
Что можете посоветовать? Если мало инфы уточните, что еще нужно. В самом TMG нашел пункт "Настроить параметры сервера проверки подлинности", может там жестко сервера LDAP указать. В общем пока в тупике из-за чего такое. |
|
------- Отправлено: 12:00, 18-04-2011 |
Ветеран Сообщения: 4677
|
Профиль | Отправить PM | Цитировать Цитата Diesel315:
Цитата Diesel315:
Цитата Diesel315:
покажите ipconfig /all с клиента, TMG, КД. Цитата Diesel315:
да и какой порядок интерфейсов на этом сервере? |
||||
------- Отправлено: 12:38, 18-04-2011 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Ветеран Сообщения: 611
|
Профиль | Отправить PM | Цитировать 1. Связь по ipVPN
2. В смысле, если в правиле указано, что разрешать выходить в интернет с определенного ip то все работает, а если указывать что разрешено определенному доменному пользователю, то нет. Примечание: когда создавал правило и указывал каким пользователям разрешено, то он прекрасно находил этих пользователей в AD (с небольшой задержкой) 3. TMG: C:\Users\xxxxx>ipconfig /all Настройка протокола IP для Windows Имя компьютера . . . . . . . . . : xxxxx Основной DNS-суффикс . . . . . . : xxxxl.xxxx.com Тип узла. . . . . . . . . . . . . : Гибридный IP-маршрутизация включена . . . . : Да WINS-прокси включен . . . . . . . : Нет Порядок просмотра суффиксов DNS . : xxxxx.xxxxxx.com xxxxx.com Ethernet adapter LAN: DNS-суффикс подключения . . . . . : Описание. . . . . . . . . . . . . : HP NC382i DP Multifunction Gigabit Server Adapter #2 Физический адрес. . . . . . . . . : D8-D3-85-B1-32-8E DHCP включен. . . . . . . . . . . : Нет Автонастройка включена. . . . . . : Да IPv4-адрес. . . . . . . . . . . . : 10.60.64.240(Основной) Маска подсети . . . . . . . . . . : 255.255.252.0 Основной шлюз. . . . . . . . . : DNS-серверы. . . . . . . . . . . : 10.4.10.3 10.4.10.4 NetBios через TCP/IP. . . . . . . . : Включен Ethernet adapter WAN: DNS-суффикс подключения . . . . . : Описание. . . . . . . . . . . . . : HP NC382i DP Multifunction Gigabit Server Adapter #3 Физический адрес. . . . . . . . . : D8-D3-85-B1-32-90 DHCP включен. . . . . . . . . . . : Нет Автонастройка включена. . . . . . : Да IPv4-адрес. . . . . . . . . . . . : 10.60.30.1(Основной) Маска подсети . . . . . . . . . . : 255.255.255.0 Основной шлюз. . . . . . . . . : 10.60.30.254 NetBios через TCP/IP. . . . . . . . : Включен Ethernet adapter Подключение по локальной сети 4: Состояние среды. . . . . . . . : Среда передачи недоступна. DNS-суффикс подключения . . . . . : Описание. . . . . . . . . . . . . : HP NC382i DP Multifunction Gigabit Server Adapter #4 Физический адрес. . . . . . . . . : D8-D3-85-B1-32-8C DHCP включен. . . . . . . . . . . : Да Автонастройка включена. . . . . . : Да Туннельный адаптер Teredo Tunneling Pseudo-Interface: Состояние среды. . . . . . . . : Среда передачи недоступна. DNS-суффикс подключения . . . . . : Описание. . . . . . . . . . . . . : Teredo Tunneling Pseudo-Interface Физический адрес. . . . . . . . . : 00-00-00-00-00-00-00-E0 DHCP включен. . . . . . . . . . . : Нет Автонастройка включена. . . . . . : Да Клиент: ip 10.60.64.166/22 get: 10.60.64.240 dns1 10.4.10.3 dns2 провайдера (на всякий случай прописал) КД не могу показать им не я рулю. Может будет важным: Для доступа TMG к КД прописан маршрут на железку которая осуществляет маршрутизацию в нужную сеть, маршрут с 10 метрикой. 4. На этом же сервере еще гипервизор поднят, но в родительской системе сетевая карта гостевой не видна и не определяется (отключил взаимодействие с родительской ОС) 5. По порядку идет сперва LAN |
------- Отправлено: 13:21, 18-04-2011 | #3 |
Ветеран Сообщения: 2150
|
Профиль | Отправить PM | Цитировать Diesel315,
Рекомендация: NetBios на WAN интерфейсе выключите. |
------- Отправлено: 14:19, 18-04-2011 | #4 |
Ветеран Сообщения: 4677
|
Профиль | Отправить PM | Цитировать клиентский браузер IE?
клиент с FWC? webproxy? эта ошибках на каких-то определённых протоколах? да и хотелось бы поглядеть логи на предмет нет ли ошибок что КД не найден. echo %logonserver% что выдаст с клиента и TMG? |
|
------- Отправлено: 14:21, 18-04-2011 | #5 |
Ветеран Сообщения: 611
|
Профиль | Отправить PM | Цитировать 1. netbios отключил - не помогло
2. До браузера дело не доходит, (но естественно проверял - IE) проверяю пингом, не пингуется ни один внешний адрес, даже ДНС провайдера. 3. Клиент выходит через указание шлюза и все. 4. Ошибка на любом протоколе, который пытается выйти во внешку. 5. echo %logonserver% выдает разные сервера КД. Оба сервера что с клиента, что с сервера пингуются. 6. По поводу логов проскальзывает на TMG ошибка 1055 и 5719-подразумеваю что не успевает подгрузиться сетевая карта, потому что потом все нормально и rsop без ошибок. Еще такая интересная ошибка: "IP-адрес, указанный для взаимодействия между данным компьютером Forefront TMG (10.60.64.240) и другими членами массива, не привязан к сетевому адаптеру, установленному на данном компьютере. IP-адрес, указанный для взаимодействия внутри массива, должен быть привязан к сетевому адаптеру, установленному на данном компьютере." Вообще странная, а к чему он тогда привязан? Тем не менее. Считаю что всерьез над этими ошибками надо было бы задуматься если бы они постоянно валились, а так когда происходит загрузка компа, такое часто происходит. Тем более когда клиент пытается выйти в инет, он же сперва пытается пройти аутентификацию на тмг, а тот уже проверяет наличие этого пользователя в АД, то есть все происходит сию минутно, и в это время никаких ошибок о недоступности КД нет. Но все равно для подстраховки попытаюсь исправить ошибки. |
------- Отправлено: 15:57, 18-04-2011 | #6 |
Ветеран Сообщения: 4677
|
Профиль | Отправить PM | Цитировать Цитата Diesel315:
Цитата Diesel315:
установите на клиента TMG Client - ошибка сохранится? Цитата Diesel315:
|
|||
------- Отправлено: 16:16, 18-04-2011 | #7 |
Ветеран Сообщения: 723
|
Профиль | Сайт | Отправить PM | Цитировать Клиент для сетей микрософт на внутреннем интерфейсе включен?
|
Отправлено: 16:40, 18-04-2011 | #8 |
Ветеран Сообщения: 5624
|
Профиль | Отправить PM | Цитировать Diesel315, и еще одна рекомендация - при выкладывании конфигов, раз уж затираешь FQDN-адреса домена и прочего, затирай также и MAC адреса внешних сетевых, иначе смысла маскировки - ноль.
Покажи nslookup www.google.ru с клиента |
------- Отправлено: 02:17, 19-04-2011 | #9 |
Ветеран Сообщения: 611
|
Профиль | Отправить PM | Цитировать Цитата cameron:
Цитата cameron:
Цитата cameron:
Цитата zero55:
Цитата Delirium:
C:\Users\xxxxxxx>nslookup google.ru ╤хЁтхЁ: xxxxxxx.com Address: 10.4.10.3 Не заслуживающий доверия ответ: ╚ь*: google.ru Addresses: 209.85.149.104 209.85.149.105 209.85.149.106 209.85.149.147 209.85.149.99 209.85.149.103 Забыл уточнить. Стоят все обновления как на сервере так и на тмг. В имитаторе трафика пишет что все срабатывает. Такое ощущение что просто какой-то глюк продукта, который устранится переустановкой. |
|||||
------- Отправлено: 09:24, 19-04-2011 | #10 |
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
TMG 2010 Выгрузка файлов в WEB | Spooner | ISA Server / Microsoft Forefront TMG | 8 | 31-03-2011 04:49 | |
TMG(c)2010 vs WSUS | QRS | ISA Server / Microsoft Forefront TMG | 4 | 06-03-2011 19:21 | |
SSL в forefront tmg 2010 | HappySmiley | ISA Server / Microsoft Forefront TMG | 3 | 26-01-2011 19:12 | |
V. 5.5/2000/2003 - проблемы с Exchange Server, клиент не проходит авторизацию POP | fate29 | Microsoft Exchange Server | 1 | 08-06-2009 20:53 | |
Как запретить доменному пользователю логиниться на определенном компе. | voler | Microsoft Windows NT/2000/2003 | 4 | 25-06-2007 14:58 |
|