[ISA2000] accounts uit trusted domain krijgen geen toegang

Pagina: 1
Acties:

  • Yalopa
  • Registratie: Maart 2002
  • Niet online

Yalopa

Less is more!

Topicstarter
domainA en domainB hebben een 2 way trust

ISA 2000 is geinstalleerd op DC1.DomainA (win2000)
DomainB is een win2003 DC

voor zowel domainA als voor domainB is er een rule die users uit een groep "internetUsers" toegang geeft tot internet. Gebruikers van domainB krijgen geen toegang. Op DC1.DomainA is nogtans te zien in de security logs dat deze gebruikers correct aanmelden op het domain. echter ISA geeft me geen toegang to the internet wanneer ik inlog met een gebruiker uit domainB

Wat zou de mogelijke oorzaak kunnen zijn?

You don't need eyes to see, you need vision


  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 20-01 19:37

A wise man's life is based around fuck you


  • Yalopa
  • Registratie: Maart 2002
  • Niet online

Yalopa

Less is more!

Topicstarter
had ik al geprobeerd (niet vermeld zie ik net). Het punt is dat ze weldegelijk ge-authentikeerd worden, als ik mn security logs mag geloven...

You don't need eyes to see, you need vision


  • sanfranjake
  • Registratie: April 2003
  • Niet online

sanfranjake

Computers can do that?

(overleden)
Wat wordt er gelogd dan? Denied ofzo? Je zal toch echt een stuk duidelijker moeten zijn. Je vermeldt totaal geen info, en lokt daarmee ook geen antwoorden uit.
Kan je niet de users uit het ene domein in een universal group proppen oid? Is dat geen oplossing?
[edit]ik zie dat het om 2000/2003 domeinen gaat, dan wordt het wat lastiger :P )

[ Voor 13% gewijzigd door sanfranjake op 05-08-2006 18:26 ]

Mijn spoorwegfotografie
Somda - Voor en door treinenspotters


  • Yalopa
  • Registratie: Maart 2002
  • Niet online

Yalopa

Less is more!

Topicstarter
In de security log van de server waar ISA op draait DC1.DomainA

Source: security
Category: Logon/ Logoff
Type Success event ID 540
User DomainB\user
Computer DC1 (uit domainA dus)

Description
Usernamen: user
domain: domainB
Logon ID: (0X0,0x2B0BBD)
Logon Type: 3
Logon proces: NTLMSsp
Authentication package: NTLM
Workstation Name: Workstation (uit doaminB)

hier leid ik dus uit af dat de user zich correct authenticeerd. in mn browser venster krijg ik dan een melding dat het de toegang geweigerd wordt.

Ik wil gerust nog meer inf ogeven, maar ik weet ff niet wat ik nog zou moeten vertellen, ISA is nogal een blinde vlek voor mij..


ik zit net te denken: ISA draait op een DC, zou het kunnnen te maken hebben met strengere policy voor DC's?? Indien ja, welke security policy setting zou ik eens moeten herbekijken??

Bedankt

[ Voor 12% gewijzigd door Yalopa op 05-08-2006 20:38 ]

You don't need eyes to see, you need vision


  • sanfranjake
  • Registratie: April 2003
  • Niet online

sanfranjake

Computers can do that?

(overleden)
Is het een SBS?
Je users zijn neem ik aan lid van de groep voor internet op het domein waar de isa in hangt?

Mijn spoorwegfotografie
Somda - Voor en door treinenspotters


  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 20-01 19:37
sanfranjake schreef op zaterdag 05 augustus 2006 @ 20:39:
Is het een SBS?
Je users zijn neem ik aan lid van de groep voor internet op het domein waar de isa in hangt?
sbs en trusts :?

ik had meer van je verwacht jake :'(

:>

A wise man's life is based around fuck you


  • sanfranjake
  • Registratie: April 2003
  • Niet online

sanfranjake

Computers can do that?

(overleden)
Zwelgje schreef op zaterdag 05 augustus 2006 @ 20:40:
[...]


sbs en trusts :?

ik had meer van je verwacht jake :'(

:>
oops :X niet helemaal wakker ;(

Mijn spoorwegfotografie
Somda - Voor en door treinenspotters


  • Yalopa
  • Registratie: Maart 2002
  • Niet online

Yalopa

Less is more!

Topicstarter
Geen SBS

groepen zien er zo uit

DOMAINA\internetusers
DOMAINB\internetusers

deze global groepen hebben dus de rechten gekregen in ISA. Beide domeinen liggen overgens in een ander forest.

You don't need eyes to see, you need vision


  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 20-01 19:37
en als je nu eens 1 group aanmaakt in het domain waarin de isa server zich bevindt en daarin de beide groepen zet. dus niet expliciet de groepen in ISA zetten maar 1 group uit domainA

daar gaat het dus ook mis (zie ook de link in mijn post)

When you use Basic authentication to authenticate Web Proxy users, if the user only specifies "username" instead of "domainname\username" when the user is prompted for credentials in the browser, ISA only tries to authenticate the user against the default authentication domain that is specified under Basic authentication for the Web Proxy listener. If no default authentication domain is specified, ISA only tries to authenticate the user against the domain that the ISA server itself is a member of.

probeer dat dus eens

zitten beide domains in hetzelfde subnet overigens :? niet onbelangrijk natuurlijk, (lat tabel ;) ) staat je netwerksegment daar niet in>>>deny access

[ Voor 8% gewijzigd door Zwelgje op 05-08-2006 22:31 ]

A wise man's life is based around fuck you


  • Yalopa
  • Registratie: Maart 2002
  • Niet online

Yalopa

Less is more!

Topicstarter
Internet explorer stuurt het volledige domain naar de isa server. Ook als ik manueel DOMAINB\user invul in het proxyvenstertje wordt ik geweigerd.

zal eens zien als ik de users uit DOMANB in een groep kan krijgen uit DomainA.

Wat betreft de subnetten:
DomainA zit in 10.1.0.0/20
DomainB zit in 10.1.0.0/20, 10.2.0.0/20, 10.3.0.0...

Enkel users uit subnet 10.1.0.0/20 gebruiken overgens deze ISA server, andere sites hebben hun eigen ISA server....

Bedankt zover..

You don't need eyes to see, you need vision


  • Yalopa
  • Registratie: Maart 2002
  • Niet online

Yalopa

Less is more!

Topicstarter
en als je nu eens 1 group aanmaakt in het domain waarin de isa server zich bevindt en daarin de beide groepen zet. dus niet expliciet de groepen in ISA zetten maar 1 group uit domainA
Om de users uit domainB in een group in domainA te krijgen moet ik in domainA een Domain Local Group aanmaken met de users van domainB. Dit is geen probleem. Echter ISA ziet de domain local goroepen niet in de AD.

Op het internet vond ik reeds meldingen dat domain local groups niet ondersteund worden door ISA?

Dat ISA groepen uit een ander domein ondersteund is duidelijk, worden er echter ook groepen uit andere forrests ondersteund??

You don't need eyes to see, you need vision


  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 20-01 19:37
staat je domain wel in windows 2000 native mode :? dan zou het wel moeten kunnen

Domain Local Groups

Domain local groups were introduced in Windows 2000 and are only available in Windows 2000 native-mode domains or higher. This also means that they can only be used on servers running Windows 2000 or 2003. Domain Local Groups are able to have members from any location in the forest, from trusted down-level domains and from trusted domains in a different forest. You can also nest other domain local groups from the local domain. Domain Local groups can be used to grant permissions to resources on any Windows 2000/2003 server in the domain.

[ Voor 78% gewijzigd door Zwelgje op 07-08-2006 22:52 ]

A wise man's life is based around fuck you


  • Yalopa
  • Registratie: Maart 2002
  • Niet online

Yalopa

Less is more!

Topicstarter
Op de 2k DC (waar de ISA op draait)
Domain operation mode: Native mode (no pre-windows 2000 domain controllers)

trusts (2 way)
relationship: external
transitive: no

Wat jij beschrijft met domain local groups doe ik probleemloos voor het filesysteem, enkel ISA lijkt geen domain local groepen uit het eigen domain te aanvaarden.

tnx

You don't need eyes to see, you need vision

Pagina: 1