EventID - Код: 2887 В течение предыдущего 24-часового периода некоторые клиенты пытались выполнить привязки LDAP, а именно....
Логотип www.it-type.ru
14 июня 2013 в 15:39

EventID - Код: 2887 В течение предыдущего 24-часового периода некоторые клиенты пытались выполнить привязки LDAP, а именно....

Проблема:
В журнале событий контроллера домена переодически появляются сообщения со следующим содержимым:

EventID - Код: 2887 В течение предыдущего 24-часового периода некоторые клиенты пытались выполнить привязки LDAP, а именно....

Причина:
Причина в том, что есть пользователи которые пытаются авторизоваться без подписи. Если говорить проще, то не безопасно.

Решение:
В любом случае сначала надо понять, что это за пользователи, для этого необходимо проделать следующие шаги(далее вольный перевод части статьи с Technet):

  1. Сначала необходимо запустить командную строку от имени администратора. Для этого заходим в меню пуск, в строке поиска начинаем вводить «коман», в результатах поиска нажимаем правой кнопкой мышки на командной строке и выбираем запустить от имени Администратора. Нажимаем продолжить в появившемся диалоговом окне.
  2. Введите следующий текст в командную строку и нажмите клавишу Ввод: Reg Add HKLM\SYSTEM\CurrentControlSet\Services\NTDS\Diagnostics /v "16 LDAP Interface Events" /t REG_DWORD /d 2
  3. Когда выйдет сообщение о том что необходимо перезаписать уже существующую запись, введите Y и нажмите Ввод.
  4. Теперь используя журнал событий, по сообщениям с ID 2889, которые буду записываться в момент привязки запросов без подписи в LDAP. Событие будет содержать информацию о IP адресе и имени аккаунта при попытке авторизации.
  5. После того как вы найдете пользователей которые используют неподписанные связи, вы можете отключить логирование этого события, для этого введите следующую команду: Reg Add HKLM\SYSTEM\CurrentControlSet\Services\NTDS\Diagnostics /v "16 LDAP Interface Events" /t REG_DWORD /d 0
  6. Ну и согласитесь перезаписать старое значение, введя Y и нажав Ввод.
Когда стало понятно, что это за пользователи, то решении проблемы зависит от конкретного случая. В моём случае виновником оказался FTP сервер на Ubuntu, авторизация на котором производилась с помощью LDAP без подписи.



Отправить идею!

Отправить