LocalSystem account internet toegang verlenen

Pagina: 1
Acties:

Vraag


Acties:
  • 0 Henk 'm!

  • Korakal
  • Registratie: Oktober 2001
  • Laatst online: 17-09 08:10

Korakal

Up up up!

Topicstarter
Hoi!
Ik ben bezig met het koppelen van een OnPrem RDS Gateway met Azure MFA. Ik heb alle onderdelen geconfigureerd en de flow gaat ook bijna goed, echter loop ik bij de NPS relay (de Azure NPS extension) tegen een rechtenprobleem aan: de eventviewer geeft:
NPS Extension for Azure MFA: CID: xxx :Exception in Authentication Ext for User DOMAIN\mfatest1 :: ErrorCode:: HTTPS_SESSION_OPEN_ERROR Msg:: e|popConn|#open(): Failed to create a new session -- Enter ERROR_CODE @ https://go.microsoft.com/fwlink/?linkid=846827 for detailed troubleshooting steps.
Gek genoeg lijkt de foutcode nergens voor te komen, maar wel een verwijzing naar een NPS extension health script. Ik zie daaruit komen:

Checking accessiblity to https://login.MicrosoftOnline.Com >> Test Failed >> Follow MS article for remediation: https://docs.microsoft.co...sion#network-requirements >> This will cause MFA Methods to fail
Checking accessiblity to adnotifications.windowsazure.com accessibility >> Test Failed >> Follow MS article for remediation:https://docs.microsoft.com/en-us/azure/active-directory/authentication/howto-mfa-nps-extension#network-requirements

De server heeft gewoon vrije internettoegang, echter draait de NPS server onder het LocalSystem account (de default). Ik dacht een simpele oplossing: assign een ander account voor deze service, maar dan krijg ik bij het instellen al gelijk de melding dat dát niet een goed idee is, en inderdaad, met een ander account (NetworkService, en zelfs met een domain admin getest) wil NPS niet starten. Ik zit dus aan LocalSystem vast.

Ik vermoed dat daar ook de beperking zit, want als ik ben ingelogd kan ik prima de genoemde pagina's bereiken. We hebben geen proxyserver oid dus dat is het niet.

Nu heb ik mij suf gezocht hoe je LocalSystem (wat dan vertaalt het in het computer-object in de AD) internettoegang kan geven, maar ik kom er niet uit.

Iemand een idee? Of wellicht een andere suggestie hoe de NPS extensie (https://www.microsoft.com...oad/details.aspx?id=54688) internettoegang kan krijgen?

groet, Mark

Alle reacties


Acties:
  • 0 Henk 'm!

  • Question Mark
  • Registratie: Mei 2003
  • Laatst online: 21-09 12:18

Question Mark

Moderator SSC/WOS

F7 - Nee - Ja

bitsadmin util and setieproxy

Bijvoorbeeld:
bitsadmin /util /setieproxy localsystem MANUAL_PROXY proxy1:80
Edit: jullie gebruiken geen proxy, probeer de instelling "no_proxy" of "autodetect" eens?

Ik neem aan je systeem in een DMZ hangt. De default route wijst dan wel richting het internet?

[ Voor 28% gewijzigd door Question Mark op 14-11-2020 16:13 ]

MCSE NT4/2K/2K3, MCTS, MCITP, CCA, CCEA, CCEE, CCIA, CCNA, CCDA, CCNP, CCDP, VCP, CEH + zwemdiploma A & B


Acties:
  • 0 Henk 'm!

  • Korakal
  • Registratie: Oktober 2001
  • Laatst online: 17-09 08:10

Korakal

Up up up!

Topicstarter
Thanks, ik ga het morgen proberen!

Het systeem zit idd in de DMZ, met default route naar het internet. Alles is open, daarom begrijp ik ook niet gelijk waarom ik blijkbaar toch by default nog niet helemaal goed zit...

Acties:
  • 0 Henk 'm!

  • Korakal
  • Registratie: Oktober 2001
  • Laatst online: 17-09 08:10

Korakal

Up up up!

Topicstarter
Well, nog even een update over bovenstaande.
Ik heb met bitsadmin de varianten no_proxy en autodetect geprobeerd, maar de fout bleef aanwezig en het health script bleef volhouden dat er geen verbinding was.

Ik heb heel NPS van die machine afgehaald en een nieuwe VM gemaakt, met NPS. De connectivity was meteen goed vanuit NPS naar Azure. Geen truckendoos voor hoeven opentrekken.
Nu heb ik mijzelf wel weer een ander issue rijker gemaakt: de RDS server wil niet met deze nieuwe NPS server babbelen :| Ander issue, maar ik ben nog net zo ver: het geheel werkt niet :')

Acties:
  • +1 Henk 'm!

  • Korakal
  • Registratie: Oktober 2001
  • Laatst online: 17-09 08:10

Korakal

Up up up!

Topicstarter
En nog een update: het werkt! Ik heb een andere handleiding gevonden die een tweede richting van het MFA verkeer inricht, dat stond niet in de andere versie die ik heb gebruikt.
http://microsoftplatform....y-with-mfa-using-new.html
Hiermee is het gelukt (dus combi nieuwe VM voor NPS + herinrichting setup met deze handleiding).