Этот баннер — требование Роскомнадзора для исполнения 152 ФЗ.
«На сайте осуществляется обработка файлов cookie, необходимых для работы сайта, а также для анализа использования сайта и улучшения предоставляемых сервисов с использованием метрической программы Яндекс.Метрика. Продолжая использовать сайт, вы даёте согласие с использованием данных технологий».
Политика конфиденциальности
|
|
|
дебаг доменной аутентификации для IIS
|
|||
|---|---|---|---|
|
#18+
други, будьте любезны подскажите какие основные методы выявления проблем. вкратце: я не админ, программер сделал сайтец на IIS технология ASP classic сервак входит в домен 2008, iis 7.5 анонимная аутентификация для стартовой страницы которая в корне wwroot + включаю виндоуз аутентификацию для узла который в папке сам захожу на сайт, вижу свое имя пользователя ДОМЕННОЕИМЯ\логин (вебсервер и контроллер домена разные компы) коллега заходит и видит свое имя. другой коллега входит на стартовую страницу но получает отлуп на защищенную в разрешениях нтфс написал права для ДОМЕННОЕИМЯ\all из чтения доки выяснил что бывает NTLM (видимо для старых ос) и керберос тут пишется http://wwwrus.imm.uran.ru/_vti_bin/help/1049/sps/html/wsapSubC.htm что в похожей ситуации надо прописать что сайт является доверенным гдето в настройках домена? (у меня никакой не пул приложений, тупо сайтец на asp classic) можно ли этот не использовать этот керберос для аутентицикации на сайте ограничившись NTLM? как понять что именно является причиной отказа доступа? какие логи читать, на что братить внимание? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 17.02.2014, 13:19 |
|
||
|
дебаг доменной аутентификации для IIS
|
|||
|---|---|---|---|
|
#18+
MsDatabaseruнадо прописать что сайт является доверенным гдето в настройках домена? Надо в настройках IE пользователя добавить сайт или сайты по маске (например, *.mydomain.local) в местную интрасеть. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 17.02.2014, 16:06 |
|
||
|
дебаг доменной аутентификации для IIS
|
|||
|---|---|---|---|
|
#18+
у меня прописан айпишник в зону интранет, галка передавать учетные записи windows в настройках безопасности значится ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 17.02.2014, 18:09 |
|
||
|
дебаг доменной аутентификации для IIS
|
|||
|---|---|---|---|
|
#18+
MsDatabaseruу меня прописан айпишник в зону интранет 1. А ходите по айпи или по имени? Полагаю, нужно чтобы совпадало. 2. Для аутентификации по NTLM нужно в локальной политике компьютера клиента настроить: Computer Configuration->Windows Settings->Security Settings-> Local Policies->Security Options->Network security:LAN Manager authentication level = Send NTLM response only. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 18.02.2014, 08:48 |
|
||
|
дебаг доменной аутентификации для IIS
|
|||
|---|---|---|---|
|
#18+
k-nikeMsDatabaseruу меня прописан айпишник в зону интранет пока режим тестирования - ходим по айпишнику, резумеется он же прописан в зону безопасности он же прописан в исключения для использования прокси, судя по мануалам виндовая аутентификация через прокси не ходит за настроечку спс, попробую. по результатам отпишусь ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 18.02.2014, 13:18 |
|
||
|
дебаг доменной аутентификации для IIS
|
|||
|---|---|---|---|
|
#18+
Вроде бы все получилось с керберос краткий мануал для последователей админы настроили в домене доверие к IIS (spn delegation) 1. отключил ntlm и negotate в протоколах аутентификации IIS. добавил negotate.kerberos, отключил kernel-mode auth (это все в настройках корневого элемента сайта) 2. прописал группу everyone в права узла сайта 3. выключил анонимную аутентификацию, оставил лишь виндовую (если виндовой нет в списке - устанваливаем компоненты win через панель управления) вот кратко что надо для ie 1. enable integrated security in Interner Explorer (Options/Advanced and checkin the “Enable Integrated Windows Authentication” option). 2. добавить http://www.site.domain.ru к зоне "Local Intranet zone" 3. как минимум разрешить “Automatic logon only in Intranet Zone” option under Options/Security Settings/Local intranet/Custom level). 4. Добавить www.site.domain.ru в свойствах соединения с интернетом, настроки прокси в список локальных узлов, для которых прокси не используется (kerberos не работает через прокси) в firefox в about:config "network.negotiate-auth.trusted-uris" (for Kerberos) вписать www.site.domain.ru network.proxy.no_proxies_on вписать www.site.domain.ru если адресов несколько то через запятую --------------------------- что было до этого. то пускало на единичную страничку, то просило пароль, то пускало после пароля то нет, в списке событий безопасности то успех то отказ одному и тому же юзеру сейчас firefox и IE аутентифицируются без вопросов. тьху три раза чтоб не сглазить, слава Господу, аминь. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 18.02.2014, 22:15 |
|
||
|
|

start [/forum/topic.php?fid=26&fpage=76&tid=1494908]: |
0ms |
get settings: |
8ms |
get forum list: |
13ms |
check forum access: |
3ms |
check topic access: |
3ms |
track hit: |
28ms |
get topic data: |
10ms |
get forum data: |
2ms |
get page messages: |
40ms |
get tp. blocked users: |
1ms |
| others: | 260ms |
| total: | 368ms |

| 0 / 0 |
