Jump to content

Recommended Posts

Posted

Не удается настроить опрос AD (

Пользователя указывал по разному, результат один:
Не удалось получить доступ к домену по адресу "192.168.45.22" при сканировании леса доменов с использованием учетной записи "admin". "#1182 (49) Error 49: Invalid credentials.

Документацию изучил, там никаких нюансов, типа должно работать. Может есть рекомендации?

Posted
52 минуты назад, xuser2025 сказал:

Документацию изучил, там никаких нюансов, типа должно работать. Может есть рекомендации?

Опрос контроллеров домена

Цитата

Предварительные требования

Перед опросом контроллера домена убедитесь, что вы разрешаете подключения к контроллеру домена через сетевой экран или прокси-сервер. Также убедитесь, что на контроллере домена включены следующие протоколы:

  • Lightweight Directory Access Protocol (LDAP).
  • Simple Authentication and Security Layer (SASL).

    Этот протокол используется, если соединение с контроллером домена установлено с использованием SASL-аутентификации. Сервер администрирования и точки распространения поддерживают только механизм DIGEST-MD5.

  • Lightweight Directory Access Protocol через Secure Sockets Layer (LDAPS)

    Этот протокол используется, если вам нужно подключиться к контроллеру домена по зашифрованному подключению.

Необходимо убедиться, что на устройстве контроллеров домена доступны следующие порты:

  • 389 для LDAP-протокола и Simple Authentication (включая SASL).
  • 636 для LDAPS-протокола.

Для всех устройств с операционной системой Linux в контроллере домена Microsoft Active Directory, Samba, FreeIPA или ALD Pro вам нужно указать netbios name и параметры workgroup в файле /etc/samba/smb.conf. Иначе результаты опроса могут содержать дублирующиеся устройства.

 

Posted
59 минут назад, durtuno сказал:

Именно это я и читал, брандмауэр отключал, на пути нет никаких экранов. Порты доступны.

Через точки распространения получается опросить, а вот с самого сервера - нет (

Posted (edited)
16 минут назад, xuser2025 сказал:

Через точки распространения получается опросить, а вот с самого сервера - нет (

Попробуйте внести ясность, какой домен используется - "AD", "SAMBA-DC", etc 

Того гляди идеи появятся, кто-нибудь да подскажет. Может какие-нибудь пруфы приведёте, а не так, "что вот всё тип топ, а оно само не работает".

2 часа назад, xuser2025 сказал:

"#1182 (49) Error 49: Invalid credentials.

Тут ведь даже подсказка имеется - не прошла авторизация. "KSCL" ведь не в домене, он является не доверенным устройством, он наверное и "AD" не сможет опросить, значит надо его каким-то образом подружить, верно?

 

Edited by durtuno
  • 3 months later...
Katbert
Posted

Похожая проблема при попытке опроса контроллера домена WinSrv2012 R2 с KSC-L 15.4

Смотрю логи службы собственного агента, которая отвечает за опрос командой journalctl -u klnagent_srv -f -n 20:

Цитата

мар 11 16:22:18 kscl.domain.ru klnagent[34051]: Debugging vapm.
мар 11 16:52:38 kscl.domain.ru klnagent[751]: SASL/DIGEST-MD5 authentication started
мар 11 16:52:38 kscl.domain.ru klnagent_srv[751]: DIGEST-MD5 client step 2
мар 11 16:52:38 kscl.domain.ru klnagent_srv[751]: DIGEST-MD5 parse_server_challenge()
мар 11 16:52:38 kscl.domain.ru klnagent_srv[751]: Server supports unknown cipher: 3des
мар 11 16:52:38 kscl.domain.ru klnagent_srv[751]: DIGEST-MD5 ask_user_info()
мар 11 16:52:38 kscl.domain.ru klnagent_srv[751]: DIGEST-MD5 client step 2
мар 11 16:52:38 kscl.domain.ru klnagent_srv[751]: DIGEST-MD5 ask_user_info()
мар 11 16:52:38 kscl.domain.ru klnagent_srv[751]: DIGEST-MD5 make_client_response()
мар 11 16:52:38 kscl.domain.ru klnagent_srv[751]: DIGEST-MD5 create_layer_keys()
мар 11 16:52:38 kscl.domain.ru klnagent_srv[751]: DIGEST-MD5 client mech dispose
мар 11 16:52:38 kscl.domain.ru klnagent_srv[751]: DIGEST-MD5 common mech dispose
мар 11 16:52:38 kscl.domain.ru klnagent_srv[751]: LDAP Error! Can't establish any LDAP connection    (5B4B...
мар 11 16:52:38 kscl.domain.ru klnagent_srv[751]: Не удалось получить доступ к домену по адресу "dc4.domain.ru" при сканировании леса доменов с использованием учетной записи "DOMAIN\ksc-read". "#1182 (49) Error 49: Invalid credentials    (D098D...

 

По документации Microsoft, за поддержку DIGEST-MD5 отвечает атрибут supportedSASLMechanisms в свойствах RootDSE

https://learn.microsoft.com/en-us/openspecs/windows_protocols/ms-adts/9d2501c0-6768-441f-b9ea-d251ada65624

Но в моем случае - там уже прописано: DIGEST-MD5; EXTERNAL; GSS-SPNEGO; GSSAPI

Katbert
Posted

На тестовом стенде в другой сети и KSC-L 15.1_Cert, и KSC-L 15.3 прекрасно общаются с контроллером домена на базе WinSrv2012 R2. Подозреваю, что в первой сети проблема в низком уровне домена и леса (оба уровня Win2003, хотя все контроллеры домена WinSrv2012R2)

Katbert
Posted

Также в другой сети общение KSC идет по 636 порту (TLS), а во второй сети пытается делать SASL. Это тоже похоже на причину проблемы

 

Katbert
Posted

Последняя  идея с LDAPS оказалась верной. Установил доменный центр сертификации с настройками по умолчанию, перезагрузил второй контроллер домена (чтобы ускорить получение сертификата), увидел в консоли центра сертификации новый сертификат для контроллера домена. После этого перенацелил KSC-L на второй контроллер домена (который уже с сертификатом) - и опрос AD заработал.

Please sign in to comment

You will be able to leave a comment after signing in



Sign In Now


×
×
  • Create New...