1.AD域侧配置

1)新建组策略并配置logon登录脚本,以实现用户开机登录域时,自动通过AC认证
  AD域服务器“运行”输入gpmc.msc,打开组策略编辑器,如下图。

右建需要测试单点登录的OU,并选择“在这个域中创建GPO并在此处链接”,如下图,新建名称为“脚本单点登录”的组策略

右键选中新建的单点登录组策略“脚本单点登录”,并编辑

配置logon脚本参数,配置格式如下图,点击“浏览”添加脚本。logon脚本参数最简单的配置只有三个参数,即 acip, 端口为UDP 1773或UDP 1775, 密钥(需要和AC控制台上配置 密钥保持一致),三个参数间通过空格隔开,如 10.10.10.4 1775 sangfor。

至此,logon脚本配置完毕

注:如果是IPv4环境,则logon脚本参数格式中的端口同时支持udp 1773和udp 1775两个端口,如果是IPv6环境,则只支持udp 1775端口。

2)配置logoff脚本

按相同的方法配置logoff脚本,以实现用户从域中注销时,可以自动从AC下线。

配置logoff参数,点击“浏览”添加logoff脚本。logoff参数只配置AC IP地址即可,如下图

至此,logoff脚本配置完毕

3)刷新组策略

为了使用更改的组策略立即生效,需要刷新组策略,刷新组策略命令为gpupdate.exe /force

注:1)因为脚本单点登录需要修改域组策略,且脚本会下发到客户端PC,所以测试阶段建议只针对需要测试的OU配置logon和logoff脚本,不要整个域配置logon,logoff脚本。
  2)经和客户协商后,如果全域用户都需要单点登录,则只需要修改Default Domain Policy配置logon和Logoff脚本即可实现所有域用户单点登录。

2.单点登录认证、注销测试

用户开机登录域,自动通过AC认证,打开网页无需再次认证,且在线用户管理可以看到测试PC以域用户登录名以及单点登录方式上线

域用户从域中注销(关机、注销、自动锁屏)时,同时也从AC下线,即设备在线用户管理看不到测试机在线。

3.1)Logon默认启用了首次执行将Logon复制到PC启动项中,当下次同一个域帐号再次登录域时,即使登录域失败(如离线登录域),也会不影响正常单点登录认证,开机启动时会执行启动项中上次下发的Logon。所以测试电脑启动项中,会看到logon已下发,运行中输入“%appdata%\Microsoft\Windows\Start Menu\Programs\Startup\”,打开windows启动项,如下图。

2)logon默认启用了常驻内存功能,常驻内存功能实时检测PC IP变化,当地址发生变化,则立即将变化后的IP地址单点登录上线,以实现IP变化实现认证平滑切换。所以在任务管理器中,可以看到Logon.exe一直在运行

4.通过sinforIP配置文件控制logon参数,实现登录时同时通过多台AC认证。

通过sinforIP配置文件定义多台AC,如同时定义总公司和分公司两台AC,将sinfor IP和logon通过域组策略下发给用户,当终端用户登录域时,logon从sinforIP中读取AC地址,向两台AC发起认证,从而实现同时向多台AC认证的功能。

5.注意事项

1)单点登录认证,终端必须有上网流量经过设备才可以从AC上线(在线用户管理才可以看到),程序会10分钟检测一次,如果一直没有流量,在线用户管理看不到用户上线。

6.当logon单点登录不成功,可以通过以下几步简单排查

1)打开PC任务管理器,查看有没有Logon.exe进程在运行,或打开启动菜单(运行中输入%appdata%\Microsoft\Windows\Start Menu\Programs\Startup\)查看有没有logon,如果都没有,则PC上执行rsop.msc是看是否能正常获取域组策略,如果获取不到,则在AD域及PC上执行gpupdate.exe /force强制刷新组策略,最后重启PC登录域。

2)如果任务管理器或启动项下有logon,则直接双击启动项中的Logon观察单点登录是否成功。如果仍不成功,需要查看logon运行日志定位问题,logon运行时,会在PC上产生日志,在运行输入%appdata%,打开.logon目录即是logon运行日志

logoff运行时,也会在PC上产生日志,在运行输入%userprofile%,如下图

SANGFOR AC配置AD域单点登录(二)----AD域侧配置及单点登录认证、注销测试的更多相关文章

  1. office web apps安装部署,配置https,负载均衡(二)域控制器安装并配置域账号

    域控制器对服务器的要求不高,我们这里以windows server 2008R2为例 系统要求:windows server 2008R2 笔者也尝试使用了windows server 2012R2, ...

  2. SANGFOR AC配置AD域单点登录(一)----AC侧配置

    一.需求 1. AD域单点登录适用于客户内网已有AD域统一管理内网用户,部署AC后,希望AC和AD域结合实现平滑认证.即终端PC开机通过域帐号登录AD域后自动通过AC认证上网,无需再次人为通过AC认证 ...

  3. Azure AD Domain Service(二)为域服务中的机器配置 Azure File Share 磁盘共享

    一,引言 Azure File Share 是支持两种认证方式的! 1)Active Directory 2)Storage account key 记得上次分析的 "Azure File ...

  4. 实战:ADFS3.0单点登录系列-ADFS3.0安装配置

    本文为系列第三章,主要讲下ADFS3.0的安装和配置.本文和前面的文章是一个系列,因此有些地方是有前后关联,比如本文中使用的通配符证书就是第二篇讲解的,因此需要连贯的进行阅读. 全文目录如下: 实战: ...

  5. Office 365实现单点登录系列(1)—域环境搭建

    Hello 小伙伴们, 2018新年快乐,作为2018年首篇文章,怎么能不给大家带来点干货呢?这篇文章其实我9月底的时候已经在MSDN上发布过了,为表诚意,我更新了这篇文章,并把它组成了一个系列,2. ...

  6. Office 365实现单点登录系列(1)—域环境搭建

    Hello 小伙伴们, 2018新年快乐,作为2018年首篇文章,怎么能不给大家带来点干货呢?这篇文章其实我9月底的时候已经在MSDN上发布过了,为表诚意,我更新了这篇文章,并把它组成了一个系列,2. ...

  7. gitlab用户登录与AD域用户集成

    ---恢复内容开始--- 编辑gitlab.rb文件 sudo vi /etc/gitlab/gitlab.rb 下图是我编辑的内容示例(仅供参考): 编辑以下内容: gitlab_rails['ld ...

  8. 006. SSO 单点登录(同域SSO/跨域SSO)

    SSO 单点登录:一次登录,处处登录. 只需在一个登录认证服务下进行登录后,就可访问所有相互信任的应用 同域 SSO 1. session-cookie机制:服务端通过cookie认证客户端. 用户第 ...

  9. jsonp跨域实现单点登录,跨域传递用户信息以及保存cookie注意事项

    网站A:代码:网站a的login.html页面刷新,使用jsonp方式将信息传递给b.com的login.php中去,只需要在b.com中设置一下跨域以及接收参数,然后存到cookei即可, 注意:网 ...

随机推荐

  1. Python基础(中篇)

    本篇文章主要内容:数据类型的常用方法,条件语句,循环语句. 在开始正篇之前我们先来看看上一篇留下的题目. 题目: 定义一个字典a,有两个键值对:一个键值对key是可乐,value是18:另一个键值对k ...

  2. git 合并多次commit

    如果当前分支提交了多次commit,无法merge到master上,就需要合并多出的几次commit 第一步 查看log: git log 第二步 git rebase -i HEAD~2 对最近的两 ...

  3. U盘使用技巧篇 制作一般人删除不了的文件(宣传视频) (量产开卡)

    一. 视频制作成ISO ,放好 视频  图标文件 制作工具 : UltraISO 图标制作: 插入光盘状态:用autorun.inf格式:[autorun]open=Install.exe 点击光盘时 ...

  4. 观《if (domain logic) then CQRS, or Saga?》所悟

    引言 Udi Dahan曾在2017年阿姆斯特丹的DDD欧洲年会上发表过一篇演讲--if (domain logic) then CQRS, or Saga.视频是UP主从Youtube搬运的,我听力 ...

  5. phpstorm2020.1最新版永久破解

    phpstorm最新安装包以及破解包下载 链接:https://pan.baidu.com/s/177DyhBWP7Lek2IAd-CVJbg 提取码:rhpz 下载安装以及先选择试用什么的傻瓜式操作 ...

  6. Linux应急响应--入侵排查

    1.入侵者可能会删除机器的日志信息,可以查看日志信息是否还存在或者是否被清空,相关命令示例: ll -h /var/log/*  系统日志一般都存在/var/log下常用的系统日志如下:核心启动日志: ...

  7. 【MySQL】一台服务器上搭建两个mysql节点

    环境: CentOS 6.8  memory:1G Mysql 5.7 二进制安装包 1.安装相关的环境包 yum -y install gcc glibc libaio libstdc++ libs ...

  8. Unsafe Fileupload - Pikachu

    概述: 文件上传功能在web应用系统很常见,比如很多网站注册的时候需要上传头像.上传附件等等.当用户点击上传按钮后,后台会对上传的文件进行判断 比如是否是指定的类型.后缀名.大小等等,然后将其按照设计 ...

  9. [XAML] 使用 XAML 格式化工具:XAML Styler

    1. XAML 的问题 刚入门 WPF/UWP 之类的 XAML 平台,首先会接触到 XAML 这一新事物.初学 XAML 时对它的印象可以归纳为一个词:一坨. 随着我在 XAML 平台上工作的时间越 ...

  10. Docker相关简介以及使用方法

    Docker: 可以把它看作是一个软件,在这个软件当中呢,还可以安装其他的软件,还可以把软件所需要的环境依赖一起添加进来,这样让开发人员的程序在不同的环境当中都可以流转起来,避免了程序出现" ...