请选择 进入手机版 | 继续访问电脑版

BBS.XMGSD

 找回密码
 立即注册
搜索
查看: 10509|回复: 0

山石防火墙vpn账户和AD域同步

[复制链接]

77

主题

99

帖子

2230

积分

版主

Rank: 7Rank: 7Rank: 7

积分
2230
发表于 2018-2-8 10:31:46 | 显示全部楼层 |阅读模式
1、需求:
    山石防火墙vpn账号直接从AD域控服务器中同步账号;
2、创建好sslvpn服务后,在新建账号希望能够直接同步AD域控里面的账号和密码;这样个人就可以直接利用AD域里面的账号进行vpn登录了;
1)点击“对象”-->"AAA服务器"-->"新建"-->"Active Directory服务器"
2)设置AD服务器ip,端口如果未修改就是389,设置login-dn:cn=vpn,ou=xmgss,DC=xmss,DC=com
//cn=vpn,设置连接AD域控的账号vpn;ou=xmgss是vpn账号所在的组,DC=xmss、DC=com是AD域控;注意山石域控同步不支持中文;
ou=xmgss,DC=xmss,DC=com//ou=xmgss是需要同步的组;
3、点击“对象”-->"用户"-->"Active Directory用户"--->"同步用户";
4、完成同步;山石防火墙即使前面配置错误,点击同步用户,也会显示同步成功,算是一个bug;可以下载LDAPBrowser工作测试;

附:一般Active Directory LDAP 绑定错误:
80090308: LdapErr: DSID-0C09030B, comment: AcceptSecurityContext error, data 525, v893
十六进制: 0x525 - 用户不存在
十进制: 1317 - ERROR_NO_SUCH_USER
(指定的账户不存在.)
注释: 当用户名无效时返回

80090308: LdapErr: DSID-0C09030B, comment: AcceptSecurityContext error, data 52e, v893
十六进制: 0x52e - 无效的凭证
十进制: 1326 - ERROR_LOGON_FAILURE (登录失败,未知的用户名或者密码错误.)
注释: 当用户名有效但是密码或者凭证无效的时候返回。
80090308: LdapErr: DSID-0C09030B, comment: AcceptSecurityContext error, data 530, v893
十六进制: 0x530 - 此时禁止登录
十进制: 1328 - ERROR_INVALID_LOGON_HOURS (登录失败,登录时间违规.)
注释: 仅当输入了正确的用户名和密码或凭证时才返回此值。说明用户被禁止登录了
80090308: LdapErr: DSID-0C09030B, comment: AcceptSecurityContext error, data 531, v893
十六进制: 0x531 - 此用户禁止在当前工作站登录
十进制: 1329 - ERROR_INVALID_WORKSTATION (登录失败,在此计算机上该用户不允许登录.)
LDAP[userWorkstations: <multivalued list of workstation names>]
注释: 当输入了正确的用户名和密码或凭证时才返回此值。

80090308: LdapErr: DSID-0C09030B, comment: AcceptSecurityContext error, data 532, v893
十六进制: 0x532 - 密码过期
十进制: 1330 - ERROR_PASSWORD_EXPIRED (登录失败,指定的账户密码过期.)
LDAP[userAccountControl: <bitmask=0x00800000>] - PASSWORDEXPIRED
注释: 当输入了正确的用户名和密码或凭证是猜返回此值。
80090308: LdapErr: DSID-0C09030B, comment: AcceptSecurityContext error, data 533, v893
十六进制: 0x533 - 账户被禁用
十进制: 1331 - ERROR_ACCOUNT_DISABLED (登录失败,账户当前被禁用了.)
LDAP[userAccountControl: <bitmask=0x00000002>] - ACCOUNTDISABLE
注释: 当输入了正确的用户名和密码或凭证是猜返回此值。
80090308: LdapErr: DSID-0C09030B, comment: AcceptSecurityContext error, data 701, v893
十六进制: 0x701 - 账户已过期
十进制: 1793 - ERROR_ACCOUNT_EXPIRED (用户账户已过期.)
LDAP[accountExpires: <value of -1, 0, or extemely large value indicates account will not expire>] - ACCOUNTEXPIRED
注释: 当输入了正确的用户名和密码或凭证是猜返回此值。
80090308: LdapErr: DSID-0C09030B, comment: AcceptSecurityContext error, data 773, v893
十六进制: 0x773 - 账户密码必须被重置
十进制: 1907 - ERROR_PASSWORD_MUST_CHANGE (用户密码在第一次登录之前必须修改.)
LDAP[pwdLastSet: <value of 0 indicates admin-required password change>] - MUST_CHANGE_PASSWD
注释: 当输入了正确的用户名和密码或凭证是猜返回此值。
80090308: LdapErr: DSID-0C09030B, comment: AcceptSecurityContext error, data 775, v893
十六进制: 0x775 - 账户被锁定
十进制: 1909 - ERROR_ACCOUNT_LOCKED_OUT (账户当前已被锁定,不允许登录The referenced account is currently locked out and may not be logged on to.)
LDAP[userAccountControl: <bitmask=0x00000010>] - LOCKOUT
注释: 即便是输入了错误的密码也可能返回此值

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?立即注册

x
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|手机版|小黑屋|厦门高士达

GMT+8, 2020-2-18 06:45 , Processed in 0.161957 second(s), 21 queries .

Powered by Discuz! X3.2

© 2001-2013 Comsenz Inc.

快速回复 返回顶部 返回列表