onatoli4
в system - dns добавьте ptr записи ForestDNSZones.[домен] - адрес AD DomainDNSZones.[домен] - адрес AD Configuration.[домен] - адрес AD
Anonymous
так он к нему по ip конектит
onatoli4
дело не в этом, для авторизации используются эти имена
Андрей🌐
Андрей🌐
не совсем понял, у меня вот.
Галочку если убрать, мне помогло
Андрей🌐
Но mschapv2 так и не заработал(
Nikolay 🕸
галочку наоборот уже поставил для тестов, без нее тоже не работало. сейчас еще уберу
Nikolay 🕸
такое впечатление, что он не понимает, что эти пользователи входят в группу allowed
Anonymous
или пихал в существующию AD?
Anonymous
попробуй как вариант создать новую группу
Anonymous
я почему то не встречал подобной проблемы, на всех устройствах группу создавали новую
Nikolay 🕸
в существующую. сейчас попробую новую
onatoli4
Интересно, для mschap поможет?
возможно, в целом вот есть статья: https://kb.zyxel.com/KB/searchArticle!gwsViewDetail.action?articleOid=016171&lang=EN
onatoli4
можно в целом указать домен и dns сервером адрес ad
onatoli4
Anonymous
да, как вариант
Anonymous
хотя говорит что локальные пользаки конектят
Nikolay 🕸
нет, включил. но теперь в логах вместо имени пользователя ad пишет
Nikolay 🕸
а когда pap был отключен говорил неправильный пароль, при этом логин определял правильно
Anonymous
pap должнен быть включен
onatoli4
не определяется принадлежность к группе судя по всему, в тесте группы точно проходит акк?
onatoli4
на компе он также вводится? без всяких доменов
Nikolay 🕸
onatoli4
если теперь только эту группу указать в качестве allowed
onatoli4
или any поставить, будет вообще подключать?
Nikolay 🕸
а вот это тоже думал, но боюсь. Если отвалится пешком 10 км идти.
Nikolay 🕸
попробую ночью. если отвалится - через teamviewer буду восстанавливать
onatoli4
ssl vpn можно как резерв настроить
onatoli4
можно и с ним кста проверить авторизацию группы
Nikolay 🕸
наверно так и попробую, но попозже.
Anonymous
так админку наружу вынеси
Anonymous
локал пользователя админ оставь
Nikolay 🕸
сейчас вспомнил, почему SSL не поднял. У нас 80 и 443 порты внутрь на балансировщик пробрасываются. А админку и SSL на нестандартных портах не поднять?
Nikolay 🕸
ладно teamviewer наше все :)
Nikolay 🕸
Кстати добавил пользователя ad-user в разрешенные, авторизация заработала, но теперь пускает всех из домена не зависимо от групп
Nikolay 🕸
получается ext-group-user не отрабатывает как надо (или вложенность групп ему не нравится), хотя внутри его все тесты работают, в общем надо его ставить в allowed и пробовать
Nikolay 🕸
ладно это следующий этап. пока буду AD мучить.
Anonymous
Match default rule, DROP [count=2] - count=2 - что значит?
Anonymous
были открыты порты, правила деактивировал и тут начало сыпать в лог
Felix
В файерволе правило по умолчанию, самое последнее. Запрещает все, что не разрешено
Felix
Count -количество одинаковых обращений
Nikolay 🕸
можно и с ним кста проверить авторизацию группы
Протестил. Получается следующее. ext-group-user не отрабатывает. (Disallowed user) А внутри тесты OK Ставил его и отдельно на allowed - не помогает. Если в allowed поставить ad-users то авторизовывает и показывает правильно. Но пускает всех из домена.
Anonymous
Что то накручено, а что не понятно
Anonymous
Это адешка бесится наверное так как уровень домена левел 2))
Nikolay 🕸
Nikolay 🕸
за 10 лет проблему оставили by design - не верю
Anonymous
вы создали новую группу в ААА?
Anonymous
у нас все работает и не на одном устройстве
Nikolay 🕸
вы создали новую группу в ААА?
да создал на ней тоже самое, потом вернул как было
Anonymous
что за оборудование?
Anonymous
что за прошивка?
Nikolay 🕸
zywall 310 V4.35(AAAB.3)
Anonymous
zywall 310 V4.35(AAAB.3)
все работать должно
Anonymous
у нас на 310 все отлично работает
Anonymous
zywall 310 V4.35(AAAB.3)
когда в ААА указали, в юзерах в группе подправили объект АААА в ext-group-user???
Anonymous
тогда еще раз, попробуйте создать группу в USers и утащите туда группу с адешки
Nikolay 🕸
ну да :(
Anonymous
тоесть у вас получится группа в группе
Anonymous
группа с АД будет в локальной группе в самой зувал
Anonymous
если нет, то косяк где то там)
Nikolay 🕸
тоесть у вас получится группа в группе
да. но даже когда ставлю даже напрямую без вложенности группы, без изменений
Nikolay 🕸
если здесь передвинуть group ad на первое место локальная авторизация не отвалится?
Nikolay 🕸
у нас на 310 все отлично работает
https://support.zyxel.eu/hc/en-us/articles/360011220780-L2TP-Active-Directory-authentication-not-working-after-firmware-update-4-35-patch-2
Nikolay 🕸
может это? Получается только ждать апгрейда....
Nikolay 🕸
Нет. Но там же про AD речь.
Yura
Роль NPS поднять в домене
Anonymous
Господа, вопрос безопасности, если я запрещу по Гео айпи российским адресам доступ к самому Зувалу, но не буду запрещать к тому что за Зувалом, я вообще в рунете смогу работать???
Anonymous
Зулусов не сложно резать, но тут свои долбят ((
Yura
Должно
Yura
Только с ipsec аккуратнее
Anonymous
а с ним что не так?