[23282]
Windows2000でのftpサーバ認証方法
投稿者:よしみち さん
2002-08-06 22:31:26
Windows2000でActiveDirectoryを構成し、WebサーバとFTPサーバを
構築しております。
今回、ユーザを付け加え認証を必要とするFTPサイトを構築しようと思って
いるのですが、ActiveDirectoryにユーザを付け加えパスワードを設定しても
認証が行われないのです。(Administratorではログオンできるので、接続等の
問題はないようです。)
試しにサーバに作成したユーザにてログオンしようとした所、「このアカウントは
対話型ログインを許可していません。」との表示がでてログインできません。
作成したユーザ(今回はテスト用にminagiというユーザを作成しました)に対して
実施した事は
1.グループでUsersに追加
2.ローカルセキュリティポリシーでローカルログインを許可
3.該当サイトに上記グループを追加
なのですが、何か足りない事項があるのでしょうか?ご教授下さい。
-
かねやす さん
2002-08-06 22:59:55
今、2000Serverを触れる環境がないので外しているかもしれません。ご了承下さい。
昔Win2000のtelnetサーバの実験をした時に、認証レベルを4に落とさないとActive-
Directory下にないユーザからのリモート接続が出来ませんでした。
ですので、ActiveDirectory下に作ったユーザのつもりで、実はそのサーバのローカル
ドメインに作成したユーザではないか確認してみてください。
一番いいのはプライマリドメインコントローラのサーバで確認する事ですが…。
-
エクセリア さん
2002-08-07 09:59:30
IIS5.0で構成されているのですね?そのユーザはDomain Usersに所属しているのですね?
グループをFTPオペレータに加えるのではなく、ユーザそのものを加えたらどうなりますか?
あと、サイトの設定で「匿名接続のみを許可する」は、はずしてみましたか?
-
よしみち さん
2002-08-07 23:22:38
かねやすさん、エクセリアさん、レスありがとうございます。
>かねやすさん
実はプライマリドメインサーバしかないので、このサーバでしか確認できないのです。
>エクセリアさん
ユーザそのものをFTPオペレータに加えてFTPサイトにログインしてみましたが、やっぱりパスワードが合わないと言ってはねられてしまいます。アドミニは問題なくログインが出来るのが気がかりです・・・
Annonymousについては「接続を許可する」チェック自体がはずれている(=接続のみを許可するは当然グレー)のですが、それではまずいのでしょうか?
-
エクセリア さん
2002-08-08 22:33:30
FTPクライアントはなにを使われてますか?
こちらでは標準のFTP.EXEを使って試してみたのですがうまくいっているようです。
-
さかい さん
2002-08-08 22:40:04
サーバがDCに昇格した時に、ローカルログオンの権限がUsersグループから削除されます。
で、もう一度権限を付与してあげる必要があるのですが、2.でされているようにローカルセキュリティポリシーで操作しても反映されません。
DCで同様の操作を行う場合、ドメインコントローラセキュリティポリシーを使用する必要があるかと。
当方もDC上にFTPサーバを立てていますが、匿名、認証ユーザ両方がログインできます。
あと、認証レベル(LmCompatibilityLevel)は5でも問題ないですが、TELNETに関してはMSのJP233069にあるように、問題あるかもしれません・・・・
-
よしみち さん
2002-08-09 00:35:14
エクセリアさん、さかいさん、レスありがとうございます。
結論から申しますと、やっと問題なく認証が行われる事が出来ました。
問題となっていたのは
>DCで同様の操作を行う場合、ドメインコントローラセキュリティポリシーを使用する必要があるかと。
この記述で改めてドメインコントローラセキュリティポリシーを見直したところ、ローカルログインのところが”未定義”になっていました。これではadministrator以外でログオン白というのが無理と言う事でした。
>エクセリアさん
クライアントにはFFFTPを使いました。上記設定を実施後問題なくログインが出来るようになり、ソフトウエアの相性等ではなかったようです。表示をUNIXのように設定した為、端から見るとUNIXのFTPサーバにしか見えないようです。(笑)
>さかいさん
的確なご指摘誠にありがとうございました。DCなので当然ローカルセキュリティでなくDCセキュリティを使うのは当たり前ですよね。ぽっかりと抜けた穴が埋まったようでとても助かりました。これで自宅だけでなく会社のサーバに対しても認証ディレクトリの設定を進める事が出来ます。レスを付けて頂いた方々、本当にありがとうございました。