Поиск  Пользователи  Правила 
Закрыть
Логин:
Пароль:
Забыли свой пароль?
Войти
 
Страницы: 1
RSS
Аутентификация в AD при недоступном DC
 
Дано: домен windows 2000 native, состоящий из нескольких сайтов

Проблема: В одном из сайтов стоит ISA 2004 прокси-сервер, аутентифицирующий клиентов с помощью Integrated аутентификации. Когда контроллер домена в этом сайте (он же по совместительству PDC эмулятор) недоступен (перезагружается, например), ISA не может аутентифицировать клиентов.

Доступ с ISA к другим контроллерам в других сайтах разрешен. DNS работает нормально (прописаны вторичный и третичный DNS сервера, находящиеся в других сайтах). По логам на ISA видно, что пока ее ближайший контроллер+DNS сервер был недоступен, она пыталась периодически слать на него UDP DNS запросы, RPC на порт 1026. Периодически проскакивают запросы на вторичный DNS сервер.

В чем проблема? Почему ISA не аутентифицирует клиентов с помощью какого-нибудь другого контроллера?
 
Ну а во время отключения основного контроллера ручками проверить механизмы аутентификации? Там разрешение имен и т.п.
Хоть что то работает...
Хочешь быть мудрым? Не желай всего, что видишь; не верь всему, что слышишь; не говори всего, что знаешь; не делай всего, что умеешь, а только то, что полезно.
 
Цитата
Александр Антипов пишет:
Ну а во время отключения основного контроллера ручками проверить механизмы аутентификации? Там разрешение имен и т.п.Хоть что то работает...
Разрешение имен работает.

Аутентификацию не проверял... Ибо нет возможности просто так перезагружать контроллер. Собственно, вопрос в том, как должна работать виндовая аутентификация в случае недоступности контроллера домена в сайте? Должны ли опрашиваться контроллеры в других сайтах?
 
Цитата
Michael пишет:
периодически слать на него UDP DNS запросы, RPC на порт 1026
Как вариант.
Если на выключеном контроллере стоял Global Catalog, то после запроса у DNS, должны идти TCP запросы на 3268 порт другого GC.
По умолчанию, если пользователь не имеет доступа к GC, он не сможет пройти аутентификацию в системе (GC содержит данные о членстве пользователя в различных группах ).
Видны ли другие GC
dsquery server –domain my.dom -isgc, ну и телнет порт 3268 на результат предыдущей команды.
 
Цитата
ZOR пишет:
dsquery server –domain my.dom -isgc, ну и телнет порт 3268 на результат предыдущей команды.
Глобальный каталог на сервере стоит. Проверил порт 3268 на все глобальные каталоги в выводе dsquery - везде отвечает.
Самый прикол в том, что когда я снова перезагрузил контроллер, проблема не воспроизвелась - все работало нормально... А до этого у клиентов выскакивало в осле окошко basic аутентификации...
Мистика...
 
IMHO DNS.
 
Цитата
ZOR пишет:
IMHO DNS.
А откуда тогда запрос Basic аутентификации?
Кстати, а в каком порядке опрашиваются глобальные каталоги при недоступности ближайшего?
 
Цитата
Michael пишет:
Кстати, а в каком порядке опрашиваются глобальные каталоги при недоступности ближайшего?
Ответ.
 
Цитата
ZOR пишет:
Ответ.
Сенкс, весьма познавательно.
Страницы: 1
Читают тему