本文檔介紹身份服務引擎(ISE)和Active Directory(AD)如何通訊、使用的協定、AD過濾器和流。
思科建議您瞭解以下基本知識:
本文中的資訊是根據特定實驗室環境內的裝置所建立。文中使用到的所有裝置皆從已清除(預設)的組態來啟動。如果您的網路運作中,請確保您瞭解任何指令可能造成的影響。
Kerberos的三個頭由金鑰分發中心(KDC)、客戶端使用者和要訪問的伺服器組成。KDC作為域控制器(DC)的一部分安裝,並執行兩種服務功能:身份驗證服務(AS)和票證授予服務(TGS)。
客戶端最初訪問伺服器資源時,涉及三個交換:

最初登入網路時,使用者必須協商訪問並提供登入名和密碼,以由其域內的KDC的AS部分進行驗證。KDC可以訪問Active Directory使用者帳戶資訊。通過驗證後,使用者將被授予對本地域有效的票證授予票證(TGT)。TGT的預設有效期為10小時,並在使用者登入會話期間續訂,而無需使用者重新輸入密碼。TGT快取在易失性儲存器空間的本地電腦上,用於請求與整個網路中服務的會話。
當需要訪問伺服器服務時,使用者向KDC的TGS部分顯示TGT。KDC上的TGS驗證使用者TGT並為客戶端和遠端伺服器建立票證和會話金鑰。然後,此資訊(服務票證)將在客戶端電腦上本地快取。TGS接收客戶端TGT並使用其自己的金鑰進行讀取。如果TGS批准客戶端請求,將為客戶端和目標伺服器生成服務票證。客戶端使用之前從AS回覆中檢索的TGS會話金鑰讀取其部分。客戶端在下一客戶端/伺服器交換中向目標伺服器顯示TGS回覆的伺服器部分。
範例:

通過身份驗證的使用者從ISE捕獲資料包:

AS-REQ包含使用者名稱。如果密碼正確,則AS服務會提供一個使用使用者密碼加密的TGT。然後提供TGT服務以接收會話票證。收到會話票證時,身份驗證成功。
以下是使用者端提供的密碼不正確的範例:

如果密碼不正確,則AS請求失敗且未收到TGT:
在此下一個示例中,當密碼不正確時,以下是ad_agent.log檔案中的日誌:
2020-01-14 13:36:05,442 DEBUG,140574072981248,krb5:將請求(276位元組)傳送到RALMAAIT.COM,LwKrb5TraceCallback(),lwadvapi/threaded/lwkrb5.c:1325
2020-01-14 13:36:05,444 DEBUG,140574072981248,krb5:收到來自KDC的錯誤:-1765328360/預身份驗證失敗,LwKrb5TraceCallback(),lwadvapi/threaded/lwkrb5.c:1325
2020-01-14 13:36:05,444 DEBUG,140574072981248,krb5:Preauth重試輸入型別:16, 14, 19, 2,LwKrb5TraceCallback(),lwadvapi/threaded/lwkrb5.c:1325
2020-01-14 13:36:05,444 WARNING,140574072981248,[LwKrb5GetTgtImpl ../../lwadvapi/threaded/krbtgt.c:329] KRB5錯誤代碼:-1765328360(消息:預身份驗證失敗),LwTranslateKrb5Error(),lwadvapi/threaded/lwkrb5.c:892
2020-01-14 13:36:05,444 DEBUG,140574072981248,[LwKrb5InitializeUserLoginCredentials()]錯誤代碼:40022(符號:LW_ERROR_PASSWORD_MISMATCH),LwKrb5InitializeUserLoginCredentials(),lwadvapi/threaded/lwkrb5.c:1453
ISE使用MS-RPC over SMB,而SMB提供身份驗證,並且不需要單獨的會話來查詢給定RPC服務的位置。它使用名為「命名管道」的機制,在客戶端和伺服器之間進行通訊。

negotiate protocol request/response行協商SMB的方言,會話設定請求/響應執行身份驗證。樹連線請求和響應連線到請求的資源。您已連線到一個特殊共用IPC$。這種進程間通訊共用提供了主機之間的通訊方式,同時也作為MSRPC功能的傳輸。
Packet 77是Create Request File,檔名是連線的服務(本例中為netlogon服務)的名稱。
資料包83和86是NetrlogonSamLogonEX請求,在該請求中,您將ISE上客戶端身份驗證的使用者名稱傳送到AD的Network_INFO欄位。NetrlogonSamLogonEX響應資料包將回覆結果。
NetrlogonSamLogonEX響應的某些標誌值:
0xc000006a是STATUS_WRONG_PASSWORD
0x00000000為STATUS_SUCCESS
0x00000103為STATUS_PENDING
ISE使用LDAP、KRB和MSRBC在加入/離開和身份驗證過程中與AD通訊。接下來的部分提供了用於連線到AD上的特定DC的協定、搜尋格式和機制,以及針對該DC的使用者身份驗證。如果DC因任何原因離線,ISE會故障切換到下一個可用的DC,身份驗證過程不會受到影響。
全域性編錄伺服器(GC)是儲存林中所有Active Directory對象的副本的域控制器。它儲存域目錄中所有對象的完整副本以及所有其他林域的所有對象的部分副本。全域性編錄允許使用者和應用程式在當前林的任何域中查詢對象,同時搜尋包含在GC中的屬性。全域性編錄包含每個域中每個林對象的基本屬性集(部分屬性集,PAT)。
GC從林中的所有域目錄分割槽接收資料,並使用標準AD復制服務來複製這些資料。
Active Directory和ISE整合的必備條件。
ISE應用域發現以三個階段獲取有關加入域的資訊:
此外,思科ISE發現DNS域名(UPN字尾)、備用UPN字尾和NTLM域名。
ISE應用DC發現以獲取有關可用DC和GC的所有資訊。
用於計算DC優先順序的一個因素是DC響應CLDAP ping所用的時間;更快的響應會得到更高的優先順序。
附註:CLDAP是ISE用來建立和維護與DC連線的機制。它測量第一個DC應答之前的響應時間。如果您沒有看到來自DC的響應,則它將會失敗。如果響應時間大於2.5秒則發出警告。CLDAP ping站點上的所有DC(如果沒有站點,則表示域中的所有DC)。 CLDAP響應包含DC站點和客戶端站點(分配ISE電腦的站點。)
當ISE離開時,AD必須考慮:
當連線到ISE的DC由於任何原因變得離線或不可訪問時,ISE會自動觸發DC故障切換。DC故障切換可通過以下條件觸發:
在這些情況下,AD聯結器用阻止清單啟動DC選擇(阻止清單中有「不良」DC),並嘗試與選定的DC通訊。在阻止清單中選定的DC不會快取。
AD聯結器必須在合理的時間內完成故障轉移(如果可能則失敗)。 因此,AD聯結器在故障轉移期間嘗試有限數量的DC。如果存在不可恢復的網路或伺服器錯誤,ISE會阻止AD域控制器,以防止ISE使用錯誤的DC。如果DC不響應CLDAP ping,則不會將其新增到阻止清單中。ISE只在DC不響應時降低其優先順序。
ISE使用下列搜尋格式之一在AD中搜尋電腦或使用者。如果搜尋的是電腦,則ISE會在電腦名稱末尾新增「$」。這是一個身份型別清單,用於標識AD中的使用者:
過濾器用於標識要與AD通訊的實體。ISE始終在使用者和電腦組中搜尋實體。搜尋過濾器示例:




| 修訂 | 發佈日期 | 意見 |
|---|---|---|
3.0 |
04-Aug-2026
|
已更新簡介、標題、拼寫、語法、插入水平線以分隔節/可讀性、已更新的替代文字。 |
2.0 |
03-Aug-2022
|
語法,結構,機器翻譯,樣式,格式 |
1.0 |
06-Feb-2020
|
初始版本 |