powered by simpleCommunicator - 2.0.59     © 2025 Programmizd 02
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Форумы / Windows [игнор отключен] [закрыт для гостей] / дебаг доменной аутентификации для IIS
6 сообщений из 6, страница 1 из 1
дебаг доменной аутентификации для IIS
    #38562888
MsDatabaseru
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
други, будьте любезны подскажите какие основные методы выявления проблем.

вкратце:
я не админ, программер
сделал сайтец на IIS технология ASP classic
сервак входит в домен 2008, iis 7.5
анонимная аутентификация для стартовой страницы которая в корне wwroot
+ включаю виндоуз аутентификацию для узла который в папке

сам захожу на сайт, вижу свое имя пользователя ДОМЕННОЕИМЯ\логин
(вебсервер и контроллер домена разные компы)

коллега заходит и видит свое имя.
другой коллега входит на стартовую страницу но получает отлуп на защищенную

в разрешениях нтфс написал права для ДОМЕННОЕИМЯ\all

из чтения доки выяснил что бывает NTLM (видимо для старых ос)
и керберос


тут пишется http://wwwrus.imm.uran.ru/_vti_bin/help/1049/sps/html/wsapSubC.htm
что в похожей ситуации надо прописать что сайт является доверенным гдето в настройках домена?
(у меня никакой не пул приложений, тупо сайтец на asp classic)

можно ли этот не использовать этот керберос для аутентицикации на сайте ограничившись NTLM?
как понять что именно является причиной отказа доступа?
какие логи читать, на что братить внимание?
...
Рейтинг: 0 / 0
дебаг доменной аутентификации для IIS
    #38563247
Фотография k-nike
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
MsDatabaseruнадо прописать что сайт является доверенным гдето в настройках домена?

Надо в настройках IE пользователя добавить сайт или сайты по маске (например, *.mydomain.local) в местную интрасеть.
...
Рейтинг: 0 / 0
дебаг доменной аутентификации для IIS
    #38563496
MsDatabaseru
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
у меня прописан айпишник в зону интранет,
галка передавать учетные записи windows в настройках безопасности значится
...
Рейтинг: 0 / 0
дебаг доменной аутентификации для IIS
    #38563893
Фотография k-nike
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
MsDatabaseruу меня прописан айпишник в зону интранет
1. А ходите по айпи или по имени? Полагаю, нужно чтобы совпадало.
2. Для аутентификации по NTLM нужно в локальной политике компьютера клиента настроить:
Computer Configuration->Windows Settings->Security Settings-> Local Policies->Security Options->Network security:LAN Manager authentication level = Send NTLM response only.
...
Рейтинг: 0 / 0
дебаг доменной аутентификации для IIS
    #38564399
MsDatabaseru
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
k-nikeMsDatabaseruу меня прописан айпишник в зону интранет


пока режим тестирования - ходим по айпишнику,
резумеется он же прописан в зону безопасности
он же прописан в исключения для использования прокси, судя по мануалам виндовая аутентификация через прокси не ходит

за настроечку спс, попробую.
по результатам отпишусь
...
Рейтинг: 0 / 0
дебаг доменной аутентификации для IIS
    #38565255
MsDatabaseru
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Вроде бы все получилось с керберос
краткий мануал для последователей
админы настроили в домене доверие к IIS (spn delegation)

1. отключил ntlm и negotate в протоколах аутентификации IIS. добавил negotate.kerberos, отключил kernel-mode auth (это все в настройках корневого элемента сайта)
2. прописал группу everyone в права узла сайта
3. выключил анонимную аутентификацию, оставил лишь виндовую (если виндовой нет в списке - устанваливаем компоненты win через панель управления)



вот кратко что надо для ie
1. enable integrated security in Interner Explorer (Options/Advanced and checkin the “Enable Integrated Windows Authentication” option).
2. добавить http://www.site.domain.ru к зоне "Local Intranet zone"
3. как минимум разрешить “Automatic logon only in Intranet Zone” option under Options/Security Settings/Local intranet/Custom level).
4. Добавить www.site.domain.ru в свойствах соединения с интернетом, настроки прокси в список локальных узлов, для которых прокси не используется (kerberos не работает через прокси)


в firefox
в about:config "network.negotiate-auth.trusted-uris" (for Kerberos) вписать www.site.domain.ru
network.proxy.no_proxies_on вписать www.site.domain.ru если адресов несколько то через запятую


---------------------------
что было до этого.
то пускало на единичную страничку, то просило пароль, то пускало после пароля то нет,
в списке событий безопасности то успех то отказ одному и тому же юзеру

сейчас firefox и IE аутентифицируются без вопросов.
тьху три раза чтоб не сглазить,
слава Господу, аминь.
...
Рейтинг: 0 / 0
6 сообщений из 6, страница 1 из 1
Форумы / Windows [игнор отключен] [закрыт для гостей] / дебаг доменной аутентификации для IIS
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]