Страницы: 1 2 3 4 5 6 След.
RSS
Настройка ТИ с нуля. Зависания.
 


Доброе утро Форумчане и Тех.поддержка
Не так давно обзавелись долгожданной лицензией на ТИ и всем отделом бросились на его запуск с рвением так как считали его панацеей всех наших текущих проблем. Но радость от решения одних проблем быстро сменилась разачарованием от появления новых и пока не понятных до конца.
Требования к ТИ у нас такие: Авторизация по доменным учетным записям, шейпинг, фильтрация контента по спискам. Больше ничего от него не требуется и он с этим справлялся но не долго. При установке выбрали режим как шлюз (коим он не является), сервер загнали в домен и все вроде как заработало. Потестили на небольшом кол-ве пользаков - все прекрасно. Завели все учетки, все настройки докрутили и решили запустить в массы. У нас около 450 юзеров, 2 терминальных сервера, из всех около 100 авторизуются по MAC остальные NTLM. групповой политикой сконфигурировали настройки браузера на наш прокси и работа пошла. Пару дней вроде все работало нормально, потом начали обращать внимание на небольшие зпвисания при открытии страничек, зависает на ~5-10 сек и потом моментально открывается, но не постоянно а какими то периодами. Потом обнаружили что в момент подвисания интернета подвисает консоль управления ТИ так же, а потом снова все летает. Дальше стали увеличиваться и время подвисания и периоды, различные манипуляции оживляли сервер но лишь так же временно. Испробовали уже наверное все варианты от поверхностных до бредовых (все перечислить просто не смогу не все сейчас вспомню).
В логах нашли такие записи - [HTTP proxy] error,<br/>NTLM authentication from (*.*.*.*) - SSPI error "SEC_E_LOGON_DENIED" [8009030C] in AcceptSecurityContext
[HTTP proxy] error,<br/>NTLM authentication from (*.*.*.*) - SSPI error "SEC_E_INVALID_TOKEN" [80090308] in AcceptSecurityContext
и их много, практически каждую минуту валятся. Что это?
Товарищи помогите, подскажите какие нибудь тонкости настройки и ваши мысли о проблеме.






k2a2012-12-26 08:03:38
 

Если вы используете ТИ только в качестве прокси без маршрутизации Windows, то 450 пользователей через прокси это многовато для него. При этом лучше отключать неиспользуемые модули.

Видимо списки при этом тоже довольно приличные, что тоже скорости не добавляет...

В вашем случае лучше не настраивать пользователей на работу через прокси, а настроить маррутизацию на машине с ТИ, если нужна фильтрация по спискам, то списки составлять в разделе ip-сети в этом случае.

Терминальные серверы как заведены в ТИ? Их адреса обозначены как терминальные серверы и пользователи с них авторизуются по NTLM? Или эти 2 ТС авторизованы в качестве 2ух пользователей в ТИ?

SEC_E_LOGON_DENIED это сообщение ms доступ запрещён, например потому что пользователь не заведён в ТИ или заведён и у него дополнительно записан ip/mac адрес или другой параметр авторизации. Поищите в ТИ подобного пользователя в ТИ по адресу, там указанному или по имени из AD.

SEC_E_INVALID_TOKEN это также сообщение ms, о том что получен битый маркер доступа с помощью  NTLM, причиной может быть всё что угодно, начиная от антивирусов на сервере, у пользователя, заканчивая проблемами в сети, также неправильные данные об NTLM авторизации могут слать некоторые программы, делая это неправильно, пользовательский антивирус как пример.

Большое количество этих событий на прокси сервере замедляет его работу для пользователей, соотвественно лучше с ними разобраться.

Также попробуйте ограничить количество попыток авторизации NTLM в Управление пользователями - применение правил - все ip адреса - аутентификация - минимальный интервал между попытками авторизации, установив интервал отличный от 0, например секунд 30. 


 

 
Панацеи не существует) Вы бы написали какие  проблемы хотите решить.
 
Маршрутизация виндовая у нас есть на сервере (ну RRAS работает), устанавливали по инструкции. И при 450 юзерах активных видели максимум 60 а так в районе 20 обычно. И бывает 50 работают нормально, а на 10 начинает уже тормозить. Маршрутизация у нас 65 cisco а фаер cisco ASA, так что от траффика не требуется не тех ни других функции. И вроде как мы все с него отключили что не используем. Терминальные серверы заведены в "правилах сетей" именно как TS, а пользователи в общих группах со всеми остальными. Списки фильрации не большие, заведены в "URL-списки", их всего 14 а вних записей от 2 до 200 в каждом, есть большой на 3600 записей но мы пробовали его отключать и удалять проблема осталась. Попробуем сейчас переставить его на Win2003 x32. Сейчас работает на Win2008 x64. Не наблюдали проблем с разрядностью опер.системы?
 
От ТИ нам требуется: Авторизация пользователей (именно тех кому есть доступ в инет), ведение за ними статистики, фильтрация по запрещенным сайтам, и ограничение скорости доступа.
 
дело не в ОС и не в разрядности, тут либо вышеописанные сообщения дают эффект или надо смотреть по правилам и спискам.
 
А вируализация не может давать такого эффекта? просто хост у нас виртуальный сделан, реализовано все на VMware vCenter Server 5.1
 

нет. ТИ без разницы виртуальная машина или нет. 



Также проверьте чтобы был выключен и удалён QoS и другие неиспользуемые службы, антивирус на этой машине чтобы тоже не стоял.

 
А как можно реализовать авторизацию с нескольких компьютеров сразу под одним логином и паролем? И как то на тестовом сервере у нас при авторизации сразу с нескольких ПК выдавалось сообщение что то типа - Вы уже авторизавались с другого IP. А на конечном сервере при попытке выйти под уже авторизованой учеткой просто начинает бесконечно спрашивать логин и пароль, а юзера то у нас некоторые настойчивые могут и раз по 500 пытаться зайти.
 
Цитата
А как можно реализовать авторизацию с нескольких компьютеров сразу под одним логином и паролем? И как то на тестовом сервере у нас при авторизации сразу с нескольких ПК выдавалось сообщение что то типа - Вы уже авторизавались с другого IP. А на конечном сервере при попытке выйти под уже авторизованой учеткой просто начинает бесконечно спрашивать логин и пароль, а юзера то у нас некоторые настойчивые могут и раз по 500 пытаться зайти.
по логин+пас - одновременно никак. по диапазону ип  можно.
Страницы: 1 2 3 4 5 6 След.
Читают тему (гостей: 2)