Articles of windowsauthentication

在针对不同域进行身份validation时指定DNS /域控制器

客户端有两个域驻留在同一个子网/物理networking上。 基本上只有一个POP3邮件服务器( OLDSERVER )和一个旧的DC( OLDDC )在生活上支持OLDSERVER高兴。 两个森林之间没有信任。 他们不知道彼此的存在。 我想通过net use映射的驱动器临时挂载到OLDSERVER ,这样我就可以在几个晚上运行一个文件同步作业,从旧的服务器上获取所有的邮件数据,但是我得到了信任关系错误,无论如何使用/USER:选项指定域。 我相当肯定地说,如果我更改了NEWSERVER上的DNS服务器绑定,或者为旧的FQDN添加了一个转发器给OLDDC ,我可能会得到这个工作,但我宁愿find一个命令行方法来指定哪个DC查询/validation,以便我可以临时映射驱动器; 大声思索,旧域所需的DNS条目的主机文件条目,解决所需的OLDDC也可能是一个潜在的解决scheme。 另一种方法是安装一个临时的FTP服务器,完全避免基于SMB / Windows的身份validation(或者只是使用USB驱动器),但是我现在比任何事情都好奇,知道这是否可能。 编辑:HOSTS文件方法可能不会工作,因为不支持SRVlogging。 对于不支持SRV的客户端,您可以指定一个特定的Alogging,但是我会怀疑不支持SRV的客户端将不包含Windows Server 2008 R2; 从有关Active Directory的必需DNSlogging的MSDN博客文章中 : GC IP地址 – gc._msdcs.<DnsForestName> 允许非SRV感知客户端通过查找> Alogging来查找林中的任何全局编录服务器。 这种forms的名称通过LDAP引用返回给LDAP客户端。 一个>不支持SRV的客户端查找这个名字; 一个支持SRV的客户端查找合适的SRV资源logging。 Net Logon还会注册一个DNS CNAME(别名)logging以供Active Directory复制使用>定位器不使用此logging。

Windows服务器拒绝远程信用

这是布局: – 四个域控制器(2003年和2008年) – Windows服务器(2003年和2008年) – PDC是Windows 2008,有一些GPO – 所有的服务器ping,没有防火墙,没有大的或很小的变化,因为这种情况出现(我知道) 我的IT部门已经到了不知道下一步要做什么的地步了。 大约六天前,Windows 2008 Server(域的成员)将不再允许访问共享或RDP到域用户。 此类域用户的“Net View \ Server-Name”将产生“系统错误5:访问被拒绝”。 服务器被删除并重新join到域中。 还是一样的问题。 我们发现,如果域用户使用控制台进行身份validation,并且只有通过控制台,所有外部远程访问共享和RDP才能被恢复。 如果服务器应该重新启动,那么这些远程访问将被拒绝,直到再次在所述服务器的本地控制台上的域上进行validation。 这发生在多个服务器上。 如果一台服务器重新启动,那么在重启之前,现在会出现同样的情况。 任何线索是什么原因造成的?

使用URL指向IIS服务器的Alogging浏览到运行IIS的服务器上的网站时,IIS中的Windows身份validation不起作用

我有一个运行在使用Windows身份validation的IIS上的网站。 在网站级别上,在“身份validation”下,我只有Windows Authentication (仅作为提供程序的NTLM)启用。 在虚拟目录级别上,在“身份validation”下,我启用了ASP.NET Impersonation和Windows Authentication (NTLM仅作为提供程序)。 (在这里禁用ASP.NET Authentication不会改变任何东西) 运行IIS的服务器的IP地址是: 172.0.0.10 运行IIS的服务器的计算机名称是: myiisserver 运行IIS的服务器上的FQDN是: myiisserver.mydomain.com 存在指向172.0.0.10:myapp.mydomain.com的DNS“Alogging” 在网站绑定,我有: Type | IP Address | Port | Host Name ————————————————————– http | All Unassigned | 80 | localhost http | All Unassigned | 80 | myiisserver http | All Unassigned | 80 | myiisserver.mydomain.com http | All […]

Windows域上的多重身份validation

在我们的networking中,我们有两台Windows机器(服务器/台式机)configuration为在Active Directory下成为域MYDOMAIN.BIZ一部分。 一些示例loginscheme如下所示: 远程连接: 古典login: 现在,我正在研究一些解决scheme,以便在我们的机器上实现多因素身份validation机制。 我发现的第一个解决scheme叫做MultiOTP,它实际上是在做我正在寻找的东西: 为了在机器上login,我需要提供我的域名\用户名 , 密码以及由Google Auth生成的一次性密码 (仅供参考)。 你知道是否可以通过微软的内置解决scheme复制MultiOTPscheme? 据我所知,Azure也提供了一套工具来允许Windows环境中的多因素身份validation。 还有其他有趣的解决scheme需要考虑吗?

IIS Windows集成身份validation,不传递域\用户

我有两台服务器。 既运行IIS7.5。 他们都运行相同版本的基于Web的应用程序,它占用了几个应用程序池(它运行的很多servlets等)。 我有一个连接到该应用程序的Excel插件,可以绘制数据。 我所知道的两台机​​器之间的唯一区别是,工作的人运行所有的应用程序池与标准帐户,localsystem,apppoolidentity等 失败的人使用其大部分应用程序池(主要是Web应用程序使用的应用程序池)的特定服务帐户。 问题的症结似乎是在工作机器上交换如下 – POST /Service/Hierarchy.svc – 80 – 10.100.69.49 – 200 0 0 0 GET /Application/login/login.dll – 80 DOM\Account 10.100.69.49 – 200 0 0 140 和失败的服务器上 – POST /Service/Hierarchy.svc – 80 – 10.100.69.49 – 200 0 0 0 GET /Application/login/login.dll – 80 – 10.100.69.49 – 401 2 5 358 注意帐户不通过。 […]

IIS – 如何强制Windows身份validation,然后回落到匿名身份validation

我有一个运行在IIS上的网站,它在Windows身份validation(Intranet ActiveDirectory)上工作,并计划使用基于令牌的OAuth(匿名身份validation)将其打开到Internet。 根据我的预期,如果用户不提供Windows凭据,那么网站将首先用Windows身份validation来挑战用户,身份validation将回退到OAuth的匿名身份validation。 但是,启用这两种身份validation方法不能按预期方式工作。 Webiste总是首先使用匿名身份validation来validation用户身份。 所以Windows身份validation没有得到机会工作。 我尝试通过在Windows身份validation后移动匿名身份validation来调整IISpipe理器中的模块顺序,但没有任何区别。 请分享一些关于如何达到我的预期的见解。 更新:使用分离validation方法复制网站肯定会起作用,但只维护一个简单的Infrastructer网站总是更好。

没有Windows身份validationSMB分享在不同的子网(没有AD)

我的networking上有一台Samba服务器[1] ,configuration了一个共享[2] ,允许我的Windowslogin用户访问。 我可以从托pipeSMB服务器虚拟机的Windows 10计算机访问共享,而不需要提供凭据。 但另一个Windows 10机器总是要求凭据(如果我提供这些Windows凭据作为FreeNAS用户名和密码或Windows用户的电子邮件和密码,我也被授予访问权限)。 我可以看到两台Windows机器之间的主要区别在于,它与SMB服务器位于同一个子网中,而另一个位于不同的子网上。 我没有(明知)限制访问特定的networking[3] 。 当SMB服务器位于不同的子网上时 , Windows是否阻止自动身份validation ?如果是,我可以修改此行为吗? 经过无数个小时的尝试(和失败)来解决这个在服务器端,这似乎是最合乎逻辑的结论,但我一直无法find任何有关这方面的信息。 即使我错了,这又会是什么原因? 我应该如何去确定原因? [1]在FreeNAS 11上运行的Samba 4; 新安装在Windows 10机器上的虚拟机上进行testing [2]为了支持“微软账户”(Windows 8+),FreeNAS创build一个别名,将账户的电子邮件地址映射到FreeNAS用户名。 [3]除了设置共享,我正在使用SMB服务器的FreeNAS标准

间歇地,IIS7请求卡在WindowsAuthenticationModule中

我们正在运行一个托pipe几十个网站的IIS7服务器。 这些网站中的几个都是我们开发的同一个遗留应用程序的一部分。 这些网站都运行相同的代码,并在同一个应用程序池中运行。 在过去的几个月大概一个月一次,我们发现这个应用程序池的所有请求开始无限期地挂起。 发生这种情况时,我们会收到警报,并回收应用程序池。 之后,网站再次开始工作。 这只会影响这一个应用程序池 – 从来没有在同一台服务器上的其他人。 几次,在回收池之前,我已经查看了工作进程中当前正在执行的请求。 它们都显示为在WindowsAuthenticationModule内执行。 这很奇怪,因为绝大多数应用程序不需要validation。 有一个小的pipe理部分使用Windows身份validation…但所有其他请求应该是匿名的。 有没有人有任何想法,可能是什么原因造成的? 关于这些网站的build立方式有几个不寻常的事情。 正如我所提到的,它们都运行相同的代码 – 多个站点指向相同的物理目录。 唯一的区别是主机头绑定。 我不知道为什么不是只有一个网站包含所有的主机标题,但是这是如何工作的。 在其中一些站点中,同一个物理目录被映射到两个级别 – 作为站点的根目录,并再次作为站点内的应用程序。 所以如果用户去http://oursite.com/index.aspx ,映射到c:\ files \ oursite \ index.aspx。 如果用户访问http://oursite.com/foo/index.aspx ,也会映射到c:\ files \ oursite \ index.aspx。 我认为有代码查看请求URL并以不同方式处理这两个请求。 这很奇怪,因为相同的web.config最终被解释为一个站点configuration文件,并且也是一个站点内的应用程序configuration文件。 我不知道这是否与authentication问题有关。 如果我们找不到原因,我们正在考虑一些我们可以尝试的解决方法: 将pipe理部分移到单独的站点,并为客户端指定一个新的pipe理员URL。 在自己的应用程序池中运行单独的网站。 然后在所有其他站点共享的web.config中,删除WindowsAuthenticationModule。 那样的话,WindowsAuthenticationModule中就不应该有挂起的可能。 尝试在经典pipe道而不是集成pipe道中运行所有这些站点。 他们在我们的旧IIS6服务器上工作得很好… (如果我们感到绝望)设置一个监视脚本来监视站点,并在检测到请求被卡住时自动回收应用程序池。 你怎么看? 谢谢你的帮助, 理查德

与IIS 6.0的Windows身份validation不起作用了

我们有一个Sharepoint网站运行在一个域控制器的服务器上,一切工作正常(IIS6),每个人都可以使用Windows身份validationlogin。 之后,我们添加了一个新的域控制器,并将IIS服务器降级为成员服务器。 此后,外部用户将无法访问SharePoint站点。 出现用户名/密码提示,但input凭据时会重新显示。 在IIS服务器上,有些日志显示访问被拒绝(未知的用户名/密码)对连接尝试。 我认为IIS仍然试图validation这些用户本身(而不是传递请求到新的域控制器)。 有没有人有任何想法,我们可以解决这个问题? 谢谢!

ASP.Net应用程序中的IIS 6 Windows身份validation失败

我正在尝试在IIS6networking服务器上安装ASP.Net应用程序。 该网站要求用户使用Windows进行身份validation,这可以在同一台服务器上的其他几个应用程序上运行。 在IIS中,我启用了匿名访问和Windows身份validation。 在web.config中,身份validation设置为: <authentication mode="Windows"/> 和授权…: <authorization> <allow roles="Users"/> <deny users="*"/> </authorization> IE浏览器。 允许angular色“用户”中的所有用户拒绝其他人。 这是与同一台服务器上的其他几个应用程序一起工作的方法。 如果我运行该网站,系统会提示input用户名和密码。 如果我删除该行: <deny users="*"/> 我可以访问该网站,一切正常 – 但用户凭据不传递到网站(Page.User.Identity.Name在ASP.Net中返回一个空白string)。 该站点与服务器上的其他工作站点具有相同(inheritance)的文件权限。 这个网站和其他工作网站之间的authentication/授权的唯一区别是,它运行Asp.Net 4(但也有其他工作在服务器上的asp.net 4站点)。 我在这里错过了什么? 我应该在哪里看?