GlobalProtect Benutzer können sich bei der Verwendung von Kerberos nicht authentifizieren
34186
Created On 09/26/18 19:16 PM - Last Modified 03/26/21 17:26 PM
Symptom
- Zuvor konnten sich die Nutzer erfolgreich authentifizieren und es wurden keine Änderungen an der Umwelt vorgenommen.
- "Ereignis ID 4771: Kerberos Pre-Authentication failed"-Protokolle werden in den Sicherheitsprotokollen des Active Directory-Servers angezeigt, die mit den GlobalProtect Authentifizierungsversuchen korrelieren.
- Ergebniscode 0x25 kann auch im Ereignisprotokoll angezeigt werden.
Palo Alto Networks firewall meldet ungültigen Benutzernamen/Kennwort.
Environment
- GlobalProtect Infrastruktur
- Windows-Domänenumgebung
Cause
- Kerberos verlangt, dass die Uhr zwischen einem Client und dem Server weniger als 5 Minuten auseinander liegt. Überprüfen Sie die firewall aktuelle Uhrzeit von über die WebUI oder die CLI :
- WebUI: die aktuelle Uhrzeit ist unter der Rubrik "Allgemeine Informationen" auf dem Armaturenbrett verfügbar.
- CLI: Führen Sie den Befehl "Uhr anzeigen " aus, um die aktuelle Uhrzeit der firewall anzuzeigen.
- Vergleichen Sie diese Zeit mit der aktuellen Uhrzeit des Active Directory Servers. Sie müssen innerhalb von 5 Minuten zueinander sein, damit Kerberos Authentifizierung funktioniert.