RADIUS на Win2016.
Есть доверительные отношения между лесом с NPS и двумя другими лесами (двусторонние, forest auth).
Топология лесов:
Мой лес - один root domain
Второй лес - один root domain
Третий лес - root domain + child domain (с УЗ конечных потребителей)
На NPS есть Network rule, в условии которого фигурирует Domain Local группа, в которой, соответственно, наличествуют УЗ с остальных лесов.
Со второго леса авторизация проходит без проблем.
С третьего (где есть child domain) - не проходит. В Win Events 6273 с reason-code 66 (клиент не прошёл ни по одному правилу и был отброшен запрещающим правилом).
Если в правитло добавить пользака из третьго леса напрямую, либо же DomainGlobal группу из того леса - то авторизация проходит.
SID Filtering вырублен, Foreign Security Principal в моём домене (который с NPS) создаётся, членство в моих Domain Local группах имеется.
На других сервисах всё ок - на той же файлопомойке нормально отрабатывает ACL на той же Domain Local группе.
По инетам нашёл всего 2 упоминания по подобной проблеме:
https://social.technet.microsoft.com/Forums/ie/en-US/2a4cb68e-4a70-4c9e-adaa-895e677b71bd/nps-user-group-condition-not-working?forum=winserverNAP
https://serverfault.com/questions/1050729/network-policy-server-rule-does-not-match-users-from-trusted-domain-when-in-a-ne?newreg=3b73d1d282684480a205e112d0ae4837
Куда можно покопать?
Вообще у вас же есть лицензия, можете прямо майкам в саппорт написать
Обсуждают сегодня