为什么降级域控制器仍在authentication用户?
每当用户使用域帐户login到工作站时,这个降级的DC对其进行身份validation。 其安全日志显示其login,注销和特殊login。 我们新的DC安全日志显示了一些机器login和注销,但与域用户无关。
安全日志事件: http : //imgur.com/a/6cklL 。
来自server1的两个示例事件:
Audit Success,3/31/2014 11:06:14 AM,Microsoft-Windows-Security-Auditing,4624,Logon,"An account was successfully logged on. Subject: Security ID: NULL SID Account Name: - Account Domain: - Logon ID: 0x0 Logon Type: 3 New Logon: Security ID: MYDOMAIN\auser Account Name: auser Account Domain: MYDOMAIN Logon ID: 0x8b792ce Logon GUID: {54063226-E9B7-D357-AD58-546793C9CA59} Process Information: Process ID: 0x0 Process Name: - Network Information: Workstation Name: Source Network Address: 192.168.20.143 Source Port: 52834 Detailed Authentication Information: Logon Process: Kerberos Authentication Package: Kerberos Transited Services: - Package Name (NTLM only): - Key Length: 0 [ ... ] Audit Success,3/31/2014 11:06:06 AM,Microsoft-Windows-Security-Auditing,4624,Logon,"An account was successfully logged on. Subject: Security ID: NULL SID Account Name: - Account Domain: - Logon ID: 0x0 Logon Type: 3 New Logon: Security ID: MYDOMAIN\anotheruser Account Name: anotheruser Account Domain: MYDOMAIN Logon ID: 0x8b74ea5 Logon GUID: {7E74986A-7A4D-B6E0-5D6F-D8CF78E8C718} Process Information: Process ID: 0x0 Process Name: - Network Information: Workstation Name: Source Network Address: 192.168.20.203 Source Port: 53027 Detailed Authentication Information: Logon Process: Kerberos Authentication Package: Kerberos Transited Services: - Package Name (NTLM only): - Key Length: 0
来自server3的样本审核策略更改事件(日志中还有审核策略更改事件,标记为“成功添加”的更改):
System audit policy was changed. Subject: Security ID: SYSTEM Account Name: SERVER3$ Account Domain: MYDOMAIN Logon ID: 0x3e7 Audit Policy Change: Category: Account Logon Subcategory: Kerberos Authentication Service Subcategory GUID: {0cce9242-69ae-11d9-bed3-505054503030} Changes: Success removed
dcdiag /test:dns在server1被降级后, dcdiag /test:dns开始返回错误。 例如,在我们的正向查找区域中有过时的名称服务器条目。 我结束了打开DNSpipe理器,并手动删除问题条目,也确保LDAP和Kerberos条目指向新的服务器。 例如,__ldap.Default-First-Site .__ sites.dc .__ msdcs.mydomain.local_指向server3.mydomain.local 。 nslookupvalidationDNS条目。 nslookup -type=srv _kerberos._udp.mydomain.local返回server3和server4的条目 – 没有关于server1的条目。 ntdsutil清理元数据后list servers in site的ntdsutil命令list servers in site只返回两个条目,这两个条目看起来都不错:
ntdsutil将它们全部传送到server3 。 没有错误,但是重新启动和testing显示server1仍在进行所有的身份validation。 ipconfig /registerdns和net stop netlogon && net start netlogon来解决相关的问题。 这似乎没有帮助。 dcdiag确认server1不认为自己是一个DC。 但它仍然是唯一一个authentication每个人的服务器。 这里发生了什么?
这是一个文件服务器 – 用户连接到它来访问文件? 这可能是你所看到的。 那些会出现在安全日志中。
从server1发布一些日志条目(全部是文本转储或截图),显示您关心的行为。
/编辑 – 感谢您的确认。 logintypes3是“networking”。 访问logging事件的计算机上的共享文件或打印机时最常出现的情况。
降级的DC将不会继续validation域login。 你所看到的是本地login事件。 当您login到具有域凭证的成员服务器时,您将在本地看到login事件,以及DC上相应的凭证validation事件。
使用本地凭据login到成员服务器时,您仍然可以在本地看到login事件,但不会在DC上看到任何凭据validation事件。