提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

iwa单点登录不成功排障概述

|

问题描述

一、适用场景
AC配置IWA单点登录,出现如下现象
1、加域电脑无法在在线用户以域用户作为用户名上线
二、基本原则:
以优先恢复客户业务为第一要务,在业务恢复后在进行问题原因的排查

告警信息

一、业务恢复
1、登录控制台,进入【系统管理】-【系统诊断】-【上网故障排除】中 点击设置并开启,在弹出来页面,勾选数据直通,并且把拦截日志过滤条件、及开启数据直通下面的输入框中都输入需要放通的地址(故障的地址),通过直通放通来恢复业务。
开启方式如下图所示。


2、若以上操作无法帮助您快速恢复客户业务,请及时收集下列解决方案中的信息找技术支持;

二、可能原因(提示加入域失败)
1、加入域帐号密码问题:如密码过期、帐号禁用。(检查帐号)
2、DNS解析问题:如DNS解析不出域名。(nslookup)
3、网络问题:如域端口不通,防火墙拦截。(抓包看错误码)


解决方案

排查思路
1、核对配置是否正确【单点登录】-【微软AD域】-【启用集成windows身份验证】
2、检查AC和域服务器的通信,确保AC正常加入域
3、确保PC可以正常解析AC设备的计算机名(在PC上ping或者nslookup AC的计算机名,看能不能解析成2.3.4.5)
4、检查终端的信息,确保终端PC有正常加入域
5、检查PC浏览器是否开启了windows验证,确保浏览器启用了【internet选项】-【高级】-【启用集成Windows验证】配置
6、telnet 2.3.4.5的80端口,看是否能通,如果不通,可能是访问2.3.4.5的数据没经过AC,如果是这种情况则需要在DNS服务器上把AC计算机名解析的地址从2.3.4.5改成AC的IP地址
7、IWA需要打开浏览器触发认证,所以测试的时候需要打开网站触发认证,建议使用IE浏览器

建议与总结

(1)加入域成功后,会重启一次 web 服务器,此时与服务器的通信会中断,可能会看不到右下方小喇叭成功加入域的提示。若设备已经成功加入域,在配置选项不变的情况下,重复提交,不再执行加入域操作。
(2)当修改设备名称加入域后,再将设备名称修改成之前的名称加入域,此时 iwa 不成功,需要重启电脑登录域,重新获得票据才可以。如果不重电脑,由于设备名称没有改变,此时电脑提交上来的票据还是之前老的票据,我们解析不了。
(3)当设备加入域之后,电脑打开网页,未通过认证,设备会返回 401 重定向页面,此时电脑如果有票据(根据设备的名称来确定)则提交票据,如果没有票据,则电脑去请求域获取票据。
(4)dmz 口重定向的环境下,默认不支持 iwa,需要修改客户 dns 服务器上 dns 记录,将设备名称对应的 ip2.3.4.5 改为 dmz 口 ip 地址。
(5)设备加入域时,会在 dns 服务器上注册一条 dns 记录,设备名称,ip 为 2.3.4.5,也可以更改设备名称 2.3.4.5 为设备本身的地址。
(6)旁路模式下不支持 iwa
(7)iwa 单点登录,如果认证方式选择不需要认证,如果第一次单点不成功,设备每隔半个小时重定向一次页面。其它认证方式无影响。
(8)客户认证策略设置为强制单点登录或密码认证/单点登录时,当客户打开浏览器时(默认网址为微软网站),会先跳转到要求强制单点登录的页面,看在线用户列表,单点登录也是成功的。正常打开浏览器应该直接跳转至需要打开的网页,排查发现全局排除了设备本身的地址导致,iwa 认证不能排除设备本身地址址。电脑加入域,某些情况下,不会自动加入域名后缀,默认应该加上的,如果没有加上域
名后缀,票据提交不成功,iwa 单点不成功。
(9)iwa 支持的浏览器类型
IE、搜狗、360、世界之窗等以 IE 为内核的浏览器支持。
chrome 默认支持。
firefox 需要配置才能支持。

排查内容

联系技术支持建议提供以下信息
1、是所有用户IWA单点登录均不成功,还是个别用户不成功
2、是所有认证方式都无法认证上线,还是仅单点登录不成功
3、是新配置的IWA功能,还是以前就配置了,以前正常,现在突然不正常
4、在线用户数是不是有很多公网IP(网桥模式是否设备接反线了)
5、不能单点登录成功的用户名及IP地址

我要分享
文档编号: 218339
作者: admin
更新时间: 2023-05-23 10:22
适用版本: