Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » ISA Server / Microsoft Forefront TMG » [решено] При попытке подключения VPN к TMG блокируется учётная запись

Ответить
Настройки темы
[решено] При попытке подключения VPN к TMG блокируется учётная запись

Новый участник


Сообщения: 41
Благодарности: 0

Профиль | Отправить PM | Цитировать


Здравствуйте!
У меня настроен шлюз на Forefront TMG.
Для настройки VPN сделал следующее:
Назначил пул статических адресов 10.68.7.1-10.68.7.20
Установил Группу пользователей Windows, имеющих доступ к VPN. В профиле пользователя на DC установил разрешение на подключение через VPN.
Установил протокол PPTP.
Установил Сеть доступа "Внешняя"
В правилах файервола прописал Разрешать весь исходящий трафик от VPN-клиентов в сеть "Внутренняя" для "Всех пользователей"
Карантин не настраивал.

DC на Win2003SP2. Внутренняя подсеть 10.68.0.0/22

Суть проблемы: На внешнем компьютере создал VPN подключение, задаю "Имя пользователя", "Пароль", "Домен", жму Подлкючение, после чего появляется внешне странное окно в котором сообщается "Системе Windows не удалось подключиться к сети используя предоставленные пароль и имя пользователя. Повторите ввод пароля и имя пользователя." Ну и согласно парольной политике учётная запись блокируется после пяти попыток подключения. Первое время думал, что я ввожу свои данные как-то не так, но потом уже попробовал тупо копировать из блокнота, но результат такой же. Т.е. получается, что на DC передаётся какой-то неверный пароль.

Честно говоря даже не знаю куда копать и что делать...

Отправлено: 07:45, 20-01-2012

 

Новый участник


Сообщения: 41
Благодарности: 0

Профиль | Отправить PM | Цитировать


Неужели никто с подобной проблемой не сталкивался?!

Может я недостаточно где-то что-то пояснил, так уточняйте, пожалуйста, с огромной радостью отвечу на все вопросы.

Отправлено: 15:53, 23-01-2012 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для Telepuzik

Ветеран


Сообщения: 3722
Благодарности: 747

Профиль | Отправить PM | Цитировать


Цитата mx1805:
"Системе Windows не удалось подключиться к сети используя предоставленные пароль и имя пользователя. »
Логин пользователя вводите в формате username@domain ??? На КД какие записи в журнале безопсности в время логина через VPN?

-------
По'DDoS'ил и бросил :-)


Отправлено: 16:01, 23-01-2012 | #3


Аватара для Delirium

Ветеран


Сообщения: 5624
Благодарности: 936

Профиль | Отправить PM | Цитировать


Цитата mx1805:
Системе Windows не удалось подключиться к сети используя предоставленные пароль и имя пользователя »
Скорее всего этому пользователю запрещен удаленный доступ. Какие свойства в AD выставлены для пользователя?

-------

Пройденные курсы:
[Microsoft №10174 Sharepoint], [SharePoint]
Мои проекты:[CheckAdmins], [NetSend7], [System Uptime], [Remote RAdmin LogViewer],[Netdom GDI], [Holidays - напоминалка о днях рождения]

А я офис-гуру :)


Отправлено: 01:19, 24-01-2012 | #4


Новый участник


Сообщения: 41
Благодарности: 0

Профиль | Отправить PM | Цитировать


Telepuzik, Логин настроил с запросом домена. В DC появляестя что-то вроде
Код: Выделить весь код
Logon attempt by:	MICROSOFT_AUTHENTICATION_PACKAGE_V1_0
Logon account:	User
Source Workstation:	
Error Code:	0xC000006A
Побродил по интернету, пишут, что ошибка 0xC000006A означает неверный логин/пароль.

Delirium, Удалённый доступ разрешал.

В общем, кажется, я нашёл что-то, правда попробовать нет возможности, ибо это противоречит корпоративной политике, но, надеюсь услышать на форуме подтверждение этой гипотезы и возможные варианты решения.
У нас в политике безопасности домена в LAN Manager Compatibility прописано отказывать в LM- и NT-аутентификации, разрешать только NTLMv2.
Так вот, вычитал я, что MS-CHAPv2 не поддерживает NTLMv2.

Если это действительно так, то можно ли это как-то обойти?

Отправлено: 19:48, 24-01-2012 | #5


Новый участник


Сообщения: 41
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вот, нашёл подтверждение и, вроде, обходной путь: Входящие методы проверки подлинности

Вот выдержка оттуда:
читать дальше »
Цитата:
Серверы IAS и RRAS используют NTLM для проверки подлинности учетных данных своих клиентов в домене. Это означает, что контроллеры домена, которые должны проверять подлинность клиентов серверов IAS или RRAS, нельзя настраивать на прием проверки подлинности только по протоколу NTLMv2. Однако, начиная с Windows Server 2003 SP1, контроллеры домена могут принимать NTLM от серверов IAS и RRAS, но во всех других случаях принимается только NTLMv2. Это происходит по умолчанию для IAS- и RRAS-серверов под управлением Windows Server 2003 SP1, использующих PEAP-MSCHAPv2, потому что PEAP-MSCHAPv2 обеспечивает такую же защиту, как NTLMv2. Это исключение не делается по умолчанию, если IAS- или RRAS-сервер под управлением Windows Server 2003 SP1 использует PPP-MSCHAPv2 для проверки подлинности клиентов.


И вот из этой цитаты...
читать дальше »
Цитата:
...то флажок Компьютеры, использующие RAS или VPN для подключения к RAS-серверам, не имеющим Windows Server 2003 с пакетом обновления 1 или новее на странице Входящие методы проверки подлинности должен быть установлен, даже если все IAS- и RRAS-серверы работают под управлением Windows Server 2003 SP1.

возник у меня вопрос, где эта страница "Входящие методы проверки подлинности", о которой в тексте идёт речь?

Ну и исходя из всего вышеописанного уточняю:
DC на Win2003SP2
TMG на Win2008R2SP1

Отправлено: 21:06, 24-01-2012 | #6


Новый участник


Сообщения: 3
Благодарности: 0

Профиль | Отправить PM | Цитировать


Привет
чем все закончилось? ИМею аналогичную проблему, DC - 2008 сервер.
Подключение устанавливается, но логин-пароль якобы неверный и все тут.


Цитата:
mx1805
где эта страница "Входящие методы проверки подлинности", о которой в тексте идёт речь?
полагаю речь о параметрах политик, ибо весь реестр успешно правится и оттуда. Технет вообще доставляет своими описаниями, способными запутать больше, чем научить, одна фраза "Компьютеры, использующие RAS или VPN для подключения к RAS-серверам, не имеющим Windows Server 2003 с пакетом обновления 1 или новее" чего стоит.

Суть кажется понятна - надо пробовать перекрывать default domain policy в параметрах:
Сетевая безопасность: уровень проверки подлинности LAN Manager
Сетевая безопасность: не хранить хэш-значения LAN Manager при следующей смене пароля
или править саму дефолтную политику где-то в этой области.
щас не имею КД 2008 под руками, но зато смотрю в 2003, работающий хорошо, и вижу сразу, на глаз, что в default domain policy в ветке Конфигурация компьютера \ конфигурация Виндовс \ Параметры безопасности \ локальные политики \ параметры безопасности > существенно отличается от 2008 - там определено намного больше, в 2003 у меня всего 1 параметр определен, да и тот Интерактивный вход в систему:не отображать последнее имя пользователя.

mx1805, у вас ТМГ с сервис паками? русский?

Отправлено: 10:27, 01-02-2012 | #7


Новый участник


Сообщения: 41
Благодарности: 0

Профиль | Отправить PM | Цитировать


parafoxer, в общем вчера решил проблему изменив политику контроллера домена "уровень проверки подлинности LAN Manager". Проблема, как я и предполагал заключалась в том, что MSCHAPv2 аутентифицируется через NTLM, и не поддерживает NTLMv2, поэтому пришлось понизить уровень на один пункт до "Отправлять только NTLMv2 ответ, отказывать LM", после чего всё заработало как по маслу

TMG русский, со всеми обновлениями.

parafoxer, помотри у себя в RSOP.msc на DC, да в gpedit.msc, что прописано в LAN Manager. Кстати, в свойсвах учётки под которой подключаешься, не забыл разрешить VPN подключения?

Отправлено: 09:34, 02-02-2012 | #8


Новый участник


Сообщения: 3
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата:
в свойсвах учётки под которой подключаешься, не забыл разрешить VPN подключения?
забыл разрешить подключения. я как-то в 2003 еще мозгом-то
ок, как доберусь - проверю. а то весь мозг проела проблема, приходится ногами ездить в контору, а это далеко

Отправлено: 10:15, 02-02-2012 | #9


Новый участник


Сообщения: 3
Благодарности: 0

Профиль | Отправить PM | Цитировать


и кстати в свойствах учетки у меня нет вкладки входящие звонки
DC 2003, ISA 2006, ВПН работает по L2TP

а в 2008 посмотрю конечно

Отправлено: 10:36, 02-02-2012 | #10



Компьютерный форум OSzone.net » Серверные продукты Microsoft » ISA Server / Microsoft Forefront TMG » [решено] При попытке подключения VPN к TMG блокируется учётная запись

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Доступ - учётная запись 7demon7 Microsoft Windows 2000/XP 7 03-06-2011 11:04
Блокируется учётная запись Dump Microsoft Windows NT/2000/2003 8 30-01-2009 15:52
Учётная запись с локального ПК в AD Limp-IP Microsoft Windows NT/2000/2003 7 30-03-2007 10:09
Ошибка 633 при попытке подключения к сети scorpio557 Сетевое оборудование 14 10-02-2007 14:20
Имя пользователя недоступно для смены при попытке подключения MANnik Сетевые технологии 2 14-06-2006 09:32




 
Переход