Select the product you need help with
Het oplossen van problemen met Kerberos in IISArtikel ID: 326985 Op deze paginaSamenvattingIn dit artikel wordt beschreven hoe u Kerberos oplossen
verificatie op Internet Information Services (IIS)-servers. Dit is een
volledige gids, maar veel verwijzingen kunt u meestal oplossen
Kerberos-problemen die kunnen optreden. Wanneer u installeren IIS op een Microsoft Windows 2000 server deNTAuthenticationProviderssleutel in de metabase instellenNegotiate, NTLM. Dit betekent dat wanneer een Microsoft Internet Explorer 5.0 of hoger client verbinding maakt met de website, retourneert IIS deze twee waarden in deWWW-verificatiekoptekst. Wanneer dit gebeurt, bepaalt de client welke verificatiemethode die kunt aansluiten. Als de client verbinding maken met met deOnderhandelenmethode, de client onderhandelt met de server bepalen of Kerberos of NTLM voor verificatie. Als de client niet ondersteuning voor deOnderhandelenmethode, gebruikt de client NTLM voor verificatie. Opmerking dat dit is een zeer algemene beschrijving van hoe dit proces werkt. Veel andere dingen die u mogelijk ook optreden wanneer Kerberos is betrokken. Als de Internet Explorer-client verbinding maken kan met het Kerberos-protocol Sommige extra beveiligingscontroles worden uitgevoerd. Zo kan de client een ticket van het Ticket Granting Service (TGS) verkrijgen en gebruiken die ticket te verifiëren. Voor meer informatie over deze works verwerken, klikt u op het volgende artikelnummer in de Microsoft Knowledge Base: 217098 Bezoek de volgende Microsoft voor meer informatie.
Website:
(http://support.microsoft.com/kb/217098/
)
Basic Kerberos-overzicht
verificatie in Windows 2000Verificatiehttp://www.Microsoft.com/technet/prodtechnol/windows2000serv/reskit/default.mspx?mfr=true U moet bekend zijn met deze verwijzingen oplossen
Kerberos.
(http://www.microsoft.com/technet/prodtechnol/windows2000serv/reskit/default.mspx?mfr=true)
OpmerkingAls u onlangs hebt bijgewerkt naar Internet Explorer 6.0, kunt u Kerberos problemen omdat deGeïntegreerde Windows inschakelen Verificatiehet selectievakje is standaard niet geselecteerd.Voor meer informatie over hoe u ervoor zorgt dat dit optie is goed ingesteld, klikt u op het volgende artikelnummer in de Microsoft Knowledge Base: 299838
(http://support.microsoft.com/kb/299838/
)
Kan geen Kerberos-verificatie na de upgrade naar Internet Explorer 6Controleer of de verificatiemethodenControleer of de juiste verificatiemethoden worden vermeld in de metabase voor de IIS-server of een bepaalde website. Als uw server is upgrade van Microsoft Windows NT 4.0 naar Windows 2000 deOnderhandelenverificatiemethode beschikbaar is en moet u toevoegen handmatig. Als u hebt geen upgrade van Windows NT 4.0 naar Windows 2000, dat de juiste verificatiemethoden beschikbaar zijn.Voor meer informatie over het controleren dat het onderhandelen verificatiemethode beschikbaar is en de methode add als ontbreekt, klikt u op het volgende artikelnummer in de Microsoft Knowledge Base:248350 U kunt bij deze verificatiemethode instellen
de website niveau en niet voor de volledige IIS-server. Gebruik hiervoor de
Adsutil.vbs-script het nummer van de website toevoegen. Bijvoorbeeld het instellen van de
verificatiemethode voor alleen de standaardwebsite, gebruikt u de volgende
opdracht:
(http://support.microsoft.com/kb/248350/
)
Kerberos-verificatie mislukt nadat de upgrade van IIS 4.0 naar IIS 5.0cscript adsutil.vbs set w3svc/1/NTAuthenticationProviders
"Negotiate, ntlm" 1 Nadat de website is 'w3svc' nummer zoals vermeld in de
Internet Services Manager (ISM).De servernaam van de bepalenBepaal vervolgens of u verbinding met de website de werkelijke NetBIOS-naam van de server of door een alias, zoals een DNS gebruiken naam (bijvoorbeeld www.microsoft.com). Als u door de webserver openen Gebruik een andere naam dan de werkelijke naam van de server een nieuwe service principal name (SPN) moet zijn geregistreerd met het hulpprogramma Setspn uit Windows 2000 Server resourcekit. Omdat Active Directory deze service niet weet de naam van de TGS geeft een ticket voor de gebruiker te verifiëren. Dit dwingt de client de volgende beschikbare verificatiemethode gebruikt, NTLM is, opnieuw onderhandelen. Als de webserver op de naam van een DNS (Domain Name System reageert) www.microsoft.com, maar de server of servers worden benoemd webserver1.Development.Microsoft.com, moet u www.microsoft.com in registreren Active Directory op elke IIS-server. Hiervoor moet u de Setspn downloaden hulpprogramma en installeren op de IIS-server.Voor meer informatie over hoe het hulpprogramma Setspn downloaden, gaat u naar de volgende Microsoft-website:Setspn.exehttp://www.Microsoft.com/downloads/details.aspx?FamilyID = 5fd831fd-ab77-46a3-9cfe-ff01d29e5c46 & DisplayLang = nl
(http://www.microsoft.com/downloads/details.aspx?FamilyID=5fd831fd-ab77-46a3-9cfe-ff01d29e5c46&DisplayLang=en)
Probeer te bepalen of u verbinding maakt met de werkelijke naam
verbinding met de server met de werkelijke naam in plaats van de DNS-naam. Als u
kan geen verbinding met de server, gaat u naar deControleer of
de Computer wordt vertrouwd voor overdrachtsectie. Als u verbinding kunt maken
de server volgt een SPN voor de DNS-naam die u instellen
via verbinding met de server:
BelangrijkAls u de SPN wilt registreren voor de computeraccount (de website wordt uitgevoerd onder de account LocalSystem of NetworkService), u moet de bestaande SPN's van de computer niet wijzigen. In plaats daarvan alleen toevoegen de nieuwe HTTP-SPN. Als de naam van de website overeenkomt met de host-naam geen wijziging in de SPN's is vereist. Als de standaard HOST namen /Serveren HOST /FQDNServerzijn ontbreekt, moet de Netlogon-service op de server heeft wanneer problemen onderzoeken deze de vereiste SPN's registreert. U ontvangt foutberichten in het logboekbestand Wanneer u logboekregistratie van de service.Klik op het volgende artikel voor meer informatie. nummer in de Microsoft Knowledge Base: 109626 U ontvangt ook gebeurtenissen van Netlogon in de
Systeemgebeurtenissen over registratie fouten.
(http://support.microsoft.com/kb/109626/
)
Logboekopties voor foutopsporing voor de Net Logon-service inschakelenControleer of de computer wordt vertrouwd voor overdrachtAls de IIS-server lid is van het domein, maar is niet een domein domeincontroller, de computer moet worden vertrouwd voor overdracht voor Kerberos werken juist. Schakel dit als volgt:
Gebruik de hulpprogramma's KerbtrayEen ander nuttig hulpprogramma voor het oplossen van problemen met Kerberos Kerbtray.exe deel van Windows 2000 Resource Kit uitmaakt is. Met behulp van Hulpprogramma's Kerbtray, kunt u Kerberos-tickets van de lokale zijn toegekend bekijken cache. Dit hulpprogramma wilt downloaden, gaat u naar de volgende Microsoft-website:Kerbtray.exe: Kerberos-ladehttp://www.Microsoft.com/downloads/details.aspx?FamilyID = 4e3a58be-29f6-49f6-85be-e866af8e7a88 & displaylang = nl Voor meer informatie over dit hulpprogramma en tips
Kerberos oplossen, gaat u naar de volgende Microsoft-website:
(http://www.microsoft.com/downloads/details.aspx?FamilyID=4e3a58be-29f6-49f6-85be-e866af8e7a88&displaylang=en)
http://www.Microsoft.com/technet/prodtechnol/windowsserver2003/technologies/security/tkerberr.mspx
(http://www.microsoft.com/technet/prodtechnol/windowsserver2003/technologies/security/tkerberr.mspx)
Beveiliging-logboekregistratie inschakelenLogboekregistratie voor beveiliging kan bijzonder waardevol zijn bij het oplossen Kerberos-verificatiefouten. Met deze ingeschakeld, ziet u aanmeldingsfouten Wanneer een gebruiker probeert te verifiëren via IIS. Dit geeft een uitleg van Wat doet tijdens de verificatie en waarom de verificatie proces is mislukt.De rest van de informatie in deze sectie Geciteerde rechtstreeks vanuitBeveiligde Web Desiging Gebaseerde toepassingen voor Windows 2000door Michael Howard.Omdat verbindingen in Windows 2000 worden geverifieerd u moet lezen aanmeldingsgebeurtenissen begrijpen. Het doel van deze sectie is Leg de verschillende variabelen die een aanmeldingsgebeurtenis. Controle-instellingen voor aanmelden/afmeldenMicrosoft Windows NT bevat slechts één controlecategorie voor aanmelding en afmelden. Windows 2000 introduceert een tweede. De twee categorieën-- Aanmelden/afmelden en aanmelding bij Account--worden in de volgende secties beschreven.Accountaanmeldingsgebeurtenissen (categorie Aanmelden/Afmelden)Deze gebeurteniscategorie in alle versies van Windows NT en Windows 2000 geeft een account aangemeld in- of uitschakelen of een netwerk wordt gemaakt verbinding met de computer. Met andere woorden, de controlegebeurtenis wordt geactiveerd op de de computer waarop de aanmelding plaatsvindt. De categorie Aanmelden/Afmelden is belangrijk omdat biedt de meeste informatie bij het gebruik van IIS, SQL Server en COM +.De belangrijkste gebeurtenissen in de categorie Aanmelden/afmelden
Aanmelden/afmelden gebeurtenis 529 (aanmelding mislukt)Event Type: Failure Audit Event Source: Security Event Category: Logon/Logoff Event ID: 529 Date: 9/3/1999 Time: 8:57:21 PM User: NT AUTHORITY\SYSTEM Computer: CHERYL-LAPTOP Description: Logon Failure: Reason: Unknown user name or bad password User Name: Administrator Domain: CHERYL-LAPTOP Logon Type: 2 Logon Process: seclogon Authentication Package: Negotiate Workstation Name: CHERYL-LAPTOP Aanmelden/afmelden gebeurtenis 528 (geslaagde aanmelding) en aanmelden/afmelden gebeurtenis 540 (succes netwerk aanmelden)Event Type: Success Audit Event Source: Security Event Category: Logon/Logoff Event ID: 540 Date: 1/23/2000 Time: 5:41:39 PM User: EXAIR\Cheryl Computer: CHERYL-LAPTOP Description: Successful Network Logon: User Name: cheryl Domain: EXAIR Logon ID: (0x0,0x17872A8) Logon Type: 3 Logon Process: Kerberos Authentication Package: Kerberos Workstation Name: Deze tabel samenvouwen
Accountaanmeldingsgebeurtenissen (categorie aanmelding bij Account)Deze categorie geeft een account aangemeld in- of uitschakelen en de computer is gebruikt om de account te valideren. In dit geval de audit gebeurtenis wordt geactiveerd op de computer waar de account zich bevindt. Veel Kerberos-gebeurtenissen, zoals de afgifte van het ticket worden vastgelegd wanneer deze audit categorie is ingeschakeld.De volgende secties worden twee vaak gezien Accountaanmeldingsgebeurtenissen storing. Account aanmeldingsgebeurtenis 676 (aanmelding mislukt): verificatie Ticket aanvraag is mislukt Event Type: Failure Audit Event Source: Security Event Category: Account Logon Event ID: 676 Date: 5/11/2000 Time: 8:47:01 PM User: NT AUTHORITY\SYSTEM Computer: DBSERVER Description: Authentication Ticket Request Failed: User Name: Major Supplied Realm Name: EXPLORATIONAIR.COM Service Name: krbtgt/EXPLORATIONAIR.COM Ticket Options: 0x40810010 Failure Code: 6 Client Address: 172.100.100.12 Gebeurtenis 676 betekent grote kan een eerste ticket-granting ticket niet ophalen (TGT) uit het Key Distribution Center (KDC). Het belangrijkste deel van de gebeurtenis is de foutcode. Deze codes zijn hetzelfde als de MIT Kerberos-codes.Tabel 2enkele van de meest Algemene fout codes; een volledige lijst kan worden gevonden in het hoofdvensterhttp://www.IETF.org/RFC/rfc1510.txt
(http://www.ietf.org/rfc/rfc1510.txt)
.Tabel 2 - sommige codes gemeenschappelijk Kerberos mislukt Deze tabel samenvouwen
Een groot aantal voor de foutcode account aanmeldingsgebeurtenis 681 (aanmelding mislukt) Soms ziet u een fout als volgt. Het probleem is de foutcode is vrijwel onbruikbaar. Event Type: Failure Audit Event Source: Security Event Category: Account Logon Event ID: 681 Date: 5/11/2000 Time: 8:47:01 PM User: NT AUTHORITY\SYSTEM Computer: DBSERVER Description: The logon to account: Major by: MICROSOFT_AUTHENTICATION_PACKAGE_V1_0 from workstation: WEBSERVER failed. The error code was: 3221225572 Deze tabel samenvouwen
Als het correleren van de vorige twee beveiliging mislukte gebeurtenissen --Primaire van aanvraag voor een eerste TGT mislukt met fout 6 (Client niet gevonden in de Kerberos database) wanneer hij geprobeerd aan te melden en een generieke Aanmeldingsfout 3221225572 (de opgegeven gebruiker bestaat niet)--fout optreedt heeft gewoon zien wat de fout is: primaire is niet een geldige account! ReferentiesVoor meer
informatie over Kerberos, klikt u op het volgende artikelnummer de
artikelen in de Microsoft Knowledge Base: 266080
(http://support.microsoft.com/kb/266080/
)
Antwoorden op veelgestelde vragen met Kerberos244474
(http://support.microsoft.com/kb/244474/
)
Forceren om TCP te gebruiken in plaats van UDP in Windows Server 2003, Windows XP en Windows 2000 Kerberos262177
(http://support.microsoft.com/kb/262177/
)
Kerberos-logboekregistratie inschakelen287537
(http://support.microsoft.com/kb/287537/
)
Kerberos-tokens te genereren met behulp van basisverificatie277741
(http://support.microsoft.com/kb/277741/
)
Internet Explorer-aanmelding mislukt omdat onvoldoende buffer voor Kerberos269643
(http://support.microsoft.com/kb/269643/
)
Internet Explorer Kerberos-verificatie werkt niet vanwege een onvoldoende buffer verbinding maken met IIS264921
(http://support.microsoft.com/kb/264921/
)
Hoe IIS geverifieerd browserclients248350
(http://support.microsoft.com/kb/248350/
)
Kerberos-verificatie mislukt nadat de upgrade van IIS 4.0 naar IIS 5.0294382
(http://support.microsoft.com/kb/294382/
)
Verificatie mislukt met fout '401.3' als de website 'Host-Header"van de NetBIOS-naam van de server verschilt217098
(http://support.microsoft.com/kb/217098/
)
Basic overzicht van Kerberos-verificatie in Windows 2000283201
(http://support.microsoft.com/kb/283201/
)
Hoe overdracht in Windows 2000 met COM +299838
(http://support.microsoft.com/kb/299838/
)
Kan geen Kerberos-verificatie na de upgrade naar Internet Explorer 6230476
(http://support.microsoft.com/kb/230476/
)
Beschrijving
algemene Kerberos gerelateerde fouten in Windows 2000320903
(http://support.microsoft.com/kb/320903/
)
Clients zich niet aanmelden met Kerberos via TCP235529
(http://support.microsoft.com/kb/235529/
)
Ondersteuning van Kerberos op Windows 2000 gebaseerde serverclusters929650 Veelgestelde vragen over Kerberos bevat aanvullende informatie
over het Kerberos-protocol:
(http://support.microsoft.com/kb/929650/
)
SPN-namen gebruiken bij het configureren van webtoepassingen die worden gehost op IIS 6http://www.faqs.org/faqs/Kerberos-FAQ/General/Index.HTML
(http://www.faqs.org/faqs/kerberos-faq/general/index.html)
EigenschappenArtikel ID: 326985 - Laatste beoordeling: woensdag 2 maart 2011 - Wijziging: 2.0
Automatische vertaling BELANGRIJK: Dit artikel is vertaald door de vertaalmachine software van Microsoft in plaats van door een professionele vertaler. Microsoft biedt u professioneel vertaalde artikelen en artikelen vertaald door de vertaalmachine, zodat u toegang heeft tot al onze knowledge base artikelen in uw eigen taal. Artikelen vertaald door de vertaalmachine zijn niet altijd perfect vertaald. Deze artikelen kunnen fouten bevatten in de vocabulaire, zinsopbouw en grammatica en kunnen lijken op hoe een anderstalige de taal spreekt en schrijft. Microsoft is niet verantwoordelijk voor onnauwkeurigheden, fouten en schade ontstaan door een incorrecte vertaling van de content of het gebruik ervan door onze klanten. Microsoft past continue de kwaliteit van de vertaalmachine software aan door deze te updaten. De Engelstalige versie van dit artikel is de volgende:326985
(http://support.microsoft.com/kb/326985/en-us/
)
|





Naar boven








