|
Компьютерный форум OSzone.net » Серверные продукты Microsoft » ISA Server / Microsoft Forefront TMG » [решено] При попытке подключения VPN к TMG блокируется учётная запись |
|
|
[решено] При попытке подключения VPN к TMG блокируется учётная запись
|
Новый участник Сообщения: 41 |
Профиль | Отправить PM | Цитировать Здравствуйте!
У меня настроен шлюз на Forefront TMG. Для настройки VPN сделал следующее: Назначил пул статических адресов 10.68.7.1-10.68.7.20 Установил Группу пользователей Windows, имеющих доступ к VPN. В профиле пользователя на DC установил разрешение на подключение через VPN. Установил протокол PPTP. Установил Сеть доступа "Внешняя" В правилах файервола прописал Разрешать весь исходящий трафик от VPN-клиентов в сеть "Внутренняя" для "Всех пользователей" Карантин не настраивал. DC на Win2003SP2. Внутренняя подсеть 10.68.0.0/22 Суть проблемы: На внешнем компьютере создал VPN подключение, задаю "Имя пользователя", "Пароль", "Домен", жму Подлкючение, после чего появляется внешне странное окно в котором сообщается "Системе Windows не удалось подключиться к сети используя предоставленные пароль и имя пользователя. Повторите ввод пароля и имя пользователя." Ну и согласно парольной политике учётная запись блокируется после пяти попыток подключения. Первое время думал, что я ввожу свои данные как-то не так, но потом уже попробовал тупо копировать из блокнота, но результат такой же. Т.е. получается, что на DC передаётся какой-то неверный пароль. Честно говоря даже не знаю куда копать и что делать... |
|
Отправлено: 07:45, 20-01-2012 |
Новый участник Сообщения: 41
|
Профиль | Отправить PM | Цитировать Неужели никто с подобной проблемой не сталкивался?!
Может я недостаточно где-то что-то пояснил, так уточняйте, пожалуйста, с огромной радостью отвечу на все вопросы. |
Отправлено: 15:53, 23-01-2012 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Ветеран Сообщения: 3722
|
Профиль | Отправить PM | Цитировать Цитата mx1805:
|
|
------- Отправлено: 16:01, 23-01-2012 | #3 |
Ветеран Сообщения: 5624
|
Профиль | Отправить PM | Цитировать Цитата mx1805:
|
|
------- Отправлено: 01:19, 24-01-2012 | #4 |
Новый участник Сообщения: 41
|
Профиль | Отправить PM | Цитировать Telepuzik, Логин настроил с запросом домена. В DC появляестя что-то вроде
Logon attempt by: MICROSOFT_AUTHENTICATION_PACKAGE_V1_0 Logon account: User Source Workstation: Error Code: 0xC000006A Delirium, Удалённый доступ разрешал. В общем, кажется, я нашёл что-то, правда попробовать нет возможности, ибо это противоречит корпоративной политике, но, надеюсь услышать на форуме подтверждение этой гипотезы и возможные варианты решения. У нас в политике безопасности домена в LAN Manager Compatibility прописано отказывать в LM- и NT-аутентификации, разрешать только NTLMv2. Так вот, вычитал я, что MS-CHAPv2 не поддерживает NTLMv2. Если это действительно так, то можно ли это как-то обойти? |
|
Отправлено: 19:48, 24-01-2012 | #5 |
Новый участник Сообщения: 41
|
Профиль | Отправить PM | Цитировать Вот, нашёл подтверждение и, вроде, обходной путь: Входящие методы проверки подлинности
Вот выдержка оттуда: И вот из этой цитаты... возник у меня вопрос, где эта страница "Входящие методы проверки подлинности", о которой в тексте идёт речь? Ну и исходя из всего вышеописанного уточняю: DC на Win2003SP2 TMG на Win2008R2SP1 |
Отправлено: 21:06, 24-01-2012 | #6 |
Новый участник Сообщения: 3
|
Профиль | Отправить PM | Цитировать Привет
чем все закончилось? ИМею аналогичную проблему, DC - 2008 сервер. Подключение устанавливается, но логин-пароль якобы неверный и все тут. Цитата:
Суть кажется понятна - надо пробовать перекрывать default domain policy в параметрах: Сетевая безопасность: уровень проверки подлинности LAN Manager Сетевая безопасность: не хранить хэш-значения LAN Manager при следующей смене пароля или править саму дефолтную политику где-то в этой области. щас не имею КД 2008 под руками, но зато смотрю в 2003, работающий хорошо, и вижу сразу, на глаз, что в default domain policy в ветке Конфигурация компьютера \ конфигурация Виндовс \ Параметры безопасности \ локальные политики \ параметры безопасности > существенно отличается от 2008 - там определено намного больше, в 2003 у меня всего 1 параметр определен, да и тот Интерактивный вход в систему:не отображать последнее имя пользователя. mx1805, у вас ТМГ с сервис паками? русский? |
|
Отправлено: 10:27, 01-02-2012 | #7 |
Новый участник Сообщения: 41
|
Профиль | Отправить PM | Цитировать parafoxer, в общем вчера решил проблему изменив политику контроллера домена "уровень проверки подлинности LAN Manager". Проблема, как я и предполагал заключалась в том, что MSCHAPv2 аутентифицируется через NTLM, и не поддерживает NTLMv2, поэтому пришлось понизить уровень на один пункт до "Отправлять только NTLMv2 ответ, отказывать LM", после чего всё заработало как по маслу
TMG русский, со всеми обновлениями. parafoxer, помотри у себя в RSOP.msc на DC, да в gpedit.msc, что прописано в LAN Manager. Кстати, в свойсвах учётки под которой подключаешься, не забыл разрешить VPN подключения? |
Отправлено: 09:34, 02-02-2012 | #8 |
Новый участник Сообщения: 3
|
Профиль | Отправить PM | Цитировать Цитата:
ок, как доберусь - проверю. а то весь мозг проела проблема, приходится ногами ездить в контору, а это далеко |
|
Отправлено: 10:15, 02-02-2012 | #9 |
Новый участник Сообщения: 3
|
Профиль | Отправить PM | Цитировать и кстати в свойствах учетки у меня нет вкладки входящие звонки
DC 2003, ISA 2006, ВПН работает по L2TP а в 2008 посмотрю конечно |
Отправлено: 10:36, 02-02-2012 | #10 |
|
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Доступ - учётная запись | 7demon7 | Microsoft Windows 2000/XP | 7 | 03-06-2011 11:04 | |
Блокируется учётная запись | Dump | Microsoft Windows NT/2000/2003 | 8 | 30-01-2009 15:52 | |
Учётная запись с локального ПК в AD | Limp-IP | Microsoft Windows NT/2000/2003 | 7 | 30-03-2007 10:09 | |
Ошибка 633 при попытке подключения к сети | scorpio557 | Сетевое оборудование | 14 | 10-02-2007 14:20 | |
Имя пользователя недоступно для смены при попытке подключения | MANnik | Сетевые технологии | 2 | 14-06-2006 09:32 |
|