GlobalProtect Kerberos を使用する際にユーザーが認証できない
34178
Created On 09/26/18 19:16 PM - Last Modified 03/26/21 17:26 PM
Symptom
- 以前は、ユーザーが正常に認証され、環境に変更が加えられていませんでした。
- 「イベント ID 4771: Kerberos 事前認証が失敗しました」 ログは、認証の試行と関連付けられている Active Directory サーバーのセキュリティ ログに表示 GlobalProtect されます。
- 結果コード0x25もイベント ログに記録されます。
パロアルトネットワークスは firewall 、無効なユーザー名/パスワードを報告します。
Environment
- GlobalProtect インフラストラクチャ
- ウィンドウズドメイン環境
Cause
- Kerberos では、クライアントとサーバーの間のクロックを5分未満にする必要があります。 firewallWebUI または を使用して現在の時刻を確認します CLI 。
- WebUI: 現在の時刻は、ダッシュボードの [全般情報] セクションで利用できます。
- CLI: コマンド 「show clock」 を実行して、 の現在の時刻を表示 firewall します。
- この時間を Active Directory サーバーの現在の時刻と比較します。 Kerberos 認証が機能するには、互いに5分以内である必要があります。