建议使用Chrome浏览器访问!
技术支持
互动社区
学习培训
深信服官网
合作伙伴

SSL VPN

关注
深信服SSL VPN集SSL/IPSec于一身,帮助企业构建端到端的安全防护体系,业内拥有多项加密技术,多种认证方式、主从绑定等特色功能,保证远程系统接入的用户身份安全、终端/数据安全、传输安全、应用权限安全和审计安全,具有快速、易用、全面等优势特点,并且连续多年市场占有率第一,一直走在技术前沿,提供优质服务,用户认可度极高。
故障案例库
典型场景排查思路

【SSL】LDAP认证部分用户认证失败

更新时间:2021-06-07
  • 阅读权限:游客
  • 下载
  • 分享
  • 收藏
所属模块 认证设置 | LDAP认证
适用版本 通用
部分AD域某公司公司登录SSL提示密码错误
1、检查某公司公司所属OU是否在SSL VPN设备上配置的搜索入口范围内,不在范围内会导致认证失败
对比图一的跟图二某公司公司李文轲属于搜索入口访问

2、检查某公司公司过滤条件是否配置了相关过滤条件,若某公司公司不在过滤范围会导致认证失败,图一所示使用默认值未配置过滤

3、在SSL VPN设备上抓取该某公司公司认证时,SSL VPN设备与AD域服务器之间的交互包保存下来
本例的AD域服务器IP地址为***.***.**.*
webconsole的抓包命令如下
tcpdump -i eth0 host ***.***.**.* -s0 -w

4、使用wireshark打开抓取的数据包找到liwenke认证交互包如下
查看data 部分,是AD域服务器返回的错误码 531
网上搜索AD域相关错误码含义,结果如下:

531说明此AD域账号绑定了计算机名(如下图所示,绑定了计算机名liwenke),而SSL VPN认证过程不会收集客户端PC的计算机名信息提交给AD域服务器,导致认证失败
AD域账号绑定了计算机名,而SSL VPN认证过程不会收集客户端PC的计算机名信息提交给AD域服务器,导致认证失败
在AD域服务器上修改此某公司公司不绑定计算机名解决
本页目录
  • 问题描述
  • 处理过程
  • 根因
  • 解决方案