المقدمة
يصف هذا المستند كيفية أستكشاف أخطاء بحث دليل Cisco Jabber وإصلاحها عند تكوين طبقة مأخذ التوصيل الآمنة (SSL).
تمت المساهمة من قبل خوشبو شيخ، مهندسي TAC من Cisco. تحرير سوميت باتيل وجاسميت ساندو
المتطلبات الأساسية
المتطلبات
توصي Cisco بأن تكون لديك معرفة بالمواضيع التالية:
- Jabber لـ Windows
- ويرشارك
المكونات المستخدمة
لا يقتصر هذا المستند على إصدارات برامج ومكونات مادية معينة.
تم إنشاء المعلومات الواردة في هذا المستند من الأجهزة الموجودة في بيئة معملية خاصة. بدأت جميع الأجهزة المُستخدمة في هذا المستند بتكوين ممسوح (افتراضي). إذا كانت شبكتك قيد التشغيل، فتأكد من فهمك للتأثير المحتمل لأي أمر.
المشكلة
لا يعمل بحث دليل Jabber عند تكوين SSL.
تحليل سجل Jabber
تظهر سجلات Jabber هذا الخطأ:
Directory searcher LDAP://gbllidmauthp01.sealedair.corp:389/ou=Internal,ou=Users,o=SAC not found, adding server gbllidmauthp01.sealedair.corp to blacklist.
2016-10-21 08:35:47,004 DEBUG [0x000034ec] [rdsource\ADPersonRecordSourceLog.cpp(50)] [csf.person.adsource] [WriteLogMessage] - ConnectionManager::GetDirectoryGroupSearcher - Using custom credentials to connect [LDAP://gbllidmauthp02.sealedair.corp:389] with tokens [1]
2016-10-21 08:35:47,138 DEBUG [0x000034ec] [rdsource\ADPersonRecordSourceLog.cpp(50)] [csf.person.adsource] [WriteLogMessage] - ConnectionManager::GetDirectoryGroupSearcher - failed to get a searcher - COMException [0x80072027]
تحليل التقاط الحزمة
في التقاط الحزمة هذا، يمكن ملاحظة أن اتصال بروتوكول التحكم في الإرسال (TCP) بخادم Active Directory (AD) ناجح ولكن مصافحة SSL بين العميل وخادم بروتوكول الوصول إلى الدليل خفيف الوزن (LDAP) تفشل. وهذا يتسبب في قيام Jabber بإرسال رسالة FIN بدلا من مفتاح الجلسة المشفرة للاتصال.
لا تزال المشكلة مستمرة حتى على الرغم من تحميل شهادة AD الموقعة إلى مخزن ثقة كمبيوتر العميل.
تظهر تحليلات إضافية لالتقاط الحزمة أن مصادقة الخادم ذهبت في قسم إستخدام المفتاح المحسن من شهادة خادم AD.
الحل
تمت إعادة إنشاء سيناريو باستخدام شهادة تحتوي على مصادقة الخادم في "إستخدام المفتاح المحسن" مما أدى إلى حل المشكلة. راجع صور الشهادات للمقارنة.
معرف مصادقة الخادم في الشهادة هو متطلب أساسي لرسالة تأكيد اتصال SSL ناجحة.
معلومات ذات صلة
https://www.petri.com/enable-secure-ldap-windows-server-2008-2012-dc