提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

AD域脚本单点登录不成功的可能原因和排查思路概述

|

问题描述

一、适用场景
AC配置AD域脚本单点登录,出现如下现象
1、加域电脑无法无法在在线用户以域用户作为用户名上线

二、基本原则:
以优先恢复客户业务为第一要务,在业务恢复后在进行问题原因的排查

logon脚本单点登录上线原理:
1、PC开机登录域后,域控通过组策略下发脚本给PC
2、PC自动执行logon.exe登录脚本并产生登录日志放在本地电脑下的%appdata%\Roaming\.logon\login.log中
3、脚本同时会将日志信息上报给AC的udp1775端口,从AC上线

logon脚本单点登录下线原理:
1、当PC关机或注销时,logoff.exe注销脚本自动运行并产生注销日志放在本地电脑下的%userprofile%\logout.log中
2、脚本同时将注销日志信息上报给AC的tcp80端口,从AC下线

告警信息

一、业务恢复
1、登录控制台,进入【系统管理】-【系统诊断】-【上网故障排除】中 点击设置并开启,在弹出来页面,勾选数据直通,并且把拦截日志过滤条件、及开启数据直通下面的输入框中都输入需要放通的地址(故障的地址),通过直通放通来恢复业务。
开启方式如下图所示。


2、若以上操作无法帮助您快速恢复客户业务,请及时收集下列解决方案中的信息找技术支持;
二、可能原因
第三方产品&环境问题
1、终端不是用域账号登录的
2、组策略配置错误,导致无法下发logon脚本
3、对应域账号没有匹配组策略,从而无法获取logon脚本
4、终端无法和域或者AC通信导致无法交互认证信息

功能配置问题
1、AC上对应终端的认证方式不匹配,没有匹配单点登录
2、AC上存在错误的绑定关系,导致绑定关系校验失败无法上线(其他用户名绑定了故障PC的IP、故障PC的MAC或者三层交换机的MAC)
3、AC上存在限制登录,限制对应的用户名上线

有效排查步骤

排查思路
1、确保AC设备脚本单点配置正确
2、确保域服务器上组策略配置正确(域服务器上脚本参数配置是否正确等
3、确保PC 加入域,PC是使用域账号登录且匹配组策略(检查PC与域服务器通信是否异常,脚本是否有下发
4、确保域用户正常执行组策略
5、确保PC端logon脚本执行成功(通过PC端日志情况分析logon运行状态)
6、确认终端和AC数据交互情况
7、确认认证服务是否正常

解决方案

联系技术支持建议提供以下信息
1、是所有用户脚本单点登录均不成功,还是个别用户不成功
2、是所有认证方式都无法认证上线,还是仅单点登录不成功
3、是新配置的脚本单点登录功能,还是以前就配置了,以前正常,现在突然不正常(提供组策略配置情况、域用户关联组策略情况)
4、在线用户数是不是有很多公网IP(网桥模式是否设备接反线了)
5、不能单点登录成功的用户名、IP地址及脚本单点登录的日志
圣言天使 发表于 2022-9-15 14:00
  
果然是高手在民间,楼主帖子写的不错,很有参考价值,还想看更多精彩分享,期待楼主下一篇好帖!
拐柒 发表于 2022-9-15 20:25
  
问题分析全面,逐步排除缩小故障点
婳影 发表于 2022-10-27 10:24
  
学习了                           

我要分享
文档编号: 219373
作者: admin
更新时间: 2023-05-23 10:19
适用版本: