为什么NPS突然停止authentication用户?

我们使用运行带有RRAS和NPSangular色的Windows Server 2008(32位)的计算机来validation用户是否通过RADIUS进行VPN和无线访问。

这个configuration已经运行了一年多了,但从今天上午开始,服务器已经开始拒绝所有请求。 据我所知,唯一的变化是昨天晚上安装Windows更新。

  • 这不是连接或防火墙问题。 服务器使用Access-Reject答复所有RADIUS请求。
  • 只有一个连接请求策略,它会全天候处理该服务器上的所有请求。
  • 出于testing目的,我已经创build了一个应该全天候批准所有请求的networking策略。 日志文件( C:\Windows\System32\LogFiles\IN1110.log )表示正在select此策略,但服务器仍然使用Access-Reject进行回复。
  • 我已经validation所有发送RADIUS请求的服务器都列在RADIUS客户端中,并且事件日志中没有关于无效RADIUS客户端的条目。

但是,每次服务器响应RADIUS请求时,都会看到一个奇怪的系统事件。 我们根本不使用MGM或多播,所以我不知道如何跟踪。

 Warning RasServer, 50015 Specified interface was not present in MGM. 

我已经尝试重新启动服务器,并重新安装RRAS / NPS。 (注意:当删除NPS时,所有的configuration都会被保留下来,并且在重新安装之后仍然存在。)build立一个全新的服务器的时间不长了,我已经无所适从了。

其他人有RRAS / NPS这样的问题吗?

2011-10-17更新:添加了事件ID 6274的完整文本

 networking策略服务器丢弃了对用户的请求。

联系networking策略服务器pipe理员了解更多信息。

用户:
    安全ID:CFL \ nic
    帐户名称:nic
    帐户域:CFL
    完全合格的帐户名称:cfl.local / People / Prince George / Nic Waller

客户机:
    安全ID:NULL SID
    用户名: -
    完全合格的帐户名称: - 
    操作系统版本: - 
    被叫站标识符:00-17-9A-09-A8-1D:CFL
    呼叫站标识符:CC-08-E0-EE-BA-82

 NAS:
     NAS IPv4地址:192.168.123.12
     NAS IPv6地址: - 
     NAS标识符:D-Link接入点
     NAS端口types:无线 -  IEEE 802.11 
     NAS端口:1

 RADIUS客户端:
    客户友好名称:DWL-7100AP无线接入点
    客户端IP地址:192.168.123.12

authentication详情:
    代理策略名称:始终validation此服务器上的请求
    networking策略名称:通过EAP DWL-7100AP允许无线RADIUS
    validation提供程序:Windows 
    authentication服务器:PG-DC2.cfl.local
    authenticationtypes:EAP
     EAPtypes: - 
    帐户会话标识符: - 
    原因代码:1
    原因:发生内部错误。 检查系统事件日志以获取更多信息。 

更新:其实,一些请求正在批准。 它看起来只有EAPauthenticationtypes的802.1x请求失败。 在查看证书情况时,看起来服务器的证书已经过期,并且阻止了PEAPvalidation。

域控制器证书已过期。

这阻止了需要Protected EAP身份validation方法的连接。 立即重新颁发域控制器证书允许RADIUS请求正常进行身份validation。

如果域证书自动更新,也会发生此错误。 NPS处理不好。

根据http://digitaljive.wordpress.com/2012/04/02/windows-nps-stops-authenticating-wireless-users/ ,你必须切换到不同的证书,应用它,然后切换回自动新的证书。