| Предыдущий | Следующий |
| ERROR_DS_INIT_FAILURE | ERROR_DS_SOURCE_DOMAIN_IN_FOREST |
ERROR_DS_NO_PKT_PRIVACY_ON_CONNECTION
Одна аутентификация не гарантирует конфиденциальность пакетов LDAP
ERROR_DS_NO_PKT_PRIVACY_ON_CONNECTION означает, что сеанс клиента и сервера не обеспечивает уровень конфиденциальности, необходимый запрошенной операции каталога. Успешная привязка может аутентифицировать вызывающую сторону, но последующие сообщения LDAP, в зависимости от типа привязки и согласованного уровня безопасности SASL, могут быть только подписаны для целостности или вообще не защищены.
Запишите, использует ли соединение LDAPS или StartTLS, какой механизм SASL согласован и запрашивались ли подпись или sealing. Для чувствительных операций установите TLS или уровень конфиденциальности SASL до отправки запроса; переподключение с теми же параметрами повторит ошибку. Не путайте политику подписи LDAP с шифрованием: подпись защищает целостность, а packet privacy требует конфиденциальности. Если прокси или балансировщик завершает TLS, проверьте, где фактически заканчивается граница безопасности LDAP.
Что проверить в защите соединения
- Транспорт LDAP, LDAPS или StartTLS.
- Метод привязки и механизм SASL.
- Флаги целостности и конфиденциальности.
- Точку завершения TLS и результат проверки сертификата.
Ссылки
- MS-ADTS: уровни целостности и конфиденциальности LDAP SASL
- Microsoft: требования подписи LDAP и поведение привязки
- IETF RFC 4511: вопросы безопасности LDAP
Нужно найти другой код? Найти другой код состояния или ошибки.