Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Microsoft Windows NT/2000/2003 (http://forum.oszone.net/forumdisplay.php?f=5)
-   -   Windows Server 2003 r2 sp2 - центр сертификации (http://forum.oszone.net/showthread.php?t=211260)

rcr. 15-07-2011 13:32 1713964

Windows Server 2003 r2 sp2 - центр сертификации
 
Здравствуйте.
Имеется небольшая сеть с двумя серверами Windows Server 2003 r2 sp2.
Один - контролер домена (+dns, dhcp), второй - файл-сервер, сервер приложений, впн + центр сертификации (локальный).
Сертификаты используются только для подключения по впн с использованием е-токенов.
Недавно начали истекать сроки действия сертификатов для смарт-карт, сертификаты перевыпускаю, заливаю на е-токены, а вот подключиться с их помощью не получается. При этом если просто подключаться по именам-паролям пользователей - все Ок. На клиенте при подключении с е-токеном в журнале создается запись об ошибке 20227 (http://technet.microsoft.com/en-us/l...4(WS.10).aspx).
Т.к. связь просто по имени-логину устанавливается, то проблема похоже с аутентификацией, но куда копать?
Подскажите, если кто сталкивался или просто мысли есть?

Telepuzik 18-07-2011 14:37 1714978

Цитата:

Цитата rcr.
действия сертификатов для смарт-карт, сертификаты перевыпускаю, заливаю на е-токены »

Опишите как выполняете перевыпуск сертификата.

rcr. 01-08-2011 13:23 1723882

Через веб-интерфейс -> запрос сертификата -> расширенный запрос -> запрос для смарт-карты от имени другого пользователя

токен вставлен в usb , сертификат на него заливается нормально

при попытке подключения в журнале на сервере создается запись, что пользователь подключен, но не прошел проверку подлинности, поскольку полученное сообщение не полно (id 20189 и 20014), что странно при подключении из-под ХР выдается сообщение, что получен сертификат с истекшим сроком действия, хотя все сертификаты действующие...

(прошу прощения, что пропал - болел)

Telepuzik 01-08-2011 13:28 1723887

Цитата:

Цитата rcr.
токен вставлен в usb , сертификат на него заливается нормально »

Старый сертификат вы удаляете перед тем как залить новый?

rcr. 01-08-2011 17:29 1724022

Да, токен даже инициализировал по новой

Telepuzik 01-08-2011 17:39 1724030

Покажите скрин eToken PKI Client->Устройства->eToken->Сертификаты пользователей.

rcr. 01-08-2011 17:47 1724037

после инициализации сертфикат ЦС на токен перезаливал

rcr. 01-08-2011 18:04 1724044

Вот скрин, сорри, что замазал - слабо понимаю, что там может быть важно, а что нет



Так. что-то не получается, тогда вот так просто:
http://narod.ru/disk/20605465001/Untitled.png.html

rcr. 01-08-2011 18:49 1724073



вот, вроде получилось

Telepuzik 02-08-2011 11:58 1724460

Цитата:

Цитата rcr.
поскольку полученное сообщение не полно (id 20189 и 20014), »

Покажите полное описание ошибок.

rcr. 02-08-2011 12:19 1724475

Это предупреждения:

Тип события: Предупреждение
Источник события: RemoteAccess
Категория события: Отсутствует
Код события: 20189
Дата: 02.08.2011
Время: 8:48:34
Пользователь: Н/Д
Компьютер: SERVER-B
Описание:
Пользователь "KoD@domainname.local", подключен с 79.111.41.61, но не прошел проверку подлинности, поскольку Полученное сообщение неполно. Подпись не проверена.

Дополнительные сведения можно найти в центре справки и поддержки, в "http://go.microsoft.com/fwlink/events.asp".



Тип события: Предупреждение
Источник события: RemoteAccess
Категория события: Отсутствует
Код события: 20014
Дата: 02.08.2011
Время: 8:48:34
Пользователь: Н/Д
Компьютер: SERVER-B
Описание:
Пользователь "KoD@domainname.local" подключился, но не прошел проверку подлинности на порте "VPN3-4". Связь была отключена.

Дополнительные сведения можно найти в центре справки и поддержки, в "http://go.microsoft.com/fwlink/events.asp".

Telepuzik 02-08-2011 12:50 1724490

SERVER-B является контроллером домена или рядовой сервер?
Цитата:

Цитата rcr.
не прошел проверку подлинности, поскольку Полученное сообщение неполно. Подпись не проверена. »

Была такая ошибка когда сертификат сервера с ролью IAS был просрочен.
Посмотрите следующее:
1. Не просрочен ли сертификат выданный серверу SERVER-B.
2. Установлен ли на сервере SERVER-B сертификат доверенного корневого ЦС.

rcr. 02-08-2011 13:35 1724521

SERVER-B - рядовой + сервер приложений + днс + впн

Вы правы - истек срок действия сертификата выданный для SERVER-B. Осталось понять, как его перевыпустить

Цитата:

Цитата Telepuzik
Установлен ли на сервере SERVER-B сертификат доверенного корневого ЦС. »

Установлен.

Telepuzik 02-08-2011 14:15 1724549

Цитата:

Цитата rcr.
Вы правы - истек срок действия сертификата выданный для SERVER-B. Осталось понять, как его перевыпустить »

На сервере SERVER-B: Пуск->Выполнить->mmc->Добавляем остнастку Сертификаты для учетной записи компьютера->Выбираем просроченный сертификат щелкаем правой->Все задачи->Обновить сертификат с новым ключем.

rcr. 02-08-2011 15:22 1724598

Telepuzik,
Благодарю, сертификат перевыпустить удалось, вечером проверю подключение - по итогам отпишусь

rcr. 03-08-2011 12:44 1725136

Подключиться по-прежнему не удается, записи в журналах те же...

Telepuzik 03-08-2011 13:06 1725158

Цитата:

Цитата rcr.
+ впн »

VPN через RRAS настроен?

rcr. 03-08-2011 13:17 1725164

Цитата:

Цитата Telepuzik
VPN через RRAS настроен? »

Да

Telepuzik 03-08-2011 13:49 1725176

Цитата:

Цитата rcr.
Да »

В настройках протокола аутентификации указали новый сертификат сервера?

rcr. 03-08-2011 14:29 1725205

Telepuzik,
Да, в проверке подлинности eap указан свежий сертификат


Время: 15:00.

Время: 15:00.
© OSzone.net 2001-