Làm th? nào đ? kh?c ph?c các v?n đ? liên quan đ?n Kerberos trong IIS

ID c?a bài: 326985
Bung t?t c? | Thu g?n t?t c?

? Trang này

TÓM T?T

Bài vi?t này mô t? cách g? r?i Kerberos xác th?c trên các máy ch? Internet Information Services (IIS). Đây không ph?i là m?t hư?ng d?n hoàn ch?nh, nhưng có nhi?u tài li?u tham kh?o có th? giúp b?n g? r?i các h?u h?t Kerberos v?n đ? mà b?n có th? g?p.

Theo m?c đ?nh, khi b?n cài đ?t IIS trên m?t máy ch? Microsoft Windows 2000, các NTAuthenticationProviders then ch?t trong metabase đư?c thi?t l?p đ? Thương lư?ng, NTLM. Đi?u này có ngh?a là khi m?t Microsoft Internet Explorer 5.0 tr? lên khách hàng k?t n?i đ?n các trang Web, IIS tr? v? các giá tr? hai trong các WWW-xác nh?n tiêu đ?. Khi đi?u này x?y ra, khách hàng s? xác đ?nh mà phương th?c xác th?c nó có th? k?t n?i v?i. N?u khách hàng quy?t đ?nh đ? k?t n?i c?a b?ng cách s? d?ng các Đàm phán phương pháp, khách hàng th?a thu?n v?i máy ch? đ? xác đ?nh cho dù s? d?ng Kerberos ho?c NTLM cho xác th?c. N?u khách hàng không h? tr? các Đàm phán phương pháp, các khách hàng s? d?ng NTLM cho xác th?c.

Chú ý r?ng đây là m?t mô t? r?t chung chung v? cách th?c ho?t đ?ng c?a quá tr?nh này. Nhi?u ngư?i khác nh?ng đi?u mà b?n có th? không nh?n th?y c?ng có m?t khi Kerberos là có liên quan.

N?u máy s? d?ng Internet Explorer có th? k?t n?i b?ng cách s? d?ng giao th?c Kerberos, m?t s? ki?m tra an ninh b? sung đư?c th?c hi?n. Ví d?, khách hàng có th? có đư?c m?t vé t? vé c?p d?ch v? (TGS), và sau đó s? d?ng mà vé đ? xác th?c.

Đ? bi?t thêm v? cách đây x? l? các công tr?nh, h?y b?m s? bài vi?t sau đây đ? xem các bài vi?t trong các Cơ s? ki?n th?c Microsoft:
217098Cơ b?n t?ng quan v? Kerberos xác th?c trong Windows 2000
Đ? bi?t thêm chi ti?t, h?y truy c?p Microsoft sau đây Web site:
Xác thựchttp://www.Microsoft.com/technet/prodtechnol/windows2000serv/reskit/Default.mspx?MFR=True
B?n ph?i là quen thu?c v?i nh?ng tài li?u tham kh?o đ? g? r?i Kerberos.

Chú ý N?u b?n có g?n đây đ? nâng c?p lên Internet Explorer 6.0, b?n có th? g?p v?n đ? Kerberos v? các Kích ho?t tính năng tích h?p Windows Xác thực ki?m tra h?p không đư?c ch?n m?c đ?nh. Cho bi?t thêm thông tin v? làm th? nào đ? đ?m b?o r?ng đi?u này tùy ch?n là đ?t đúng, b?m s? bài vi?t sau đây đ? xem bài vi?t trong Microsoft Knowledge Base:
299838Không th? đ? thương lư?ng Kerberos xác th?c sau khi nâng c?p lên Internet Explorer 6

Ki?m ch?ng phương pháp xác th?c

H?y ch?c ch?n r?ng phương pháp chính xác xác th?c đư?c li?t kê trong metabase cho IIS máy ch? ho?c trang Web c? th?. N?u máy ch? c?a b?n đ? nâng c?p t? Microsoft Windows NT 4.0 sang Windows 2000, các Đàm phán phương th?c xác th?c không ph?i là có s?n, và b?n ph?i thêm nó theo cách th? công. N?u b?n chưa nâng c?p t? Windows NT 4.0 đ? Windows 2000, đ?m b?o r?ng phương pháp thích h?p xác th?c là có s?n. Đ? bi?t thêm thông tin v? làm th? nào đ? xác minh r?ng Negotiate phương th?c xác th?c là có s?n và thêm các phương pháp n?u nó là m?t tích, h?y nh?p vào s? bài vi?t sau đây đ? xem bài vi?t trong các ki?n th?c Microsoft Cơ s?:
248350Kerberos xác th?c không sau khi nâng c?p t? IIS 4,0 đ?n 5,0 IIS
Lưu ? r?ng b?n có th? thi?t l?p này phương th?c xác th?c lúc các trang Web tr?nh đ? và không cho các máy ch? IIS toàn b?. Đ? th?c hi?n vi?c này, s? d?ng các Adsutil.VBS k?ch b?n đ? thêm s? lư?ng các trang Web. Ví d?, đ? thi?t l?p các phương th?c xác th?c cho ch? m?c đ?nh trang Web, s? d?ng sau đây l?nh:

cscript adsutil.vbs set 1-w3svc-NTAuthenticationProviders "Đàm phán, NTLM"
1 Sau khi "w3svc" là các trang Web đang đư?c li?t kê trong các Qu?n l? d?ch v? Internet (ISM).

Xác đ?nh tên máy ch?

Sau đó, xác đ?nh cho dù b?n đang k?t n?i đ?n trang Web c?a b?ng cách s? d?ng tên NetBIOS th?c t? c?a các máy ch? ho?c m?t bí danh tên, ví d? như m?t DNS tên (ví d?, www.microsoft.com). N?u b?n đang truy c?p vào máy ch? Web b?ng b?ng cách s? d?ng m?t tên khác v?i tên máy ch?, m?t d?ch v? m?i chính, th?c t? tên (SPN) này ph?i có đăng k? b?ng cách s? d?ng các công c? Setspn t? các c?a s? 2000 Server Resource Kit. B?i v? thư m?c ho?t đ?ng không bi?t d?ch v? này tên, TGS không cung c?p cho b?n m?t vé đ? xác th?c ngư?i dùng. L?c lư?ng này khách hàng s? d?ng phương pháp th?m đ?nh s?n ti?p theo, là NTLM, đ?n renegotiate. N?u các máy ch? Web là đáp ?ng m?t tên h? th?ng tên mi?n (DNS) www.microsoft.com nhưng các máy ch? ho?c máy ch? đư?c đ?t tên webserver1.Development.Microsoft.com, b?n ph?i đăng k? www.microsoft.com trong Thư m?c ho?t đ?ng trên m?i máy ch? IIS. Đ? th?c hi?n vi?c này, b?n ph?i t?i v? Setspn Ti?n ích và cài đ?t nó trên máy ch? IIS.

Để biết thêm thông tin về làm th? nào đ? t?i v? các ti?n ích Setspn, ghé thăm Web site sau c?a Microsoft:
Setspn.exehttp://www.Microsoft.com/downloads/details.aspx?FamilyID = 5fd831fd-ab77-46a3-9cfe-ff01d29e5c46 & DisplayLang = enĐ? xác đ?nh xem b?n đang k?t n?i b?ng cách s? d?ng tên th?c t?, c? g?ng k?t n?i t?i h? ph?c v? b?ng cách s? d?ng tên th?c t? c?a nó thay v? c?a tên DNS. N?u b?n không th? k?t n?i đ?n máy ch?, đi đ?n các Ki?m ch?ng máy tính là đáng tin c?y cho đoàn đ?i bi?u keá tieáp. N?u b?n có th? k?t n?i đ?n máy ch?, h?y làm theo các bư?c sau đ? thi?t l?p m?t SPN cho tên DNS mà b?n đang b?ng cách s? d?ng đ? k?t n?i t?i h? ph?c v?:
  1. Cài đ?t các ti?n ích Setspn.
  2. Trên máy ph?c v? IIS, m? m?t d?u nh?c l?nh, và sau đó thay đ?i vào thư m?c c: Program Files Files\Resource Kit.
  3. Ch?y l?nh sau đ? thêm này SPN m?i (www.microsoft.com) vào thư m?c ho?t đ?ng cho máy ch?, nơi webserver1 Tên NetBIOS c?a máy ch? là:
    Setspn - m?t HTTP/www.microsoft.com webserver1
    B?n nh?n đư?c đ?u ra tương t? như sau đây:
    Registering ServicePrincipalNames for CN=webserver1,OU=Domain Controllers,DC=microsoft,DC=com
    HTTP/www.microsoft.com
    Updated object
    							
  4. Đ? xem m?t danh sách c?a SPNs trên máy ch? đ? xem này m?i giá tr?, lo?i sau đây trên h? ph?c v? IIS: Setspn -L webservername
Lưu ? r?ng b?n không c?n ph?i đăng k? d?ch v?. Nhi?u ph?c v? các lo?i, ch?ng h?n như HTTP, W3SVC, WWW, RPC, CIFS (truy c?p file), th?ng, và cung c?p năng lư?ng uninterruptible (UPS), s? ánh x? cho m?t lo?i d?ch v? m?c đ?nh đ?t tên MÁY CH? LƯU TR?. Ví d?, n?u ph?n m?m khách hàng c?a b?n s? d?ng m?t SPN c?a HTTP/webserver1.microsoft.com đ? th?c hi?n m?t k?t n?i HTTP đ?n máy ch? Web ngày webserver1.microsoft.com máy ch?, nhưng SPN này không đư?c đăng k? vào các h? ph?c v?, ki?m soát mi?n Windows 2000 s? t? đ?ng đ? nó đ? HOST/webserver1.microsoft.com. L?p b?n đ? này áp d?ng n?u d?ch v? Web ch?y theo trương m?c h? th?ng đ?a phương.

Quan tr?ng N?u SPN mà b?n mu?n đăng k? cho trương m?c máy tính (trang Web đang ch?y dư?i tài kho?n LocalSystem ho?c NetworkService), b?n không ph?i thay đ?i SPNs hi?n t?i c?a máy tính. Thay vào đó, ch? thêm m?i HTTP SPN. N?u tên c?a trang Web phù h?p v?i tên máy ch?, không có thay đ?i đ? các SPNs đư?c yêu c?u. N?u các tiêu chu?n tên máy ch? lưu tr? /Máy chủvà HOST /ServerFQDN đang m?t tích, b?n ph?i đi?u tra nh?ng v?n đ? mà các d?ch v? Netlogon trên máy ch? có khi nó đăng k? yêu c?u SPNs. B?n s? nh?n đư?c thông báo l?i trong t?p tin đăng nh?p khi b?n cho phép ghi s? c?a d?ch v?. Đ? bi?t thêm chi ti?t, b?m vào bài vi?t sau đây s? đ? xem bài vi?t trong cơ s? ki?n th?c Microsoft:
109626Cho phép ghi s? g? l?i cho d?ch v? đăng nh?p m?ng
B?n c?ng s? nh?n đư?c các s? ki?n c?a Netlogon trong các H? th?ng các v? đăng k? l?i.

Ki?m ch?ng r?ng máy tính tin c?y cho đoàn đ?i bi?u

N?u máy ch? IIS này là thành viên c?a tên mi?n, nhưng không ph?i là m?t tên mi?n b? đi?u khi?n, máy tính ph?i đư?c tin c?y cho đoàn đ?i bi?u cho Kerberos đ? làm vi?c đúng cách. Đ? làm đi?u này, h?y làm theo các bư?c sau:
  1. Trên b? đi?u khi?n vùng, b?m B?t đ?u, đi?m đ?n Thiết đặt, sau đó b?m B?ng đi?u khi?n.
  2. B?m đúp vào các Công c? qu?n tr? thư m?c, và sau đó double-click Ngư?i dùng thư m?c ho?t đ?ng và máy tính.
  3. Trong tên mi?n c?a b?n, nh?p vào các Máy vi tính thư m?c.
  4. Trong danh sách, đ?nh v? h? ph?c v? IIS. Nh?p chu?t ph?i vào h? ph?c v? tên, và sau đó nh?p vào Thu?c tính.
  5. B?m vào các T?ng quát tab, nh?n vào đây đ? ch?n các Tin tư?ng cho đoàn đ?i bi?u ki?m tra h?p và b?m Ok.

S? d?ng Kerbtray

M?t ti?n ích r?t h?u ích đ? g? r?i các v?n đ? Kerberos là Kerbtray.exe, là m?t ph?n c?a b? tài nguyên Windows 2000. B?ng cách s? d?ng Kerbtray, b?n có th? xem vé Kerberos đư?c c?p ra kh?i các đ?a phương b? nh? cache. Đ? t?i v? ti?n ích này, ghé thăm Web site sau c?a Microsoft:
Kerbtray.exe: Kerberos khayhttp://www.Microsoft.com/downloads/details.aspx?FamilyID = 4e3a58be-29f6-49f6-85be-e866af8e7a88 & displaylang = en
Đ? bi?t thêm v? công c? này và l?i khuyên v? gi?i đáp th?c m?c Kerberos, ghé thăm Web site sau c?a Microsoft:
http://www.Microsoft.com/technet/prodtechnol/WindowsServer2003/Technologies/Security/tkerberr.mspx

Cho phép ghi nh?t k? s? ki?n an ninh

Ghi nh?t k? s? ki?n b?o m?t có th? đư?c vô giá khi b?n g? r?i Kerberos xác th?c th?t b?i. V?i đi?u này đư?c kích ho?t, b?n có th? th?y đăng nh?p th?t b?i khi ngư?i dùng c? g?ng xác th?c thông qua IIS. Đi?u này cung c?p m?t l?i gi?i thích c?a nh?ng g? có th? x?y ra trong quá tr?nh xác th?c và l? do t?i sao vi?c xác th?c quá tr?nh là không thành công.

Ph?n c?n l?i c?a thông tin trong ph?n này trích d?n tr?c ti?p t?Desiging Web an toàn D?a trên các ?ng d?ng cho Windows 2000 b?i Michael Howard. B?i v? các k?t n?i trong Windows 2000 đư?c ch?ng th?c, b?n c?n ph?i hi?u làm th? nào đ? đ?c các s? ki?n đăng nh?p. M?c đích c?a ph?n này là gi?i thích các bi?n khác nhau t?o nên m?t s? ki?n đăng nh?p.

Thi?t đ?t ki?m đ?nh đăng nh?p/đăng xu?t

Microsoft Windows NT bao g?m ch? m?t ki?m toán danh m?c cho đăng nh?p và đăng xu?t. Windows 2000 gi?i thi?u m?t l?n th? hai. Hai lo?i-- Đăng nh?p/đăng xu?t và đăng nh?p tài kho?n--đư?c gi?i thích trong các ph?n sau.

Ki?m toán các s? ki?n đăng nh?p tài kho?n (đăng nh?p/đăng xu?t lo?i)

Th? lo?i s? ki?n này, có s?n trong t?t c? các phiên b?n c?a Windows NT và Windows 2000, ch? ra r?ng m?t tài kho?n đăng nh?p ho?c t?t ho?c th?c hi?n m?t m?ng k?t n?i t?i máy tính. Nói cách khác, s? ki?n ki?m toán đư?c kích ho?t trên các máy tính nơi đăng nh?p x?y ra. M?c đăng nh?p/đăng xu?t là quan tr?ng b?i v? nó cung c?p thông tin nh?t khi s? d?ng IIS, SQL Server, và COM +.

S? ki?n quan tr?ng nh?t trong th? lo?i đăng nh?p/đăng xu?t
  • Đăng nh?p/đăng xu?t s? ki?n 529 (đăng nh?p th?t b?i)
  • Đăng nh?p/đăng xu?t s? ki?n 528 (đăng nh?p thành công)
  • Đăng nh?p/đăng xu?t s? ki?n 540 (m?ng đăng nh?p thành công)
Hi?n th? nh?ng ph?n sau nh?ng s? ki?n này, và B?ng 1 gi?i thích m?i ngư?i trong các l?nh v?c trong s? ki?n này.

Đăng nh?p/đăng xu?t s? ki?n 529 (đăng nh?p th?t b?i)

Event Type:     Failure Audit
Event Source:   Security
Event Category: Logon/Logoff 
Event ID:       529
Date:           9/3/1999
Time:           8:57:21 PM
User:           NT AUTHORITY\SYSTEM
Computer:       CHERYL-LAPTOP
Description:
Logon Failure:
   Reason:           Unknown user name or bad password
   User Name:        Administrator
   Domain:           CHERYL-LAPTOP
   Logon Type:       2
   Logon Process:    seclogon
   Authentication Package: Negotiate
   Workstation Name: CHERYL-LAPTOP

				

Đăng nh?p/đăng xu?t s? ki?n 528 (đăng nh?p thành công) và s? ki?n đăng nh?p/đăng xu?t 540 (m?ng đăng nh?p thành công)

Event Type:     Success Audit
Event Source:   Security
Event Category: Logon/Logoff 
Event ID:       540
Date:           1/23/2000
Time:           5:41:39 PM
User:           EXAIR\Cheryl
Computer:       CHERYL-LAPTOP
Description:
Successful Network Logon:
   User Name:        cheryl
   Domain:           EXAIR
   Logon ID:         (0x0,0x17872A8)
   Logon Type:       3
   Logon Process:    Kerberos
   Authentication Package: Kerberos
   Workstation Name:

				
Thu g?n b?ng nàyBung r?ng b?ng này
L?nh v?c ? ki?n
S? ki?n lo?i, ngu?n, th? lo?i, ID, nay, và Giờt? gi?i thích
Ngư?i s? d?ng
Trương m?c ngư?i dùng th?c hi?n đăng nh?p. Cho Ví d?, đi?u này có th? NT AUTHORITY\SYSTEM, n?m trên m?t tài kho?n LocalSystem đư?c s? d?ng đ? b?t đ?u nhi?u d?ch v? Windows 2000.
Máy tính Máy tính mà trên đó các s? ki?n đ? x?y ra
L? do Áp d?ng cho đăng nh?p th?t b?i ch?; đó là các l? do các tài kho?n không đăng nh?p.
Tên ngư?i dùngTên c?a ngư?i dùng tài kho?n c? g?ng đăng nh?p
Miền Tên mi?n c?a ngư?i dùng tài kho?n c? g?ng đăng nh?p vào.
Đăng nh?p lo?i M?t giá tr? s? ch? ra lo?i đăng nh?p đ? c? g?ng. Giá tr? có th? là:
2 - Tương tác (tương tác đăng nh?p vào)
3 - M?ng (h? th?ng truy c?p thông qua m?ng)
4 - Lô (b?t đ?u như là m?t công vi?c th?c thi)
5 - D?ch v? (m?t d?ch v? Windows b?t đ?u b?i d?ch v? b? đi?u khi?n)
6 - Proxy (proxy đăng nh?p; không đư?c s? d?ng trong Windows NT ho?c Windows» năm 2000)
7 - M? khóa (m? khóa máy tr?m)
8 - NetworkCleartext (m?ng đăng nh?p v?i ch?ng cleartext)
9 - NewCredentials (đư?c s? d?ng b?i RunAs khi tùy ch?n /netonly đư?c s? d?ng)
Ti?n tr?nh đăng nh?pQuá tr?nh th?c hi?n đăng nh?p. Các sau đây là m?t s? quy tr?nh đăng nh?p ví d?:
-Advapi (đư?c kích ho?t b?i m?t cu?c g?i đ? LogonUser; LogonUser các cu?c g?i LsaLogonUser, và là m?t trong các đ?i s? LsaLogonUser, OriginName, xác đ?nh ngu?n g?c c?a s? c? g?ng đăng nh?p)
- User32 (b?nh thư?ng Windows 2000 đăng nh?p b?ng cách s? d?ng tr?nh)
-SCMgr (ki?m soát d?ch v? Qu?n l? b?t đ?u m?t d?ch v?)
-KsecDD (k?t n?i m?ng đ? SMB máy ch?-ví d?, khi b?n s? d?ng m?t l?nh NET s? d?ng)
-Kerberos (các Nhà cung c?p h? tr? an ninh Kerberos [SSP])
-NtlmSsp (NTLM SSP)
- Seclogon (trung h?c đăng nh?p-có ngh?a là, các l?nh RunAs)
-IIS (IIS th?c hi?n đăng nh?p; đư?c t?o ra khi đăng nh?p vào tài kho?n IUSR_machinename ho?c khi s? d?ng Tiêu hóa ho?c Basic xác th?c)
Xác th?c gói Gói b?o m?t đư?c g?i là c? g?ng đăng nh?p vào tài kho?n. M?t gói xác th?c là m?t năng đ?ng liên k?t thư vi?n (DLL) mà phân tích d? li?u đăng nh?p và xác đ?nh hay không đ? xác th?c m?t tài kho?n. Ví d? ph? bi?n nh?t là Kerberos, Negotiate, NTLM, và MICROSOFT_AUTHENTICATION_PACKAGE_V1_0 (c?ng đư?c g?i là MSV1_0; authenticates ngư?i s? d?ng t?i cơ s? c?a SAM, d? li?u h? tr? xác th?c pass-through tài kho?n trong tin tư?ng tên mi?n, và h? tr? subauthentication gói) máy tr?m tên Tr?m làm vi?c tên, n?u đư?c bi?t đ?n, đư?c s? d?ng b?i hi?u trư?ng trong th?i gian đăng nh?p.

Ki?m toán các s? ki?n đăng nh?p tài kho?n (đăng nh?p tài kho?n m?c)

Chuyên m?c s? ki?n này ch? ra r?ng m?t tài kho?n đăng nh?p ho?c t?t và các máy tính đư?c s? d?ng đ? xác nh?n tài kho?n. Trong trư?ng h?p này, ki?m toán s? ki?n đư?c kích ho?t trên máy tính nơi cư trú c?a các tài kho?n. Nhi?u Kerberos liên quan đ?n các s? ki?n, ch?ng h?n như vé phát hành, đang đăng nh?p khi này ki?m toán th? lo?i đư?c kích ho?t.

Các đo?n hi?n th? hai thư?ng đư?c xem tài kho?n đăng nh?p th?t b?i các s? ki?n.

S? ki?n đăng nh?p tài kho?n 676 (đăng nh?p th?t b?i): xác th?c vé yêu c?u th?t b?i
Event Type:     Failure Audit
Event Source:   Security
Event Category: Account Logon 
Event ID:       676
Date:           5/11/2000
Time:           8:47:01 PM
User:           NT AUTHORITY\SYSTEM
Computer:       DBSERVER
Description:
Authentication Ticket Request Failed:
   User Name:  Major
   Supplied Realm Name:    EXPLORATIONAIR.COM
   Service Name:     krbtgt/EXPLORATIONAIR.COM
   Ticket Options:   0x40810010
   Failure Code:     6
   Client Address:   172.100.100.12

				
Chú ý Tài kho?n NT AUTHORITY\SYSTEM là g?? Trương m?c này thư?ng là đư?c g?i là LocalSystem; nó là tài kho?n dư?i mà d?ch v? h?u h?t ch?y. B?n s? th?y nhi?u d?n chi?u t?i trương m?c này trong s? ghi s? ki?n b?o m?t.

S? ki?n 676 ngư?i có ngh?a là thi?u không th? nh?n đư?c m?t vé ban đ?u c?p vé (TGT) t? trung tâm phân ph?i khóa (KDC). M?t ph?n quan tr?ng nh?t c?a các s? ki?n là các m? l?i. Các m? s? là gi?ng như m? s? MIT Kerberos. B?ng 2 mô t? m?t s? t?i đa ph? bi?n s? th?t b?i m?; danh sách đ?y đ? có th? đư?c t?m th?y trong chính http://www.IETF.org/RFC/rfc1510.txt.

B?ng 2 - m?t s? m? s? th?t b?i Kerberos ph? bi?n
Thu g?n b?ng nàyBung r?ng b?ng này
Không m? ? ki?n
6 Khách hàng không t?m th?y trong cơ s? d? li?u Kerberos.
7 H? ph?c v? không t?m th?y trong cơ s? d? li?u Kerberos. Đi?u này nói chung ch? ra m?t d?ch v? chính tên (SPN) đ? không đư?c đăng k? các d?ch v?.
23 M?t kh?u đ? h?t h?n.
32 Vé đ? h?t h?n.
33 Vé không đư?c h?p l?.
34 Yêu c?u là m?t phát l?i. Ai đó đang c? g?ng đ? chơi Quay l?i ph?n ?ng c?a m?t khách hàng Kerberos; b?n có th? đang b? t?n công.
37 Đ?ng h? skew quá l?n. Kerberos là th?i gian quan tr?ng; đ?m b?o r?ng t?t c? đ?ng h? đư?c đ?ng b? hóa


Tài kho?n đăng nh?p t? ch?c s? ki?n 681 (đăng nh?p th?t b?i) v?i m?t s? lư?ng l?n cho m? l?i

Đôi khi, b?n có th? th?y m?t l?i như sau. V?n đ? là m? l?i là h?u như vô d?ng.
Event Type:     Failure Audit
Event Source:   Security
Event Category: Account Logon 
Event ID:       681
Date:           5/11/2000
Time:           8:47:01 PM
User:           NT AUTHORITY\SYSTEM
Computer:       DBSERVER
Description:
The logon to account: Major
 by: MICROSOFT_AUTHENTICATION_PACKAGE_V1_0
 from workstation: WEBSERVER
 failed. The error code was: 3221225572

				
B?ng 3 - ví d? tài kho?n đăng nh?p m? l?i.

Thu g?n b?ng nàyBung r?ng b?ng này
L?i Code(Decimal)L?i Code(Hex)? ki?n
32212255720xC0000064 Ngư?i dùng đ? ch? đ?nh không t?n t?i.
3221225570 0xC0000062 Tên đư?c cung c?p là không m?t tên trương m?c đư?c h?nh thành đúng cách.
32212255690xC0000061M?t quy?n c?n thi?t là không đư?c t? ch?c b?i các khách hàng.
32212255780xC000006AKhi c? g?ng đ? c?p nh?t m?t m?t kh?u, tr?ng thái tr? l?i này ch? ra giá tr? đư?c cung c?p như hi?n t?i m?t kh?u là không đúng.
32212255800xC000006C M?t kh?u không ph?i là C?p Nh?t ngày. Khi c? g?ng đ? c?p nh?t m?t kh?u, t?nh tr?ng này ch? ra r?ng m?t s? quy t?c C?p Nh?t m?t kh?u đ? b? vi ph?m.Ví d?, m?t kh?u có th? không đáp ?ng Chi?u dài tiêu chí.
32212255850xC0000071 Trương m?c ngư?i dùng m?t kh?u đ? h?t h?n.
32212255860xC0000072 Tài kho?n tham chi?u b? hi?n đang t?t.

N?u b?n tương quan s? ki?n trư?c đó suy hai an ninh --Chính yêu c?u m?t th?t b?i TGT ban đ?u v?i l?i 6 (khách hàng không t?m th?y trong cơ s? d? li?u Kerberos) khi ông đ? c? g?ng đăng nh?p vào và m?t chung đăng nh?p th?t b?i x?y ra v?i l?i 3221225572 (ngư?i dùng đ? ch? r? không t?n t?i)--nó có đ?ng b?ng đ? xem cái g? l?i: thi?u không ph?i là m?t tài kho?n h?p l?!

THAM KH?O

Đ? bi?t thêm thông tin v? Kerberos, nh?p vào s? bài vi?t sau đ? xem các bài vi?t trong cơ s? ki?n th?c Microsoft:
266080Câu tr? l?i cho câu h?i thư?ng g?p Kerberos
244474 Làm th? nào đ? bu?c Kerberos s? d?ng TCP thay v? UDP trong Windows Server 2003, Windows XP, và trong Windows 2000
262177 Làm th? nào đ? cho phép ghi nh?t k? s? ki?n Kerberos
287537 S? d?ng xác th?c cơ b?n đ? t?o ra Kerberos th?
277741 Internet Explorer đăng nh?p không thành công nh? m?t vùng đ?m không đ? cho Kerberos
269643 Internet Explorer Kerberos xác th?c không ho?t đ?ng v? c?a m?t vùng đ?m không đ? đang k?t n?i t?i IIS
264921 Làm th? nào IIS authenticates tr?nh duy?t khách hàng
248350 Kerberos xác th?c không sau khi nâng c?p t? IIS 4,0 đ?n 5,0 IIS
294382 Xác th?c có th? th?t b?i v?i l?i "401.3" N?u trang Web "Host Header" khác v?i tên NetBIOS c?a máy ch?
217098 Cơ b?n t?ng quan v? Kerberos xác th?c trong Windows 2000
283201 Làm th? nào đ? s? d?ng các đoàn đ?i bi?u trong Windows 2000 v?i COM +
299838 Không th? đ? thương lư?ng Kerberos xác th?c sau khi nâng c?p lên Internet Explorer 6
230476 Mô tả l?i liên quan đ?n Kerberos ph? bi?n trong Windows 2000
320903 Khách hàng không th? đăng nh?p b?ng cách s? d?ng Kerberos qua TCP
235529 Kerberos h? tr? trên Windows 2000 d?a trên máy ch? c?m
929650 Làm th? nào đ? s? d?ng d?ch v? chính tên khi b?n c?u h?nh ?ng d?ng Web đư?c lưu tr? vào IIS 6
Kerberos FAQ ch?a thông tin b? sung v? giao th?c Kerberos:
http://www.faqs.org/faqs/Kerberos-FAQ/General/index.html

Thu?c tính

ID c?a bài: 326985 - L?n xem xét sau cùng: 28 Tháng Tám 2011 - Xem xét l?i: 2.0
T? khóa: 
kbhowtomaster kbmt KB326985 KbMtvi
Máy d?ch
QUAN TRỌNG: Bài vi?t này đư?c d?ch b?ng ph?n m?m d?ch máy c?a Microsoft ch? không ph?i do con ngư?i d?ch. Microsoft cung c?p các bài vi?t do con ngư?i d?ch và c? các bài vi?t do máy d?ch đ? b?n có th? truy c?p vào t?t c? các bài vi?t trong Cơ s? Ki?n th?c c?a chúng tôi b?ng ngôn ng? c?a b?n. Tuy nhiên, bài vi?t do máy d?ch không ph?i lúc nào c?ng hoàn h?o. Lo?i bài vi?t này có th? ch?a các sai sót v? t? v?ng, cú pháp ho?c ng? pháp, gi?ng như m?t ngư?i nư?c ngoài có th? m?c sai sót khi nói ngôn ng? c?a b?n. Microsoft không ch?u trách nhi?m v? b?t k? s? thi?u chính xác, sai sót ho?c thi?t h?i nào do vi?c d?ch sai n?i dung ho?c do ho?t đ?ng s? d?ng c?a khách hàng gây ra. Microsoft c?ng thư?ng xuyên c?p nh?t ph?n m?m d?ch máy này.
Nh?p chu?t vào đây đ? xem b?n ti?ng Anh c?a bài vi?t này:326985
Khước từ Nội dung trong Cơ sở Kiến thức Không còn được hỗ trợ
Bài vi?t này nói v? các s?n ph?m mà Microsoft không c?n h? tr? n?a. Do đó, bài vi?t này đư?c cung c?p "nguyên b?n" và s? không đư?c c?p nh?t.

Cung cấp Phản hồi