我们在Windows 2008服务器上的IIS 7中部署了一个.NET MVC 3应用程序(我们称之为PROD)。 该应用程序启用了匿名和Windows身份validation – 所有其他都被禁用。 applicationHost.config中指定的身份validation提供程序是Negotiate和NTLM,按此顺序。 最近我们已经开始遇到这个应用程序的身份validation问题。 与IE连接的用户(与服务器位于不同的域中)使用“启用集成Windows身份validation”选项进行检查得到“未授权HTTP错误401.请求的资源需要用户身份validation”。 即使他们提供有效的凭据。 从Firefox访问应用程序时不会出现问题。 另外,当使用IE浏览器“启用集成Windows身份validation”取消选中一切正常。 根据我在互联网上看到的类似问题,我发现我们在Kerberosconfiguration方面存在一些问题。 事实certificate,NTLM身份validation工作得很好。 我已经检查了SPN,并且他们似乎configuration正确(有默认的configuration,因为我们的应用程序正在被服务器的netBios名称访问)。 有趣的是,我们有另一个服务器(我们称之为DEV),它承载完全相同的应用程序,并在完全相同的域中,并具有相同的身份validation和身份validation提供程序configuration和应用程序池在相同的帐户下运行,精细。 唯一的区别是PROD最近安装了.NET 4,但我不认为这可能是一个问题。 此外,PROD在IIS的以下虚拟目录中托pipe此应用程序:Sites / XYZ / XYZ,以便通过url http://server:8666/XYZ访问该站点。 DEV上的应用程序直接在IIS / XYZ中托pipe在IIS中,并通过url http://server2:8666 。 你能告诉我我还能检查什么? 我尝试打开Kerberos日志logging,但在尝试访问应用程序后在事件查看器中未发现日志。 我没有其他的想法在哪里看,什么检查。
我们有一个互联网网站,其中包含一个启用了Windows身份validation的IIS7上的“hello world”.html文件。 用户是Web服务器上的本地计算机Windows用户。 对于一些用户来说,这个网站很慢。 使用fiddler2,我已经追踪到浏览器连接和浏览器开始初始GET请求之间15秒的延迟: ACTUAL PERFORMANCE ————– ClientConnected: 15:28:09.737 ClientBeginRequest: 15:28:24.750 ClientDoneRequest: 15:28:24.750 … 然后,该站点用HTTP 401响应,浏览器立即用一个HTTP 200返回的第二个GET请求(可能与相关的authentication令牌)作出响应。 无论我从哪个机器访问它,问题都会发生。 这个问题只发生在IE浏览器(v6 – v8),Firefox和Chrome工作正常。 在我的机器上,使用网站的IP地址而不是DNS名称可以解决问题,但这并不能解决所有人的问题。 我已经尝试在本文中对configuration进行更改,但没有解决问题。 有任何想法吗?
我的问题是非常类似于这个问题更改Windows域用户名,但原来的问题并没有明确回答我的轻微变化。 如果我更改一个Windows用户名(如果他们结婚例如)我的Sql Serverlogin为我的旧用户名创build更新,以反映更改或将不得不为更新的Windows用户创build一个新的login? 谢谢Ben
我刚刚花了一个更好的一部分与供应商的支持电话,我们最终通过手动将其应用程序正在使用的服务帐户添加到以下Computer Configuration/Policies/Windows Settings/Security Settings/Local Policies/User Rights Assignment解决我们的问题由域GPO设置的Computer Configuration/Policies/Windows Settings/Security Settings/Local Policies/User Rights Assignment策略: 备份文件和目录 作为批处理作业login 还原文件和目录 重新启动服务器并获取更新的GPO后,我们的服务帐户在尝试启动应用程序时不再生成以下事件4625 – logintypes4审核事件: Log Name: Security Source: Microsoft-Windows-Security-Auditing Date: 7/22/2013 9:27:04 AM Event ID: 4625 Task Category: Logon Level: Information Keywords: Audit Failure User: N/A Computer: server.constco.com Description: An account failed to log on. Subject: Security ID: SYSTEM Account […]
我有一个使用Windows身份validation的Intranet站点。 当提示用户input凭据时,input: User: domain\username Pass: SomePassword 这将是很好,如果他们可以离开domain\部分将填写默认域。 我愿意放弃使用服务器/机器帐户(非域)login的能力,因为我们不使用这个帐户。 这似乎是可能的与BasicAuth,但我似乎无法find如何与WindowsAuth做它的参考。
场景:我们有一个应用服务器(IIS 7.0,Windows 2008 R2)和一个单独的数据库服务器(SQL 2008),用于我们的testing和生产环境(所以共有4台服务器)。 我们的应用程序服务器托pipe我们的定制ASP.Net 4.0应用程序。 我们使用Windows身份validation和模拟。 我们也实行了“双跳” ,一切工作都很好。 我们有4个应用程序在生产,他们都在星期五工作。 问题:今天开始工作,我们遇到Active Directory问题。 其中一个应用程序不是从Page.User.Identity中提取人员姓名,但这是另一个问题。 在这四个网站中,有两个网站是完美的,一个是我刚才提到的问题,但是在某些时候为某些人工作(真的是随机的)。 然而,另一个应用程序正在给我“主域和可信域之间的信任关系失败”。 每当我(或任何人)去。 它在testing而不是生产中起作用。 而且我不能在我的机器上重现问题。 关于这些应用程序,我可以看到唯一不同的是,这个应用程序使用的是站点地图。 网站地图正在用于屏幕左侧的菜单。 上周五,我试图了解应用程序如何处理来自不同域的用户,并打开了一些testing服务器端口以允许访问其他域控制器。 我们在这里有两个域,所以应用程序将需要为两个用户工作。 这些变化只是为了testing而不是生产。 我得到了我们的networkingpipe理员检查是否有任何东西被阻止当我去的网站,我们不能看到任何东西被阻止。 我与服务器位于同一个域,应用程序和数据库服务器位于同一个域中。 我正在耗尽的东西尝试…服务器说,它需要重新启动应用更新,你认为可能会影响它? 在过去的一个月左右,应用程序已经完美运行,服务器上没有任何改变。 提前致谢。 编辑:现在的问题是“固定”生产。 我删除了站点地图上的安全修剪,并删除了与之关联的angular色,问题就消失了。 我说“固定”,因为幸运的是只有一个AD组需要使用这个应用程序。 不过,我目前正在研究另一个需要使用安全修整的应用程序,以便只显示特定组的某些菜单选项。
一位客户的员工刚刚结婚,结果他们在Active Directory(AD)中更改了她的详细信息,login名等。 过程中的问题是SUSER_NAME(),SQL Server Profiler中的NTUSERNAME仍然显示她的原始婚前姓名。 通过此login的所有连接均使用Windows身份validation进行,并且在SQL Server中没有设置任何个人login,通过“Everyone”AD组授予访问权限。 有没有在SQL Server中的某种caching或某个地方的login名存储,我不知道这可能会导致这种情况发生。 客户的IT团队通知我,AD中的每个可能位置都已更改为新名称。
我正在通过RADIUS设置validation到Acme Packet Net-Net 3820(SBC)。 事情的会计方面工作得很好,没有问题。 事情的authentication方面是另一回事。 从数据包捕获中我可以看到,访问请求消息实际上正在到达RADIUS服务器,RADIUS服务器开始与域控制器进行通信。 然后我看到通信链回到RADIUS,最后回到SBC。 问题是我得到的响应始终是一个原因码为16的访问拒绝消息(由于用户凭据不匹配而导致身份validation失败,或者提供的用户名与现有用户帐户不匹配,或者密码不正确)。 这可以通过查看安全事件日志来确认,我可以在其中看到事件4625和6273.请参阅以下事件(注意:名称和IP已更改为保护无辜者): 事件ID:6273 Network Policy Server denied access to a user. Contact the Network Policy Server administrator for more information. User: Security ID: NULL SID Account Name: real_username Account Domain: real_domain Fully Qualified Account Name: real_domain\real_username Client Machine: Security ID: NULL SID Account Name: – Fully Qualified […]
我只想知道,如果我将防火墙放置在Windows客户端(XP或7)和域控制器(Window Server 2008 R2)之间,哪个端口需要打开, 请注意它在客户和DC之间,而不在DC到DC之间 我search谷歌,但在谷歌我得到的答案是在客户之间,以及从DC到DC。 根据我的发现,我需要打开。 TCP和UDP端口88用于Kerberos身份validation 用于LDAP的TCP和UDP 389 用于SMB / CIFS / SMB2的TCP和UDP 445 TCP和UDP端口464用于Kerberos密码更改 全球目录的TCP端口3268和3269 TCP和UDP端口53用于DNS TCP和UDPdynamic – 1025到5000(Windows Server 2003)和从49152到65535(Windows Server 2008)的DCOM,RPC,EPM 让我知道,如果我失去了一些东西。 注意: – 仅在Client和DC之间。
我有一个configuration了Windows身份validation的IIS 7中设置的Web应用程序。 我可以通过来自任何其他机器的完全合格的url对机器进行身份validation,并使用适当的域名。 但是,当我尝试通过完全限定的域(通过其他服务或通过IE中的url)从本身连接到本机时,Windowslogin提示尝试强制使用计算机作为域,而不是尝试使用domain\username或[email protected]指定域失败。 我应该注意到在机器上通过localhost查看Web应用程序是可行的,但是使用完整的site.company.com/webservice风格的URL在本地机器上不起作用,因为login域是错误的。 我能做些什么使它使用正确的login域?