我是一个被要求维护我们正在构build的Web应用程序的IISconfiguration的开发人员,请耐心等待。
我们有一个内部网站,一旦他们login到Windows局域网,员工就可以访问这个网站。 这些服务器是Windows Server 2008 R2,它们由外部服务提供商进行远程pipe理,并在其上安装了Symantec Endpoint Protection。
我重新启动了testing服务器,现在网站正在请求用户凭证来查看页面。 不幸的是,当我为企业域input一个有效的用户名和密码时,它不被接受。 服务器仍然可以通过Citrix Jumpserver使用用户帐户和公司域进行远程连接,因此它似乎是特定于IIS的。
该网站的IIS权限设置为:
Anonymous Authentication - disabled ASP.NET Impersonation - enabled Forms Authentication - disabled Windows Authentication - enabled
我需要保持匿名身份validation被禁用,因为系统中的stream量需求到Hummingbird的DM webservice。
这是在重启之前工作,当时公司还有其他问题(互联网代理自发拒绝所有的互联网网页,并没有重新安装服务帐户用户的samba份额)。 代码没有改变,IISconfiguration没有改变(据我所知),所以它似乎像networking上的东西已经改变,或者可能是服务帐户。
这个问题很可能会转移到企业IT部门,但是我需要某种证据来指出这是一个networking或安全问题。 否则,他们会简单地解雇它说这是我们的networking应用程序的错误或我们的IIS设置。 也许是的,但我不知道还有什么要检查,除了重新启动机器,没有什么改变。
是否有任何testing或工具可以运行以testingauthenticationconfiguration并隔离潜在的原因? 鉴于服务器上有Symantect Endpoint Protection,是否有可能会导致此行为的更改设置? 服务器pipe理控制台中是否有其他设置可能导致此行为?
检查pipe理(对于Vista和更高版本)或系统和应用程序事件日志在IIS框(启动,运行,EventVwr,如果您以前没有看过),以指示域连接的任何问题。
来自Netlogon或UserEnv的事件可能表示联系域控制器的问题,通常用于validation身份validation凭据(简化,但在此情况下适用于NTLM和Kerberos(例如,如果DC对计算机帐户有问题) 。 不要把你的调查限制在这些项目上 – 大致看看发生了什么。
安全事件日志可能会显示该用户login失败的原因,并且查看这些错误可能会有所帮助(请注意,可能会有超过几个与实际问题无关的失败,因此find涉及用户的失败您在尝试时使用的帐户)。