GlobalProtect クライアント デバイスにパスワードの有効期限メッセージが表示されない
18158
Created On 07/13/20 21:52 PM - Last Modified 04/19/21 16:51 PM
Symptom
- GPクライアント デバイスでパスワードの有効期限メッセージを受信しないユーザー
- 以下の予期されるパスワードの有効期限メッセージの例:
Environment
- PAN Firewall (任意)
- PAN-OS 8.1.13
- GP クライアントがゲートウェイに接続しようとしています GP
- グローバル AD LDAP 保護を使用して認証するサーバー プロファイルのグローバル カタログ サーバー
NOTE:
グローバル カタログ サーバー ポート LDAP AD 3268 (または 3269) を使用してサーバー プロファイルを構成 SSL します。
手順については、次のリンクを参照してください: LDAP サーバー プロファイルを構成する方法
Cause
グローバル保護構成の間に認証プロファイルでクライアント認証を構成する場合、次の属性 (既定) はグローバル カタログへのレプリケーション用にマークされません。
- maxPwdAge
- を設定します。
authd.logファイルを確認すると、強調表示された行にこの動作の証拠を以下に示します。
> less mp-log authd.log
debug: pan_authd_ldap_authenticate(pan_authd_shared_ldap.c:1203): User "test4" is ACCEPTED(msgid = 12, LDAPp=0x10c5400)
debug: _get_AD_passwd_exp_in_days(pan_authd_shared_ldap.c:86): userAccountControl = 512 (not never expire)
ldap attr value for 'maxPwdAge' or 'pwdLastSet' not found
debug: pan_authd_ldap_authenticate(pan_authd_shared_ldap.c:1235): Got user expire-in-days: -1
(-1 means no expiration), passwd_exp in auth profile: 200Resolution
Active Directory スキーマ スナップインの管理者ログインから MMC 、属性 maxPwdAge と pwdLastSet をチェックして、グローバル カタログにレプリケーションを実行します。
手順については、以下を参照してください。
- スキーマを登録します。DLL アクティブ ディレクトリ上のスナップイン。
- 正常に登録されたら、新しいコンソールを開きます MMC 。
- ファイル >>スナップインの追加と削除 ] に移動し、選択したスナップインに Active Directory スキーマを追加する
- 追加したら、クラス>>属性にドリルダウンし、maxPwdAgeを選択します。
- [この属性をグローバル カタログにレプリケートする ] チェックボックスをオンにし、 をクリック OK します。
- pwdLastSet属性について、手順 4と手順 5を繰り返します。
ここで、適切に設定すると、 GP クライアントはゲートウェイにログインした後にパスワードの有効期限を確認する必要があります。
Additional Information
注:
A GP パスワードの有効期限が正常に終了したことを示す警告が表示されたクライアントには、次のような authd.log ログが必要です。
Authd.log details:
....
pan_authd_ldap_authenticate(pan_authd_shared_ldap.c:1203): User "test4" is ACCEPTED(msgid = 12, LDAPp=0x10c5400)
debug: _get_AD_passwd_exp_in_days(pan_authd_shared_ldap.c:86): userAccountControl =512 (not never expire)
debug: _get_AD_passwd_exp_in_days(pan_authd_shared_ldap.c:134): pwdlastset: 13236976975 seconds since January 1, 1601 (UTC)
debug: _get_AD_passwd_exp_in_days(pan_authd_shared_ldap.c:153): AD pwd expires in days 10 (max 255 warning limit)
debug: pan_authd_ldap_authenticate(pan_authd_shared_ldap.c:1235): Got user expire-in-days:
10 (-1 means no expiration), passwd_exp in auth profile: 200