报错是从 LDAP 服务器上导入用户失败,原因是连接服务器失败,属于防火墙根本连不上 AD 域控,不是账号 DN、搜索根节点这种 LDAP 绑定校验问题,按下面顺序一步步排查。
你现在配置里 VRF 选的【公网】,源 IP 也填了公网 VRF 下的 IP,必须确认防火墙在公网 VRF 内,能通 AD 服务器 172.16.x.x 的 389 端口。 CLI 敲命令测试:
ping vrf public 172.16.x.x
telnet vrf public 172.16.x.x 389
重点:VRF 选错是高频坑!如果 AD 服务器在 trust 内网,但是 LDAP 服务器配置选了 VRF = 公网,源 IP 用公网地址,报文直接从外网口发,肯定连不上。看截图你 VRF 选公网,确认 AD 服务器是不是真的在公网 VRF 路由可达范围。
你截图管理员 DN 写的是 admin 开头,大概率 DN 格式不对。可以在域控上打开
ldp.exe工具,查看管理员账号完整 DN。
(objectClass=user)这个没问题,是 AD 标准用户过滤。ou=h3c_users,dc=xxx,dc=xxx,确认这个 OU 在 AD 真实存在,拼写不能错。防火墙本身的域间策略:公网 VRF 对应的源区域→AD 服务器所在区域,放行防火墙源 IP 访问 AD 服务器 TCP 389。
很多人只放终端访问域控,忘记防火墙自身发起 LDAP 连接也要安全策略允许。
win2016 域控默认会有 LDAP 签名策略,如果组策略启用【需要 LDAP 签名】,普通 389 端口简单 LDAP 绑定直接拒绝连接,现象就是 TCP 389 端口能通,但是 LDAP 握手失败,提示连接服务器失败。 两种解决办法: 方案 A(临时测试):域控组策略,把【域控制器:LDAP 服务器签名要求】改成无,刷新组策略; 方案 B(推荐生产):改用 LDAPS,端口 636,域控部署证书,防火墙 LDAP 服务器改成 636 端口。
F100 V7 的 LDAP 服务器编辑页面,保存配置后,先点【连通测试】,不要直接跑用户导入。连通测试成功之后,再去用户导入策略手动同步。连通测试按钮可以直接定位是网络不通还是 bind 认证失败。
display ldap server
display ldap scheme
debugging ldap packet
打开 ldap 调试,看是 TCP 建立失败,还是 LDAP bind 返回错误码。
补充:同步成功之后,在安全策略调用域用户,限制特定域用户访问外网,这个 F100 V7 是支持的,等 LDAP 用户导入成功后,在对象 - 身份识别用户里面就能看到同步过来的 AD 账号,安全策略源身份选择域用户即可。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论