Select the product you need help with
Làm th? nào đ? kh?c ph?c các v?n đ? liên quan đ?n Kerberos trong IISID c?a bài: 326985 ? Trang nàyTÓM T?T Bài vi?t này mô t? cách g? r?i Kerberos
xác th?c trên các máy ch? Internet Information Services (IIS). Đây không ph?i là m?t
hư?ng d?n hoàn ch?nh, nhưng có nhi?u tài li?u tham kh?o có th? giúp b?n g? r?i các h?u h?t
Kerberos v?n đ? mà b?n có th? g?p. Theo m?c đ?nh, khi b?n cài đ?t IIS trên m?t máy ch? Microsoft Windows 2000, các NTAuthenticationProviders then ch?t trong metabase đư?c thi?t l?p đ? Thương lư?ng, NTLM. Đi?u này có ngh?a là khi m?t Microsoft Internet Explorer 5.0 tr? lên khách hàng k?t n?i đ?n các trang Web, IIS tr? v? các giá tr? hai trong các WWW-xác nh?n tiêu đ?. Khi đi?u này x?y ra, khách hàng s? xác đ?nh mà phương th?c xác th?c nó có th? k?t n?i v?i. N?u khách hàng quy?t đ?nh đ? k?t n?i c?a b?ng cách s? d?ng các Đàm phán phương pháp, khách hàng th?a thu?n v?i máy ch? đ? xác đ?nh cho dù s? d?ng Kerberos ho?c NTLM cho xác th?c. N?u khách hàng không h? tr? các Đàm phán phương pháp, các khách hàng s? d?ng NTLM cho xác th?c. Chú ý r?ng đây là m?t mô t? r?t chung chung v? cách th?c ho?t đ?ng c?a quá tr?nh này. Nhi?u ngư?i khác nh?ng đi?u mà b?n có th? không nh?n th?y c?ng có m?t khi Kerberos là có liên quan. N?u máy s? d?ng Internet Explorer có th? k?t n?i b?ng cách s? d?ng giao th?c Kerberos, m?t s? ki?m tra an ninh b? sung đư?c th?c hi?n. Ví d?, khách hàng có th? có đư?c m?t vé t? vé c?p d?ch v? (TGS), và sau đó s? d?ng mà vé đ? xác th?c. Đ? bi?t thêm v? cách đây x? l? các công tr?nh, h?y b?m s? bài vi?t sau đây đ? xem các bài vi?t trong các Cơ s? ki?n th?c Microsoft: 217098 Đ? bi?t thêm chi ti?t, h?y truy c?p Microsoft sau đây
Web site:
(http://support.microsoft.com/kb/217098/
)
Cơ b?n t?ng quan v? Kerberos
xác th?c trong Windows 2000Xác thựchttp://www.Microsoft.com/technet/prodtechnol/windows2000serv/reskit/Default.mspx?MFR=True B?n ph?i là quen thu?c v?i nh?ng tài li?u tham kh?o đ? g? r?i
Kerberos.
(http://www.microsoft.com/technet/prodtechnol/windows2000serv/reskit/default.mspx?mfr=true)
Chú ý N?u b?n có g?n đây đ? nâng c?p lên Internet Explorer 6.0, b?n có th? g?p v?n đ? Kerberos v? các Kích ho?t tính năng tích h?p Windows Xác thực ki?m tra h?p không đư?c ch?n m?c đ?nh. Cho bi?t thêm thông tin v? làm th? nào đ? đ?m b?o r?ng đi?u này tùy ch?n là đ?t đúng, b?m s? bài vi?t sau đây đ? xem bài vi?t trong Microsoft Knowledge Base: 299838
(http://support.microsoft.com/kb/299838/
)
Không th? đ? thương lư?ng Kerberos xác th?c sau khi nâng c?p lên Internet Explorer 6Ki?m ch?ng phương pháp xác th?cH?y ch?c ch?n r?ng phương pháp chính xác xác th?c đư?c li?t kê trong metabase cho IIS máy ch? ho?c trang Web c? th?. N?u máy ch? c?a b?n đ? nâng c?p t? Microsoft Windows NT 4.0 sang Windows 2000, các Đàm phán phương th?c xác th?c không ph?i là có s?n, và b?n ph?i thêm nó theo cách th? công. N?u b?n chưa nâng c?p t? Windows NT 4.0 đ? Windows 2000, đ?m b?o r?ng phương pháp thích h?p xác th?c là có s?n. Đ? bi?t thêm thông tin v? làm th? nào đ? xác minh r?ng Negotiate phương th?c xác th?c là có s?n và thêm các phương pháp n?u nó là m?t tích, h?y nh?p vào s? bài vi?t sau đây đ? xem bài vi?t trong các ki?n th?c Microsoft Cơ s?:248350 Lưu ? r?ng b?n có th? thi?t l?p này phương th?c xác th?c lúc
các trang Web tr?nh đ? và không cho các máy ch? IIS toàn b?. Đ? th?c hi?n vi?c này, s? d?ng các
Adsutil.VBS k?ch b?n đ? thêm s? lư?ng các trang Web. Ví d?, đ? thi?t l?p các
phương th?c xác th?c cho ch? m?c đ?nh trang Web, s? d?ng sau đây
l?nh:
(http://support.microsoft.com/kb/248350/
)
Kerberos xác th?c không sau khi nâng c?p t? IIS 4,0 đ?n 5,0 IIScscript adsutil.vbs set 1-w3svc-NTAuthenticationProviders
"Đàm phán, NTLM" 1 Sau khi "w3svc" là các trang Web đang đư?c li?t kê trong các
Qu?n l? d?ch v? Internet (ISM).Xác đ?nh tên máy ch?Sau đó, xác đ?nh cho dù b?n đang k?t n?i đ?n trang Web c?a b?ng cách s? d?ng tên NetBIOS th?c t? c?a các máy ch? ho?c m?t bí danh tên, ví d? như m?t DNS tên (ví d?, www.microsoft.com). N?u b?n đang truy c?p vào máy ch? Web b?ng b?ng cách s? d?ng m?t tên khác v?i tên máy ch?, m?t d?ch v? m?i chính, th?c t? tên (SPN) này ph?i có đăng k? b?ng cách s? d?ng các công c? Setspn t? các c?a s? 2000 Server Resource Kit. B?i v? thư m?c ho?t đ?ng không bi?t d?ch v? này tên, TGS không cung c?p cho b?n m?t vé đ? xác th?c ngư?i dùng. L?c lư?ng này khách hàng s? d?ng phương pháp th?m đ?nh s?n ti?p theo, là NTLM, đ?n renegotiate. N?u các máy ch? Web là đáp ?ng m?t tên h? th?ng tên mi?n (DNS) www.microsoft.com nhưng các máy ch? ho?c máy ch? đư?c đ?t tên webserver1.Development.Microsoft.com, b?n ph?i đăng k? www.microsoft.com trong Thư m?c ho?t đ?ng trên m?i máy ch? IIS. Đ? th?c hi?n vi?c này, b?n ph?i t?i v? Setspn Ti?n ích và cài đ?t nó trên máy ch? IIS.Để biết thêm thông tin về làm th? nào đ? t?i v? các ti?n ích Setspn, ghé thăm Web site sau c?a Microsoft: Setspn.exehttp://www.Microsoft.com/downloads/details.aspx?FamilyID = 5fd831fd-ab77-46a3-9cfe-ff01d29e5c46 & DisplayLang = en
(http://www.microsoft.com/downloads/details.aspx?FamilyID=5fd831fd-ab77-46a3-9cfe-ff01d29e5c46&DisplayLang=en)
Đ? xác đ?nh xem b?n đang k?t n?i b?ng cách s? d?ng tên th?c t?, c? g?ng
k?t n?i t?i h? ph?c v? b?ng cách s? d?ng tên th?c t? c?a nó thay v? c?a tên DNS. N?u b?n
không th? k?t n?i đ?n máy ch?, đi đ?n các Ki?m ch?ng
máy tính là đáng tin c?y cho đoàn đ?i bi?u keá tieáp. N?u b?n có th? k?t n?i
đ?n máy ch?, h?y làm theo các bư?c sau đ? thi?t l?p m?t SPN cho tên DNS mà b?n đang
b?ng cách s? d?ng đ? k?t n?i t?i h? ph?c v?:
Quan tr?ng N?u SPN mà b?n mu?n đăng k? cho trương m?c máy tính (trang Web đang ch?y dư?i tài kho?n LocalSystem ho?c NetworkService), b?n không ph?i thay đ?i SPNs hi?n t?i c?a máy tính. Thay vào đó, ch? thêm m?i HTTP SPN. N?u tên c?a trang Web phù h?p v?i tên máy ch?, không có thay đ?i đ? các SPNs đư?c yêu c?u. N?u các tiêu chu?n tên máy ch? lưu tr? /Máy chủvà HOST /ServerFQDN đang m?t tích, b?n ph?i đi?u tra nh?ng v?n đ? mà các d?ch v? Netlogon trên máy ch? có khi nó đăng k? yêu c?u SPNs. B?n s? nh?n đư?c thông báo l?i trong t?p tin đăng nh?p khi b?n cho phép ghi s? c?a d?ch v?. Đ? bi?t thêm chi ti?t, b?m vào bài vi?t sau đây s? đ? xem bài vi?t trong cơ s? ki?n th?c Microsoft: 109626 B?n c?ng s? nh?n đư?c các s? ki?n c?a Netlogon trong các
H? th?ng các v? đăng k? l?i.
(http://support.microsoft.com/kb/109626/
)
Cho phép ghi s? g? l?i cho d?ch v? đăng nh?p m?ngKi?m ch?ng r?ng máy tính tin c?y cho đoàn đ?i bi?uN?u máy ch? IIS này là thành viên c?a tên mi?n, nhưng không ph?i là m?t tên mi?n b? đi?u khi?n, máy tính ph?i đư?c tin c?y cho đoàn đ?i bi?u cho Kerberos đ? làm vi?c đúng cách. Đ? làm đi?u này, h?y làm theo các bư?c sau:
S? d?ng KerbtrayM?t ti?n ích r?t h?u ích đ? g? r?i các v?n đ? Kerberos là Kerbtray.exe, là m?t ph?n c?a b? tài nguyên Windows 2000. B?ng cách s? d?ng Kerbtray, b?n có th? xem vé Kerberos đư?c c?p ra kh?i các đ?a phương b? nh? cache. Đ? t?i v? ti?n ích này, ghé thăm Web site sau c?a Microsoft:Kerbtray.exe: Kerberos khayhttp://www.Microsoft.com/downloads/details.aspx?FamilyID = 4e3a58be-29f6-49f6-85be-e866af8e7a88 & displaylang = en Đ? bi?t thêm v? công c? này và l?i khuyên v?
gi?i đáp th?c m?c Kerberos, ghé thăm Web site sau c?a Microsoft:
(http://www.microsoft.com/downloads/details.aspx?FamilyID=4e3a58be-29f6-49f6-85be-e866af8e7a88&displaylang=en)
http://www.Microsoft.com/technet/prodtechnol/WindowsServer2003/Technologies/Security/tkerberr.mspx
(http://www.microsoft.com/technet/prodtechnol/windowsserver2003/technologies/security/tkerberr.mspx)
Cho phép ghi nh?t k? s? ki?n an ninhGhi nh?t k? s? ki?n b?o m?t có th? đư?c vô giá khi b?n g? r?i Kerberos xác th?c th?t b?i. V?i đi?u này đư?c kích ho?t, b?n có th? th?y đăng nh?p th?t b?i khi ngư?i dùng c? g?ng xác th?c thông qua IIS. Đi?u này cung c?p m?t l?i gi?i thích c?a nh?ng g? có th? x?y ra trong quá tr?nh xác th?c và l? do t?i sao vi?c xác th?c quá tr?nh là không thành công.Ph?n c?n l?i c?a thông tin trong ph?n này trích d?n tr?c ti?p t?Desiging Web an toàn D?a trên các ?ng d?ng cho Windows 2000 b?i Michael Howard. B?i v? các k?t n?i trong Windows 2000 đư?c ch?ng th?c, b?n c?n ph?i hi?u làm th? nào đ? đ?c các s? ki?n đăng nh?p. M?c đích c?a ph?n này là gi?i thích các bi?n khác nhau t?o nên m?t s? ki?n đăng nh?p. Thi?t đ?t ki?m đ?nh đăng nh?p/đăng xu?tMicrosoft Windows NT bao g?m ch? m?t ki?m toán danh m?c cho đăng nh?p và đăng xu?t. Windows 2000 gi?i thi?u m?t l?n th? hai. Hai lo?i-- Đăng nh?p/đăng xu?t và đăng nh?p tài kho?n--đư?c gi?i thích trong các ph?n sau.Ki?m toán các s? ki?n đăng nh?p tài kho?n (đăng nh?p/đăng xu?t lo?i)Th? lo?i s? ki?n này, có s?n trong t?t c? các phiên b?n c?a Windows NT và Windows 2000, ch? ra r?ng m?t tài kho?n đăng nh?p ho?c t?t ho?c th?c hi?n m?t m?ng k?t n?i t?i máy tính. Nói cách khác, s? ki?n ki?m toán đư?c kích ho?t trên các máy tính nơi đăng nh?p x?y ra. M?c đăng nh?p/đăng xu?t là quan tr?ng b?i v? nó cung c?p thông tin nh?t khi s? d?ng IIS, SQL Server, và COM +.S? ki?n quan tr?ng nh?t trong th? lo?i đăng nh?p/đăng xu?t
Đăng nh?p/đăng xu?t s? ki?n 529 (đăng nh?p th?t b?i)Event Type: Failure Audit Event Source: Security Event Category: Logon/Logoff Event ID: 529 Date: 9/3/1999 Time: 8:57:21 PM User: NT AUTHORITY\SYSTEM Computer: CHERYL-LAPTOP Description: Logon Failure: Reason: Unknown user name or bad password User Name: Administrator Domain: CHERYL-LAPTOP Logon Type: 2 Logon Process: seclogon Authentication Package: Negotiate Workstation Name: CHERYL-LAPTOP Đăng nh?p/đăng xu?t s? ki?n 528 (đăng nh?p thành công) và s? ki?n đăng nh?p/đăng xu?t 540 (m?ng đăng nh?p thành công)Event Type: Success Audit Event Source: Security Event Category: Logon/Logoff Event ID: 540 Date: 1/23/2000 Time: 5:41:39 PM User: EXAIR\Cheryl Computer: CHERYL-LAPTOP Description: Successful Network Logon: User Name: cheryl Domain: EXAIR Logon ID: (0x0,0x17872A8) Logon Type: 3 Logon Process: Kerberos Authentication Package: Kerberos Workstation Name: Thu g?n b?ng này
Ki?m toán các s? ki?n đăng nh?p tài kho?n (đăng nh?p tài kho?n m?c)Chuyên m?c s? ki?n này ch? ra r?ng m?t tài kho?n đăng nh?p ho?c t?t và các máy tính đư?c s? d?ng đ? xác nh?n tài kho?n. Trong trư?ng h?p này, ki?m toán s? ki?n đư?c kích ho?t trên máy tính nơi cư trú c?a các tài kho?n. Nhi?u Kerberos liên quan đ?n các s? ki?n, ch?ng h?n như vé phát hành, đang đăng nh?p khi này ki?m toán th? lo?i đư?c kích ho?t.Các đo?n hi?n th? hai thư?ng đư?c xem tài kho?n đăng nh?p th?t b?i các s? ki?n. S? ki?n đăng nh?p tài kho?n 676 (đăng nh?p th?t b?i): xác th?c vé yêu c?u th?t b?i Event Type: Failure Audit Event Source: Security Event Category: Account Logon Event ID: 676 Date: 5/11/2000 Time: 8:47:01 PM User: NT AUTHORITY\SYSTEM Computer: DBSERVER Description: Authentication Ticket Request Failed: User Name: Major Supplied Realm Name: EXPLORATIONAIR.COM Service Name: krbtgt/EXPLORATIONAIR.COM Ticket Options: 0x40810010 Failure Code: 6 Client Address: 172.100.100.12 S? ki?n 676 ngư?i có ngh?a là thi?u không th? nh?n đư?c m?t vé ban đ?u c?p vé (TGT) t? trung tâm phân ph?i khóa (KDC). M?t ph?n quan tr?ng nh?t c?a các s? ki?n là các m? l?i. Các m? s? là gi?ng như m? s? MIT Kerberos. B?ng 2 mô t? m?t s? t?i đa ph? bi?n s? th?t b?i m?; danh sách đ?y đ? có th? đư?c t?m th?y trong chính http://www.IETF.org/RFC/rfc1510.txt
(http://www.ietf.org/rfc/rfc1510.txt)
.B?ng 2 - m?t s? m? s? th?t b?i Kerberos ph? bi?n Thu g?n b?ng này
Tài kho?n đăng nh?p t? ch?c s? ki?n 681 (đăng nh?p th?t b?i) v?i m?t s? lư?ng l?n cho m? l?i Đôi khi, b?n có th? th?y m?t l?i như sau. V?n đ? là m? l?i là h?u như vô d?ng. Event Type: Failure Audit Event Source: Security Event Category: Account Logon Event ID: 681 Date: 5/11/2000 Time: 8:47:01 PM User: NT AUTHORITY\SYSTEM Computer: DBSERVER Description: The logon to account: Major by: MICROSOFT_AUTHENTICATION_PACKAGE_V1_0 from workstation: WEBSERVER failed. The error code was: 3221225572 Thu g?n b?ng này
N?u b?n tương quan s? ki?n trư?c đó suy hai an ninh --Chính yêu c?u m?t th?t b?i TGT ban đ?u v?i l?i 6 (khách hàng không t?m th?y trong cơ s? d? li?u Kerberos) khi ông đ? c? g?ng đăng nh?p vào và m?t chung đăng nh?p th?t b?i x?y ra v?i l?i 3221225572 (ngư?i dùng đ? ch? r? không t?n t?i)--nó có đ?ng b?ng đ? xem cái g? l?i: thi?u không ph?i là m?t tài kho?n h?p l?! THAM KH?O Đ? bi?t thêm
thông tin v? Kerberos, nh?p vào s? bài vi?t sau đ? xem các
bài vi?t trong cơ s? ki?n th?c Microsoft: 266080
(http://support.microsoft.com/kb/266080/
)
Câu tr? l?i cho câu h?i thư?ng g?p Kerberos244474
(http://support.microsoft.com/kb/244474/
)
Làm th? nào đ? bu?c Kerberos s? d?ng TCP thay v? UDP trong Windows Server 2003, Windows XP, và trong Windows 2000262177
(http://support.microsoft.com/kb/262177/
)
Làm th? nào đ? cho phép ghi nh?t k? s? ki?n Kerberos287537
(http://support.microsoft.com/kb/287537/
)
S? d?ng xác th?c cơ b?n đ? t?o ra Kerberos th?277741
(http://support.microsoft.com/kb/277741/
)
Internet Explorer đăng nh?p không thành công nh? m?t vùng đ?m không đ? cho Kerberos269643
(http://support.microsoft.com/kb/269643/
)
Internet Explorer Kerberos xác th?c không ho?t đ?ng v? c?a m?t vùng đ?m không đ? đang k?t n?i t?i IIS264921
(http://support.microsoft.com/kb/264921/
)
Làm th? nào IIS authenticates tr?nh duy?t khách hàng248350
(http://support.microsoft.com/kb/248350/
)
Kerberos xác th?c không sau khi nâng c?p t? IIS 4,0 đ?n 5,0 IIS294382
(http://support.microsoft.com/kb/294382/
)
Xác th?c có th? th?t b?i v?i l?i "401.3" N?u trang Web "Host Header" khác v?i tên NetBIOS c?a máy ch?217098
(http://support.microsoft.com/kb/217098/
)
Cơ b?n t?ng quan v? Kerberos xác th?c trong Windows 2000283201
(http://support.microsoft.com/kb/283201/
)
Làm th? nào đ? s? d?ng các đoàn đ?i bi?u trong Windows 2000 v?i COM +299838
(http://support.microsoft.com/kb/299838/
)
Không th? đ? thương lư?ng Kerberos xác th?c sau khi nâng c?p lên Internet Explorer 6230476
(http://support.microsoft.com/kb/230476/
)
Mô tả
l?i liên quan đ?n Kerberos ph? bi?n trong Windows 2000320903
(http://support.microsoft.com/kb/320903/
)
Khách hàng không th? đăng nh?p b?ng cách s? d?ng Kerberos qua TCP235529
(http://support.microsoft.com/kb/235529/
)
Kerberos h? tr? trên Windows 2000 d?a trên máy ch? c?m929650 Kerberos FAQ ch?a thông tin b? sung
v? giao th?c Kerberos:
(http://support.microsoft.com/kb/929650/
)
Làm th? nào đ? s? d?ng d?ch v? chính tên khi b?n c?u h?nh ?ng d?ng Web đư?c lưu tr? vào IIS 6http://www.faqs.org/faqs/Kerberos-FAQ/General/index.html
(http://www.faqs.org/faqs/kerberos-faq/general/index.html)
Thu?c tínhID c?a bài: 326985 - L?n xem xét sau cùng: 28 Tháng Tám 2011 - Xem xét l?i: 2.0
Máy d?ch QUAN TRỌNG: Bài vi?t này đư?c d?ch b?ng ph?n m?m d?ch máy c?a Microsoft ch? không ph?i do con ngư?i d?ch. Microsoft cung c?p các bài vi?t do con ngư?i d?ch và c? các bài vi?t do máy d?ch đ? b?n có th? truy c?p vào t?t c? các bài vi?t trong Cơ s? Ki?n th?c c?a chúng tôi b?ng ngôn ng? c?a b?n. Tuy nhiên, bài vi?t do máy d?ch không ph?i lúc nào c?ng hoàn h?o. Lo?i bài vi?t này có th? ch?a các sai sót v? t? v?ng, cú pháp ho?c ng? pháp, gi?ng như m?t ngư?i nư?c ngoài có th? m?c sai sót khi nói ngôn ng? c?a b?n. Microsoft không ch?u trách nhi?m v? b?t k? s? thi?u chính xác, sai sót ho?c thi?t h?i nào do vi?c d?ch sai n?i dung ho?c do ho?t đ?ng s? d?ng c?a khách hàng gây ra. Microsoft c?ng thư?ng xuyên c?p nh?t ph?n m?m d?ch máy này. Nh?p chu?t vào đây đ? xem b?n ti?ng Anh c?a bài vi?t này:326985
(http://support.microsoft.com/kb/326985/en-us/
)
|





Quay l?i đ?u trang








