[23282]  Windows2000でのftpサーバ認証方法
投稿者:よしみち さん   2002-08-06 22:31:26
Windows2000でActiveDirectoryを構成し、WebサーバとFTPサーバを
構築しております。
今回、ユーザを付け加え認証を必要とするFTPサイトを構築しようと思って
いるのですが、ActiveDirectoryにユーザを付け加えパスワードを設定しても
認証が行われないのです。(Administratorではログオンできるので、接続等の
問題はないようです。)
試しにサーバに作成したユーザにてログオンしようとした所、「このアカウントは
対話型ログインを許可していません。」との表示がでてログインできません。
作成したユーザ(今回はテスト用にminagiというユーザを作成しました)に対して
実施した事は
1.グループでUsersに追加
2.ローカルセキュリティポリシーでローカルログインを許可
3.該当サイトに上記グループを追加
なのですが、何か足りない事項があるのでしょうか?ご教授下さい。
  1. かねやす さん   2002-08-06 22:59:55
    今、2000Serverを触れる環境がないので外しているかもしれません。ご了承下さい。
     昔Win2000のtelnetサーバの実験をした時に、認証レベルを4に落とさないとActive-
    Directory下にないユーザからのリモート接続が出来ませんでした。
     ですので、ActiveDirectory下に作ったユーザのつもりで、実はそのサーバのローカル
    ドメインに作成したユーザではないか確認してみてください。
     一番いいのはプライマリドメインコントローラのサーバで確認する事ですが…。

  2. エクセリア さん   2002-08-07 09:59:30
    IIS5.0で構成されているのですね?そのユーザはDomain Usersに所属しているのですね?
    グループをFTPオペレータに加えるのではなく、ユーザそのものを加えたらどうなりますか?
    あと、サイトの設定で「匿名接続のみを許可する」は、はずしてみましたか?
  3. よしみち さん   2002-08-07 23:22:38
    かねやすさん、エクセリアさん、レスありがとうございます。
    >かねやすさん
    実はプライマリドメインサーバしかないので、このサーバでしか確認できないのです。

    >エクセリアさん
    ユーザそのものをFTPオペレータに加えてFTPサイトにログインしてみましたが、やっぱりパスワードが合わないと言ってはねられてしまいます。アドミニは問題なくログインが出来るのが気がかりです・・・
    Annonymousについては「接続を許可する」チェック自体がはずれている(=接続のみを許可するは当然グレー)のですが、それではまずいのでしょうか?
  4. エクセリア さん   2002-08-08 22:33:30
    FTPクライアントはなにを使われてますか?
    こちらでは標準のFTP.EXEを使って試してみたのですがうまくいっているようです。
  5. さかい さん   2002-08-08 22:40:04
    サーバがDCに昇格した時に、ローカルログオンの権限がUsersグループから削除されます。
    で、もう一度権限を付与してあげる必要があるのですが、2.でされているようにローカルセキュリティポリシーで操作しても反映されません。
    DCで同様の操作を行う場合、ドメインコントローラセキュリティポリシーを使用する必要があるかと。

    当方もDC上にFTPサーバを立てていますが、匿名、認証ユーザ両方がログインできます。
    あと、認証レベル(LmCompatibilityLevel)は5でも問題ないですが、TELNETに関してはMSのJP233069にあるように、問題あるかもしれません・・・・
  6. よしみち さん   2002-08-09 00:35:14
    エクセリアさん、さかいさん、レスありがとうございます。
    結論から申しますと、やっと問題なく認証が行われる事が出来ました。
    問題となっていたのは
    >DCで同様の操作を行う場合、ドメインコントローラセキュリティポリシーを使用する必要があるかと。
    この記述で改めてドメインコントローラセキュリティポリシーを見直したところ、ローカルログインのところが”未定義”になっていました。これではadministrator以外でログオン白というのが無理と言う事でした。
    >エクセリアさん
    クライアントにはFFFTPを使いました。上記設定を実施後問題なくログインが出来るようになり、ソフトウエアの相性等ではなかったようです。表示をUNIXのように設定した為、端から見るとUNIXのFTPサーバにしか見えないようです。(笑)
    >さかいさん
    的確なご指摘誠にありがとうございました。DCなので当然ローカルセキュリティでなくDCセキュリティを使うのは当たり前ですよね。ぽっかりと抜けた穴が埋まったようでとても助かりました。これで自宅だけでなく会社のサーバに対しても認証ディレクトリの設定を進める事が出来ます。レスを付けて頂いた方々、本当にありがとうございました。