如何针对Active Directory跟踪/调试LDAP连接?


13

我很受宠若惊,并一直使用eDirectory进行LDAP的大部分工作,eDirectory有一个名为DSTrace的实用程序,它非常可爱,特别是对于LDAP,它将向您显示所有的绑定尝试,源IP,传入的搜索,摘要返回的匹配对象。

在调试诸如SAP GRC之类的LDAP应用程序时,仅通过观察应用程序的执行情况,我就能够弄清楚该应用程序做错了什么。

我知道安全事件日志将包含一些此类信息(至少是绑定尝试),但是必须有更好的方法吗?有没有这样的功能?

我看到一个问题“ 调试AD”已结束,但仅建议登录事件。我每天需要更多的资源来管理LDAP应用程序。


Windows并未包含任何特定内容,除了实用程序,恐怕其他工具无法与ldp.exe,ADSI Edit和Schema Management等实例一起使用,但是它们不会实时为您提供“应用程序在做什么?” 您追求的结果。诸如Quest在AD Pack上的Spotlight之类的内容可能包含与您所谈论的内容类似的内容?虽然不是免费的!
刘易斯

我也渴望为此提供一个很好的答案。对于我们遇到的问题,我也有类似的需求来跟踪LDAP连接。不幸的是,我能想到的最好的事情是某种Wireshark / Netmon数据包捕获,这确实很丑陋。
Ryan Bolger

目录服务团队博客上有关配置网络监视器以解析LDAP的有趣文章:blogs.technet.com/b/askds/archive/2011/05/27/…–
Lewis Lewis

Answers:


6

对于LDAP的实时监视,您可以尝试Sysinternals ADInsight工具


1
肖恩(Sean)-只是为了让您知道您掀起了“垃圾邮件警报”,因为我们有许多新帐户立即链接到外部站点。我看了一眼,这显然不是垃圾邮件,但我想你应该知道以后还可以

这看起来非常有趣,可以下载进行测试。
geoffc 2011年

谢谢(你的)信息。自从我的帐户创建以来,大概将来不会有问题。
shorinsean 2011年

1
看来这个工具不工作了看到这里serverfault.com/questions/382665/...
的Tilo


2

您是否看过LDP(ldp.exe),或者正在寻找更多用于实时监视LDAP的东西?

http://support.microsoft.com/kb/224543

如果您需要更多实时日志记录,则可以使用AD Diagnostic Logging来提高事件日志的详细程度:

http://technet.microsoft.com/zh-CN/library/cc961809.aspx


1
我将如何使用ldp.exe监视传入的绑定和查询,以对第三方应用程序进行故障排除?我将看看诊断日志记录。
geoffc 2011年

不幸的是,LDP不能用于监视,但是它是测试LDAP的绑定,查询等的相当冗长的方法。如果要实时监视应用程序,最好提高日志级别。
本·肖特
By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.