Ошибка прохождения аутентификации

Ошибка 3100 говорит о недоступности контроллера MS Active Directory с Контроллера CSP. В этом случае Контроллер CSP также не может получить Identity Items при создании правил межсетевого экрана. Проверьте доступность сервера MS AD и статус Identity Connection в веб-интерфейсе Контроллера CSP.

Возможные причины:

  • Ошибка в имени или пароле сервисной учетной записи. Статус: Misconfigured

  • Неверный формат имени учетной записи в конфигурации Identity Provider. Требуемый формат: <DOMAIN>\<Username>. Статус: Misconfigured

  • На стороне LDAP сервера нет возможности использовать LDAP GC.

  • Не хватает разрешений на чтение данных у сервисной учетной записи, используемой для подключения. Чтобы выдать нужные разрешения:

    1. Откройте Active Directory Users and Computers.

    2. На вкладке View включите опцию Advanced Features.

    3. Правой кнопкой мыши нажмите объект с пользователями и выберите Properties.

    4. В окне Properties откройте вкладку Security.

    5. В разделе Group or user names добавьте созданную ранее сервисную учетную запись.

    6. В разделе Permissions for выберите опцию Read и нажмите на кнопку Advanced.

    7. В открывшемся окне Advanced Security Settings выберите сервисную учетную запись и нажмите Edit.

    8. В открывшемся окне Permission Entry в списке Applies to выберите This object and all descendant objects и нажмите ОК.

  • Межсетевой экран не разрешает трафик из LAN-сети в LAN-сеть. Добавьте соответствующее правило межсетевого экрана в веб-интерфейсе Контроллера CSP в разделе Security → Firewall policy → <имя CPE>.

  • Трафик проходит через внешний NGFW от стороннего поставщика. В этом случае пропишите статический маршрут для него в веб-интерфейсе Контроллера CSP в разделе Networking → Edge CPEs → <название CPE> → Networks → LAN → Routing.

  • Шлюз CPE недоступен. В веб-интерфейсе Контроллера CSP перейдите в Networking → Edge CPEs и проверьте доступность Шлюза CPE.

  • Нет сетевого доступа от Шлюза CPE до контроллера MS Active Directory. Чтобы проверить это:

    1. Перейдите в веб-интерфейс Сервера EDR.

    2. Перейдите в раздел Networking → Edge CPEs → <название CPE> → Diagnostics.

    3. В поле VRF выберите сеть LAN.

    4. В поле Address введите адрес AD.

    5. Нажмите Exec.

  • Последние изменения на Контроллере CSP не донесены до Шлюза CPE. Чтобы донести их:

    1. Перейдите в веб-интерфейс Контроллера CSP.

    2. Перейдите в раздел Security → Firewall policy → вкладка Uncommited changes.

    3. Убедитесь, что список изменений пуст. Если они есть, выделите все нужные изменения и нажмите Commit.

    4. Вернитесь во вкладку Firewall policy и убедитесь, что последний коммит доставлен до нужного Шлюза CPE (поле Applied commit). Если нет, то нажмите Apply to <N> CPEs → Apply.