提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

【SSL】ldap用户登录VPN提示LDAP用户已锁定

|

问题描述

ldap用户登录VPN提示LDAP用户已锁定

告警信息

处理过程

1.查看设备上本地存在该用户,启用了ldap认证,且用户未过期
2.在【运行状态】-【SSL VPN运行状态】处查看锁定用户为0,表示VPN设备本身没有锁定该用户
3.在【系统维护】-【控制台命令】的命令行中输入下面命令,开启抓包,同时再使用锁定的用户登录VPN。提示“ldap用户已锁定”之后,按ctrl+C停止抓包并下载数据包

4.打开数据包分析看到是该帐号在AD域上认证成功了
5.继续分析数据包发现AD域返回的信息中有一个lockoutTime的值不为0,说明在AD域上该用户被锁定了,导致VPN设备判断该用户被AD域锁定,从而在客户端返回提示“LDAP用户已锁定”
6.登录AD域服务器之后,找到该用户,在如下位置勾选【解锁账户】并保存。再次登录VPN即可正常登录

根因

在AD域高版本(2016)中,当LDAP用户锁定时,返回对应API bind结果是success,但是会有lockTime属性不为0时则表示用户在AD域上已锁定。M767版本会检测lockTime属性,所以已锁定的域用户无法成功登录VPN。M767以下版本无判断lockTime属性,则可以正常登录VPN

解决方案

登录AD域服务器找到该用户,在用户属性中勾选【解锁账户】并保存后,再次登录VPN即可正常登录
NIMOU 发表于 2019-12-26 09:46
  
非常棒 学习了
新手588301 发表于 2019-12-26 12:32
  
可以,这很细节
Soulboy886 发表于 2022-3-9 14:03
  
这个是否需要升级VPN的更新包呢
新手605284 发表于 2022-4-13 13:33
  
如果ldap账号未锁定呢
新手799390 发表于 2022-9-27 11:33
  
能不能升级下VPN啊,AD锁定不影响VPN登录啊
新手626351 发表于 2023-4-20 14:19
  
有助于工作!!!!!!!!!!!!
新手378833 发表于 2023-4-23 09:09
  
学习了,谢谢分享!!!!!!!!
新手378833 发表于 2023-4-26 08:53
  
有助于工作!!!!!!!!!!!!
范生茂 发表于 2023-5-11 10:50
  
每天进步一点点,打卡打卡

我要分享
文档编号: 92871
作者: sangfor_2457
更新时间: 2019-12-21 20:08
适用版本: