提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

结合AD域认证时LDAP对接不成功的可能原因和排除思路概述

|

问题描述

一、适用场景
本文适用于AC对接LDAP认证服务器异常问题:
1、对接LDAP,组织结构不显示LDAP下的组用户
2、对接LDAP,组织结构显示的组/用户名称不对

二、基本原则:
以优先恢复客户业务为第一要务,在业务恢复后在进行问题原因的排查

告警信息

一、业务恢复
1、登录控制台,进入【系统管理】-【系统诊断】-【上网故障排除】中 点击设置并开启,在弹出来页面,勾选数据直通,并且把拦截日志过滤条件、及开启数据直通下面的输入框中都输入需要放通的地址(故障的地址),通过直通放通来恢复业务。
开启方式如下图所示。


2、若以上操作无法帮助您快速恢复客户业务,请及时收集下列解决方案中的信息找技术支持;

二、可能原因
第三方产品&环境问题
1、AC和ldap服务器通信异常
2、业务同步组织结构的太大导致同步超时(建议修改超时时间观察)
3、AD域不支持过滤通配符

功能配置问题
1、管理员账号密码错误
2、过滤条件配置错误
3、AC和AD域对接时加密协议不一致导致(AD域开启SSL或TLS加密时,AC也需要同步开启)

有效排查步骤

排查思路
1、检查管理员账号格式是不是正确的,正确的格式是:账号@域名,示例:administrator@sangfor.com.cn
2、检查检查LDAP的具体参数配置是否正确,管理员密码是不是正确的;
3、检查第一步中所填写的AD域管理员是否有读取组织结构的权限或者切换administrator测试;
4、建议选择最大的BaseDN;
5、检查AC与域服务器通信是否正常(ping域IP地址可以成功),路由是否对称(路由的来回路径),AC和AD域交互是否存在第三方设备拦截管控

解决方案

联系技术支持建议提供以下信息
1、故障现象描述:
2、故障发生时间:
3、故障影响范围:
4、故障前做过的操作:
5、设备部署模式及网络拓扑:
6、设备详细版本信息:
7、排查过程的配置截图:
8、如果抓取了数据包提供对应抓包条件和相关数据包文件:

我要分享
文档编号: 221933
作者: admin
更新时间: 2023-05-23 18:08
适用版本: