我有 AD 和 ntlm_auth 问题。我使用以下命令查询 AD 服务器以检查用户是否存在:
ntlm_auth --use-cached-creds --username=SOME_USER --password=SOME_PASS --domain=SOME_DOMAIN
Run Code Online (Sandbox Code Playgroud)
但问题是,当我在 AD 中更改用户的密码时,以下两个查询都有效:
ntlm_auth --use-cached-creds --username=SOME_USER --password=OLD_PASS --domain=SOME_DOMAIN
ntlm_auth --use-cached-creds --username=SOME_USER --password=NEW_PASS --domain=SOME_DOMAIN
Run Code Online (Sandbox Code Playgroud)
如果删除 中的.tdb缓存文件/var/cache/samba/,则只能使用 NEW_PASS 登录。我该如何解决这个问题?有什么办法可以让服务器不缓存密码?或者 ntlm_auth 的任何标志,我可以使用它来不考虑 old_password 吗?
我正在使用 CentOS5 和 ntlm_auth 3.3.8。
提前致谢。
我已将 Apache 配置为使用mod_auth_kerberos. 到目前为止,对于连接到 Active Directory 并启用了 NTLM 浏览器的客户端来说,一切都运行良好。
当客户端不在域中或浏览器配置为不自动进行身份验证时,他们会收到 2 login prompt 的提示。
第一个登录提示是空白的,第二个是我们配置的oen
首次登录提示:

第二次登录提示:

从日志(第一次身份验证):
[Wed Jan 06 15:47:29 2010] [debug] src/mod_auth_kerb.c(1684): [client x.x.x.x] [pid 2562] kerb_authenticate_user entered with user (NULL) and auth_type Kerberos
Run Code Online (Sandbox Code Playgroud)
在第一个登录提示中,我可以为用户名和密码输入任何文本。提交第一个登录表单后,它将要求第二个登录提示。
Apache 有以下配置:
<Directory /web/apache2/htdocs>
AllowOverride All
AuthType Kerberos
AuthName "Staff Access ONLY Kerb-Auth"
KrbAuthRealms EXAMPLE.COM
Krb5Keytab /etc/httpd/conf.d/example.ktab
Allow from localhost
Require valid-user
<Directory>
Run Code Online (Sandbox Code Playgroud)
第一次身份验证的原因可能是什么,我该如何摆脱它们?
目标:连接到Exchange服务器(EWS)
方法:卷曲
的问题:无法获得认证(NTLM),请求返回401 1
似乎有一个古老的、有据可查的2问题始于 cURL 从 OpenSSL 到 NSS 的转移。我读到 NTLM 的实现依赖于 OpenSSL,因此这一举动破坏了 NTLM 身份验证。
问题如下所示,但重要的部分似乎是返回的401和gss_init_sec_context()下面的部分。
我不明白的是我当前的版本:
libcurl/7.22.0 OpenSSL)我不确定如何解决这个问题。我可以找到很多关于这个问题的旧(主要是 2010 年)参考,但没有什么新的,当然也没有解决方案。我知道提供的参考资料(参见2)表明这可能适用于旧版本(7.19),但我无法(也不愿意)降级到该版本。
交换通信 (EWS) 的几个实现使用 cURL 来检索 EWS 文件(wsdl 等),所以我确信必须有一种工作方法,但我找不到它。有谁知道我能做什么?我是否有另一个错误,我是否对事实的解释有误,这是否仍然与链接中提供的情况相同并且永远不会修复?
1错误是这样的:
curl https://*DOMAIN*/Exchange.asmx -w %{http_code} --ntlm -u *USERNAME* --verbose --show-error
Enter host password for user '*USERNAME':
* About to connect() to DOMAIN port …Run Code Online (Sandbox Code Playgroud) 我们有多个 IIS 实例分布在远程区域分支机构。每个 IIS 实例 (v.7.5) 都运行相同的应用程序,并使用集成身份验证(提供商列表中的 NTLM)对其用户进行身份验证。
一些分支经常与总部断开连接,因此无法访问域控制器。当与总部的链接断开时,我们观察到一些用户仍然可以对 IIS 服务器进行身份验证,而另一些则不能。
我们可以在 NTLM 和 Kerberos 身份验证中找到的 MSFT 文档不包含有关这些机制(和/或 IIS 本身)如何处理临时断开域控制器的情况的信息。工作站可以轻松获得信息:策略设置定义了本地缓存的登录次数,允许与离线 DC 进行交互登录。但是 IIS 会发生什么?
任何有关此主题的文档的帮助或指示将不胜感激,
亲切的问候,某人
致力于在 AD 环境中一起摆脱 NTLM V1 登录;发现了很多事件,几乎所有事件都来自用户“匿名登录”(4624 个事件),其他 1(4624 个事件)来自一些用户。所以,在这里我有一些问题。
如果需要任何其他信息,请告诉我。
security active-directory ntlm windows-server-2008-r2 windows-authentication
由于在 Win 7.1 Pro 桌面和运行 SQL 2014 的 Windows 2012 R2 Datacenter Azure 服务器上应用全套补丁,SQL Management Studio(2008 和 2014 版本)将无法连接到 SQL 2014 Azure 服务器。客户端连接尝试超时并失败,并显示 SQL 服务器错误 5。
SQL Server 事务复制继续在本地 SQL 2008 实例和远程 SQL 2014 实例之间正常工作。此外,远程(Azure)服务器上的 SQL Management Studio 2014 可以毫无问题地连接到本地(现场)SQL 2008 实例,以及远程(Azure)SQL 2014 服务器。两个方向的 DNS 解析和 IP 连接都正常。我可以看到远程 SQL 2014 实例在启动时正确创建了它的 SPN。SQL 2014 上有一条警告,指出某些客户端正在使用 NTLM 回退。
我没有 SQL 2014 的本地实例,也没有 SQL 2008 的远程实例。所以我不确定服务器远程、Azure、VPN 是否是相关因素,或者我是否会看到相同的情况打补丁的本地客户端和打补丁的本地 SQL 服务器的问题。
我注意到远程 SQL 2014 服务器上的 SQL Browser 服务已停止并禁用。我不确定这是不是补丁前的情况。但是我在默认端口上运行一个实例,而不是一个命名实例,所以我希望我不需要 SQL Browser 服务?
已报告此补丁星期二的身份验证问题与 Server 2003 网络文件共享有关。我还没有看到有关一般 …
如何从客户端计算机(在全局组中)(也是本地管理员)检查域控制器是否正在使用 NTLM 或 Kerberos 验证我对域的登录请求?
我知道默认情况下启用 Kerberos,但域管理员始终可以强制客户端使用其他协议进行身份验证。所以我只想确定他们使用的是哪种协议。有什么方法可以做检查吗?
任何帮助,将不胜感激
我正在为我工作的小公司重新配置和保护服务器。我们使用它与 Autodesk Vault 一起存储设计文件和其他数据。它在附近服务器提供商的 VPS 上运行。
我这样做的原因是我们的服务器提供商已经通知我们,他们收到关于我们的服务器在互联网上行为不当的投诉,表明它在某种程度上受到了损害。除此之外,我们没有发现任何问题。服务器最初是在我来公司之前设置的,我找不到有关其配置的任何文档。它还运行 Windows Server 2012,所以我决定重新开始使用运行 Windows Server 2019 的新 VPS。这是我第一次使用 Windows 作为服务器操作系统,但我有一些管理 Ubuntu 服务器的经验。
查看旧服务器上的事件查看器,有无数次“4625 审核失败”登录尝试到服务器,但也有不少成功登录不是来自我或我们的组织。4624 审计成功示例:
An account was successfully logged on.
Subject:
Security ID: NULL SID
Account Name: -
Account Domain: -
Logon ID: 0x0
Logon Type: 3
Impersonation Level: Impersonation
New Logon:
Security ID: ANONYMOUS LOGON
Account Name: ANONYMOUS LOGON
Account Domain: NT AUTHORITY
Logon ID: 0x9ABEAB7
Logon GUID: {00000000-0000-0000-0000-000000000000}
Process Information:
Process ID: 0x0
Process Name: -
Network Information:
Workstation Name: …Run Code Online (Sandbox Code Playgroud) 我有一个 Web 应用程序,我想对其使用直通 NTLM 进行 SSO 身份验证。但是,存在一个问题,即 NTLMv2 在这种情况下显然不起作用(应用程序没有存储相同的密码哈希)。
我使用其本地组策略在一台客户端计算机 (Vista) 上启用了 NTLMv1:计算机->Windows 设置->安全设置->网络安全:LAN Manager 身份验证级别。我将其更改为发送 LM 和 NTLM - 如果协商使用 NTLMv2 会话安全。
这行得通,我可以使用 NTLM 登录到 Web 应用程序。现在这个应用程序将被我的所有客户端机器使用......所以我想知道如果我将此策略推送给所有客户端(而不是域控制器本身)会带来什么安全风险?
好吧,标题说明了一切,真的。
最终目标是为最终用户实现代理身份验证。用户的系统大多 (95%) 基于 Windows,代理是运行 squid 2.7 的 Debian Lenny。
我已经研究了实现它的可能方法,首先使用 ntlm_auth 助手,它在 Lenny 中与 squid2.7 一起提供,但它失败了, - 有些用户通过身份验证就好了,有些用户由于某种原因没有通过身份验证。我找不到相关性,我什至用wireshark检查了实际的smb数据包流,但无济于事 - 这似乎完全是随机的。我已经在不同的物理机器/帐户上尝试过,所以排除了这种情况。
然后,似乎有两种可能的路线可用。使用 winbind(使用 samba)并使用 ldap+kerberos。
我个人反对使用桑巴,因为首先它需要你通过一定的跳火圈像加入域等,和第二(这也是排排坐) -我并不需要全部由桑巴提供的功能,它是只是不希望在那台机器上拥有所有这些功能,比如类似 windows 的共享等等。如果我不得不求助于使用 samba,我真的只想使用尽可能少的功能子集,- 足以让 samba 的 ntlm_auth(使用 winbind)验证用户身份。有没有人有这种设置的经验?
我已经阅读了这个问题(不是真正的问题:P)并且我真的很喜欢我所看到的,- kerberos 似乎是一个可能的解决方案,而且占用空间并不大。问题是,是否可以在 windows-2000 版本的域上运行它?浏览器支持如何?
我希望将 openvpn 部署为 linux RAS 服务器(而不是站点到站点),并且我想使用两因素身份验证,特别是使用绑定到 ntlm 域或 ldap 服务器的 ssl 证书和密码。
这甚至可能吗?我真的很难挖掘关于做这种事情的信息,所以我开始有点怀疑了。如果有人这样做了,最好知道(或知道做这种事情的开源方式),或者更好的是需要 openvpn 服务器配置来实现这一点。
编辑:我知道 ssl 证书不是理想的因素。:)
我对 NTLM 了解不多......疯狂的想象力......糟糕的protolol...... grmbl grmbl :D :D :D
这个线程说它不能完成:http : //www.squid-cache.org/mail-archive/squid-users/200708/0578.html
有没有大师可以提供解决方案或解决方法?
这是所需网站的端口 80 上的 telnet 输出:
Trying 111.222.333.444...
Connected to www.extranet-example.com (111.222.333.444).
Escape character is '^]'.
GET /index.htm HTTP/1.1
host: www.extranet-example.com
HTTP/1.1 401 Unauthorized
Server: Microsoft-IIS/7.5
SPRequestGuid: 2764478a-b14a-4541-9110-27ebf4281e84
WWW-Authenticate: NTLM
X-Powered-By: ASP.NET
MicrosoftSharePointTeamServices: 14.0.0.4762
Date: Mon, 25 Nov 2013 14:25:26 GMT
Content-Length:
0
Run Code Online (Sandbox Code Playgroud)
奖励:我们使用 2 个链式代理 (squid-2.6 rhel5) 服务器
编辑:使用 NTLM 进行鱿鱼身份验证不是我们想要实现的。
编辑 2 :我们尝试访问的网站在我们公司之外,在我们的网络之外。实际上它是一个具有公共IP的公共网站。如果我从代理配置中排除这个网站,它将无法工作,因为我们的工作站没有到互联网的路由,也没有直接连接。
我可以使用基于 NTLMv2 的 Office365 验证凭据吗?
Microsoft在 Exchange中的身份验证和 EWS上描述,客户端可以基于 NTLM 向 Exchange 进行身份验证,但我的程序连接到 Outlook.office365.com 以基于 NTLM Office365 回复基本身份验证进行身份验证。
有谁知道是什么问题?或者如何使用 NTLM 身份验证技术对 Office365 进行身份验证?