Domain-Zuordnungsinformationen sind leer
14726
Created On 10/08/21 16:26 PM - Last Modified 05/15/23 09:36 AM
Symptom
Hintergrund:
- Palo Alto Networks firewall verwendet die Domänenzuordnung, um den vollqualifizierten Active Directory-Domänennamen (FQDN) und die entsprechende NetBIOS-Domäne zu speichern.
- Es wird verwendet, um den Benutzernamen und die Gruppennamen vom Format "Distinguished Name" in ein Kurznamenformat (netbios\username) zu normalisieren oder zu konvertieren.
ausgeben:
- In einer Umgebung mit mehreren Domänen ist es nicht möglich, firewall Domänenzuordnungsinformationen abzurufen.
Environment
- Palo Alto Firewall
- Unterstützt PAN-OS
- Benutzer:ID Mit konfigurierter Gruppenzuordnung
Cause
Wenn firewall eine LDAP Abfrage gesendet wird, bei der die Basis DN auf die Unterdomäne zeigt, antwortet der Domänencontroller möglicherweise ohne Netbios-Namen.
Resolution
- Firewall Sendet eine Abfrage zum Abrufen von NetBIOS-Informationen aus einem bestimmten Pfad auf dem Domänencontroller.
- Der Abfragepfad wird von der Basis DN beeinflusst, die unter Serverprofil konfiguriert ist, aber Active Directory speichert Netbios-Informationen nur unter LDAP Stammdomäne.
- Um dieses Problem zu beheben, muss ein Dummy-Server-Profil LDAP und ein Gruppen-Mapping-Profil so konfiguriert werden, dass die Basis auf die DN Root-Domäne zeigt.
GUI:Geräte- > Serverprofil > LDAP
- Wenn Sie nun "debug user-id dump domain-map" verwenden, werden die Domain-Zuordnungsinformationen angezeigt.